Active Directory 도메인 환경에서는 그룹 정책(GPO)을 활용해 Windows 10 사용자 PC의 시작 메뉴 레이아웃과 작업 표시줄을 중앙에서 통합 관리할 수 있습니다. 이를 통해 부서별 사용자 그룹마다 동일한 아이콘과 고정 앱 바로 가기 설정을 일괄 배포할 수 있으며, 모든 워크스테이션이 동일한 방식으로 구성되도록 보장할 수 있습니다.
PowerShell로 Windows 10 시작 메뉴 레이아웃 내보내기 및 가져오기
Windows 10(또는 Windows Server 2016)에서 시작 메뉴 레이아웃 템플릿을 만드는 가장 쉬운 방법은 기준이 될 사용자 프로필에서 데스크톱 화면을 직접 구성하는 것입니다. 필요한 애플리케이션의 타일(바로 가기)을 생성하고, 그룹으로 묶고, 불필요한 요소는 삭제한 뒤 현재 시작 메뉴 레이아웃을 XML 파일로 내보내면 됩니다.
PowerShell의 Export-StartLayout cmdlet을 사용하면 현재 시작 메뉴 설정을 손쉽게 내보낼 수 있습니다:
Export-StartLayout –path c:\ps\StartLayoutW10.xml
이후 다른 Windows 10 컴퓨터에서 Import-StartLayout cmdlet을 사용해 이 레이아웃 파일을 가져올 수 있습니다:
Import-StartLayout –LayoutPath c:\ps\StartLayoutW10.xml –MountPath c:\
참고: MountPath에는 시스템 이미지(.wim) 파일이 마운트된 경로를 지정합니다.
Import-StartLayout cmdlet의 가장 큰 단점은 현재 로그온한 사용자 프로필이 아니라 기본(Default) 사용자 프로필에 레이아웃을 적용한다는 점입니다. 즉, C:\Users\Default\AppData\Local\Microsoft\Windows\Shell\ 디렉터리에 LayoutModification.xml 파일이 생성되며, 이 XML 레이아웃은 새 사용자 프로필이 처음 로그온할 때만 적용됩니다. 따라서 기존 사용자에게 실시간으로 레이아웃을 배포하려면 그룹 정책을 사용하는 것이 좋습니다.
GPO를 이용한 Windows 10 시작 메뉴 레이아웃 배포
그룹 정책(GPO)으로 도메인 컴퓨터에 시작 메뉴 레이아웃을 배포하려면 먼저 레이아웃 XML 파일을 도메인 컨트롤러의 NETLOGON 공유 폴더에 복사합니다. 그다음 그룹 정책 관리 콘솔(GPMC.msc)을 실행하여 새 정책을 만들거나 기존 정책을 편집한 후, 사용자 OU에 연결합니다.
그룹 정책 관리 편집기에서 사용자 구성(User Configuration) → 정책(Policies) → 관리 템플릿(Administrative Templates) → 시작 메뉴 및 작업 표시줄(Start Menu and Taskbar) 경로에서 시작 레이아웃(Start Layout) 정책을 찾습니다. 컴퓨터 개체에도 시작 메뉴 레이아웃을 적용할 수 있으며, 이 경우 컴퓨터 구성(Computer Configuration) 섹션에서 동일한 정책을 설정하면 됩니다.
참고: StartMenu.admx와 StartMenu.adml 관리 템플릿 파일이 있다면 어떤 컴퓨터에서도 이 정책을 구성할 수 있습니다. 해당 파일은 Windows 10 / Windows Server 2016에 기본 포함되어 있습니다.
정책을 열어 '사용'으로 설정한 뒤, 시작 레이아웃 파일(Start Layout File) 입력란에 시작 메뉴 레이아웃 설정이 담긴 XML 파일의 UNC 경로를 지정합니다(예: \\woshub.com\netlogon\StartLayoutW10.xml).
특정 사용자 그룹이나 컴퓨터에만 시작 레이아웃 정책을 적용하고 싶다면 보안 필터링(Security Filtering) 또는 WMI 필터를 활용하면 됩니다.
중요: 그룹 정책으로 시작 메뉴와 작업 표시줄 설정을 구성하면 기본적으로 사용자가 요소를 변경할 수 없습니다(바로 가기 삭제, 자신의 항목 고정 등). 사용자가 레이아웃 일부를 수정할 수 있게 하려면 아래에서 설명하는 부분 잠금(Partial Lockdown) 기능을 사용해야 합니다.
부분 잠금(Partial Lockdown)으로 특정 항목만 고정하기
Windows 10 1511부터 도입된 부분 잠금(Partial Lockdown) 모드를 사용하면 사용자가 변경할 수 없는 시작 메뉴 타일 그룹을 지정할 수 있습니다. 이를 통해 특정 회사 앱 바로 가기 그룹만 잠그고, 나머지 바로 가기·아이콘·타일은 사용자가 자유롭게 변경하도록 허용할 수 있습니다.
잠글 시작 레이아웃 그룹을 지정하려면 XML 레이아웃 파일을 텍스트 편집기로 직접 수정해야 합니다(XML 편집에는 Notepad++ 같은 도구가 편리합니다).
