필수 사용자 프로필(Mandatory User Profile)은 관리자만 내용을 변경할 수 있도록 사전에 구성된 특수한 유형의 로밍 사용자 프로필입니다. 이 프로필이 할당된 사용자는 로그인 세션 동안 Windows를 평소처럼 자유롭게 사용할 수 있지만, 로그오프 후에는 변경 사항이 프로필에 저장되지 않습니다. 다음 로그온 시에는 항상 동일한 상태의 필수 프로필이 그대로 로드됩니다.
필수 프로필 폴더는 네트워크 공유 폴더에 배치하여 여러 도메인 사용자에게 한 번에 할당할 수 있습니다. 예를 들어 터미널 서버(RDS) 사용자, 정보 키오스크, 개인 프로필이 필요 없는 사용자(학생, 방문객 등)에게 유용하게 활용됩니다. 관리자는 필수 프로필에 폴더 리디렉션을 구성해 사용자가 개인 파일을 파일 서버에 보관하도록 할 수 있으며, 사용자가 불필요한 파일을 저장하지 못하도록 NTFS 또는 FSRM 기반의 디스크 할당량을 함께 설정하는 것이 좋습니다.
Windows 필수 사용자 프로필의 두 가지 유형
Windows에서 제공하는 필수 사용자 프로필은 다음 두 가지입니다.
- 일반 필수 사용자 프로필 – 관리자가 NTuser.dat 파일(사용자 레지스트리 하이브 HKEY_CURRENT_USER 포함)의 이름을 NTuser.man으로 변경합니다. Ntuser.man이 사용되면 시스템은 해당 프로필을 읽기 전용으로 간주하고 어떠한 변경 사항도 저장하지 않습니다. 필수 프로필이 원격 서버에 저장되어 있고 서버에 접근할 수 없게 되더라도, 사용자는 캐시된 버전의 필수 프로필로 로그온할 수 있습니다.
- 슈퍼 필수 사용자 프로필(Super-Mandatory Profile) – 이 유형에서는 사용자 프로필이 담긴 디렉터리 이름 끝에 .man 확장자가 추가됩니다. 이 프로필 유형을 사용하는 사용자는 프로필이 저장된 서버를 사용할 수 없는 경우 로그온 자체가 불가능합니다.
일부 시나리오에서는 UWF 필터 대신 공용 컴퓨터(키오스크, 회의실 등)의 로컬 사용자에게도 필수 프로필을 적용할 수 있습니다. 이 경우 모든 사용자가 동일한 환경에서 작업하며, 로그오프 시 아무런 변경 사항도 남지 않습니다.
이제 Windows 10에서 일반 필수 프로필을 만들어 사용자에게 할당하는 방법을 단계별로 살펴보겠습니다. 이 글에서는 로컬 컴퓨터에 필수 사용자 프로필을 만드는 방법(프로필이 로컬 드라이브에 저장되는 경우)을 중심으로 설명하지만, 도메인 계정에 필수 사용자 프로필을 할당하는 방법도 함께 다룹니다.
Windows 10에서 필수 사용자 프로필 만들기
- 관리자 계정으로 컴퓨터에 로그온한 후 로컬 사용자 및 그룹 콘솔(lusrmgr.msc)을 실행합니다.
- 새 계정을 생성합니다(예: ConfRoom).
- 기본 프로필을 지정된 확장자가 있는 별도의 디렉터리로 복사해야 합니다. Windows 10 1703을 사용 중이라면 이 폴더 이름 끝에 반드시 V6 접미사가 붙어야 합니다. 예를 들어 폴더 이름은 C:\ConfRoom.V6가 됩니다.
- 시스템 속성(SystemPropertiesAdvanced.exe)을 엽니다.
- 사용자 프로필(User Profiles) 섹션에서 설정(Settings)을 클릭합니다.
- Default Profile을 선택한 뒤 복사 대상(Copy To)을 클릭합니다.
- 프로필을 복사할 폴더로 C:\ConfRoom.V6를 지정합니다. UNC 경로(예: \\lon-fs01\profiles\ConfRoom.V6)를 입력하면 파일 서버의 네트워크 공유 폴더에 프로필 템플릿을 복사할 수도 있습니다.
- 권한 목록에서 NT AUTHORITY\Authenticated Users를 선택합니다.
팁: Windows 10 1709 이상 빌드에서는 프로필 템플릿을 복사할 때 별도의 "필수 프로필(Mandatory Profile)" 옵션이 제공됩니다. 이 옵션을 사용하면 선택한 사용자 그룹에 폴더에 대한 읽기 전용 NTFS 권한이 자동으로 부여되므로 편리합니다.