StartLayoutW10.xml 파일을 열어 <DefaultLayoutOverride> 섹션을 찾은 뒤, 특정 바로 가기 그룹을 잠그려면 해당 섹션의 속성을 <DefaultLayoutOverride LayoutCustomizationRestrictionType="OnlySpecifiedGroups">로 변경합니다.
XML 파일을 저장한 후 GPO로 사용자 PC에 배포하면, XML 파일에 지정된 타일(바로 가기) 그룹만 잠기고 나머지 그룹과 요소 설정은 사용자가 자유롭게 변경할 수 있습니다.
부분 잠금 기능은 Windows 10 Enterprise와 Pro(1703 빌드 이상)에서 모두 작동합니다.
참고로 Windows 10에는 사소한 버그가 하나 있습니다. GPO로 XML 레이아웃 파일을 적용한 후 Internet Explorer 바로 가기가 시작 메뉴에 나타나지 않는 문제입니다. 이 경우 XML 파일에서 IE 바로 가기 줄을 다음과 같이 수정하면 해결됩니다:
<start:DesktopApplicationTile Size="2x2" Column="2" Row="2" DesktopApplicationLinkPath="%ALLUSERSPROFILE%\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk" />
그리고 GPO 기본 설정(GPP) 등을 통해 "Internet Explorer.lnk" 파일을 %ALLUSERSPROFILE%\Microsoft\Windows\Start Menu\Programs\ 폴더로 복사해 주어야 합니다.
GPO로 작업 표시줄 고정 항목 관리하는 방법
Windows 10 1607부터는 시작 메뉴 레이아웃과 동일한 XML 파일로 작업 표시줄의 고정 바로 가기도 관리할 수 있습니다. GPO로 배포하는 XML 레이아웃에 고정 바로 가기를 추가하려면 XML 파일을 편집하여 </DefaultLayoutOverride> 태그 뒤에 다음 코드를 추가합니다:
<CustomTaskbarLayoutCollection PinListPlacement="Replace"><defaultlayout:TaskbarLayout><taskbar:TaskbarPinList><taskbar:DesktopApp DesktopApplicationLinkPath="%APPDATA%\Microsoft\Windows\Start Menu\Programs\System Tools\File Explorer.lnk" /><taskbar:DesktopApp DesktopApplicationLinkPath="%ALLUSERSPROFILE%\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk" /></taskbar:TaskbarPinList></defaultlayout:TaskbarLayout></CustomTaskbarLayoutCollection>
위 예제에서는 작업 표시줄에 두 개의 고정 바로 가기를 추가했습니다: 파일 탐색기(File Explorer)와 Internet Explorer입니다. 정책이 사용자 PC에 적용되면 Windows 10 작업 표시줄에 두 개의 고정 바로 가기가 나타납니다.
구형 Windows 빌드(1607 이전)에서는 작업 표시줄 고정 앱 바로 가기를 다른 방식으로 구성해야 합니다. 방법을 살펴보겠습니다.
Windows 10의 작업 표시줄 고정 바로 가기 목록은 사용자 프로필 폴더의 %APPDATA%\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar에 저장됩니다.
그리고 고정 앱의 설정 정보는 다음 레지스트리 키에 인코딩된 형태로 저장됩니다: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Taskband.
이 작업 표시줄 설정을 도메인 컴퓨터에 배포하려면 먼저 기준 컴퓨터에서 해당 레지스트리 키의 내용을 REG 파일로 내보냅니다:
reg export HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Taskband c:\script\PinnedItem.reg
이 REG 파일과 아이콘이 담긴 폴더(%APPDATA%\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar)를 네트워크 공유 폴더(예: NETLOGON)에 복사합니다. 그런 다음 도메인 그룹 정책 편집기(사용자 구성 → 정책 → Windows 설정 → 스크립트(로그온/로그오프) → 로그온)에서 다음 코드가 담긴 로그온 스크립트(deploy_taskbar.bat)를 추가합니다:
@echo off
set Logfile=%AppData%\pinned.log
if not exist "%Logfile% (
IF EXIST "%APPDATA%\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar" GOTO NOTASKDIR
del "%APPDATA%\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\*" /S /Q
:NOTASKDIR
xcopy /E /Y "\\woshub.com\netlogon\PinnedItem " "%APPDATA%\Microsoft\Internet Explorer\Quick Launch\User Pinned"
regedit.exe /s "\\woshub.com\netlogon\PinnedItem.reg "
echo PinnedItemImported on %date% at %time% >> %LogFile%
taskkill /IM explorer.exe /f
start explorer.exe
)
참고: 이 스크립트에는 %AppData%\pinned.log 파일의 존재 여부를 확인하는 로직이 포함되어 있습니다. 파일이 이미 존재한다면 해당 컴퓨터에서 스크립트가 한 번 실행된 것이므로 재적용하지 않으며, 이를 통해 사용자가 작업 표시줄에서 자신만의 아이콘을 추가하거나 삭제할 수 있습니다.
또한 REG 파일을 배치 파일 대신 GPO 기본 설정(레지스트리 항목)을 통해 도메인 컴퓨터에 배포할 수도 있습니다.
이렇게 구성하면 사용자가 로그온할 때 Windows 10 작업 표시줄에서 회사에서 지정한 고정 앱 아이콘 세트를 확인할 수 있습니다.