사용자에게 필수 프로필 할당하기
이제 원하는 사용자에게 필수 프로필을 할당할 차례입니다.
로컬 필수 프로필을 사용하는 경우, 사용자 속성의 프로필(Profile) 탭으로 이동하여 프로필 경로(Profile Path) 필드에 C:\ConfRoom.v6 디렉터리 경로를 입력합니다.
AD 도메인 환경에서 로밍 필수 사용자 프로필을 구성한다면, ADUC 콘솔의 계정 속성에서 프로필 디렉터리의 UNC 경로를 지정해야 합니다.
그다음 새 사용자 계정으로 시스템에 로그인하여 필요한 모든 설정을 완료합니다. 화면 모양 선택, 바로 가기 배치, 필요한 파일 준비, 소프트웨어 구성 등이 여기에 해당합니다.
팁: 로밍 프로필에서는 XML 파일을 사용해 시작 메뉴 레이아웃과 작업 표시줄을 구성할 수 없습니다.
사용자 세션을 종료한 뒤 관리자 계정으로 다시 로그온합니다. 그리고 사용자 프로필 폴더에서 NTUSER.dat 파일의 이름을 NTUSER.man으로 변경합니다.
마지막으로 필수 프로필이 적용된 사용자로 로그온하여, 로그오프 후 프로필에 변경 사항이 저장되지 않는지 확인합니다.
로그온 오류 발생 시 문제 해결
필수 사용자 프로필로 로그온할 때 다음과 같은 오류가 나타날 수 있습니다.
User Profile Service 서비스에 로그인하지 못했습니다. 사용자 프로필을 로드할 수 없습니다.
이와 함께 시스템 로그에 다음 이벤트가 기록되는 경우가 있습니다.
Windows에서 로밍 프로필을 로드할 수 없어 로컬 프로필로 로그온을 시도합니다. 로그오프 시 프로필 변경 사항이 서버에 복사되지 않습니다. 서버에 있는 프로필 폴더의 보안 설정이 올바르지 않아 Windows에서 프로필을 로드할 수 없습니다. 폴더의 소유자는 현재 사용자 또는 Administrators 그룹이어야 합니다.
이 경우 프로필 디렉터리에 다음 권한이 할당되어 있는지 확인합니다(모든 하위 개체에 대한 권한 상속 포함).
- ALL APPLICATION PACKAGES – 모든 권한(Full Control, 시작 메뉴가 정상 작동하려면 필수)
- Authenticated Users – 읽기 및 실행(Read and Execute)
- SYSTEM – 모든 권한(Full Control)
- Administrators – 모든 권한(Full Control)
동일한 권한을 사용자 레지스트리 하이브에도 적용해야 합니다. regedit.exe에서 파일(File) → 하이브 로드(Load Hive) 메뉴로 ntuser.dat 프로필 파일을 로드한 후 권한을 설정하면 됩니다.
로밍 프로필을 사용할 때 모든 장치에서 시작 메뉴가 올바르게 표시되도록 하려면, 레지스트리 HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer 섹션에 값이 1인 REG_DWORD 키 SpecialRoamingOverrideAllowed를 추가해야 합니다.
필수 프로필 수정과 RDS 환경에서의 활용
필수 프로필의 내용을 수정해야 한다면, 먼저 ntuser.man 파일의 이름을 ntuser.dat로 되돌린 후 사용자 계정으로 환경을 구성합니다. 작업이 끝나면 파일 이름을 다시 ntuser.man으로 변경하면 됩니다.
RDS 서버에서 필수 프로필을 운영할 때는 다음 그룹 정책을 활용할 수 있습니다. 이 정책에서 프로필 디렉터리 경로를 지정하고 필수 프로필 사용을 활성화할 수 있습니다. 해당 GPO 경로는 컴퓨터 구성 → 정책 → 관리 템플릿 → Windows 구성 요소 → 원격 데스크톱 서비스 → 원격 데스크톱 세션 호스트 → 프로필입니다.
- RD 세션 호스트 서버에서 필수 프로필 사용(Use mandatory profiles on the RD Session Host server) = 사용(Enabled)
- 원격 데스크톱 서비스 로밍 사용자 프로필 경로 설정(Set path for Remote Desktop Services Roaming User Profile) = 사용(Enabled) + UNC 경로 지정
유의할 점은, 필수 프로필과 함께 폴더 리디렉션을 사용하기로 했다면 AppData(Roaming) 폴더는 리디렉션하지 않는 것이 좋다는 것입니다.