기업 환경의 IT 관리자에게 가장 큰 고민 중 하나는 USB 메모리, 외장 하드 드라이브, 프린터 같은 외부 장치가 조직의 PC에 연결되는 것을 차단하는 일입니다. 이를 좀 더 체계적으로 해결할 수 있도록 마이크로소프트는 계층화된 그룹 정책(Layered Group Policy) 기능을 도입했습니다. 이 기능을 활용하면 관리자가 조직 전체의 장치에 어떤 장치를 설치할 수 있는지 계층적으로 구분하고 제어할 수 있습니다.
Windows 11의 계층화된 그룹 정책이란?
이 그룹 정책은 시스템 손상을 줄이고 지원 요청 건수를 감소시키며, 무엇보다 데이터 유출을 방지하는 것을 목표로 합니다. 정책이 적용되면 내부·외부 환경 모두에서 새로운 장치의 설치와 사용이 제한되며, IT 관리자는 사전에 승인된 장치만 사용하거나 설치할 수 있도록 허용할 수 있습니다.
다음 경로에서 해당 정책을 확인할 수 있으며, 이 정책은 모든 장치 클래스를 일괄 차단하지 않습니다.
컴퓨터 구성 > 시스템 > 장치 설치 > 장치 설치 제한
예를 들어 USB 장치 사용을 차단하도록 설정하면 해당 장치만 선별적으로 차단됩니다. 한 단계 더 나아가, 이 새로운 기능은 기존에 정책 간 충돌을 피하기 위해 여러 개의 정책 세트를 만들어야 했던 불편함도 해결합니다. 대신 장치 인스턴스 ID > 장치 ID > 장치 설치 클래스 > 이동식 장치 순서의 계층적 구조를 따릅니다.
Windows 11에서 계층화된 그룹 정책 적용 방법
가장 먼저 활성화해야 할 정책은 “모든 장치 일치 기준에 걸쳐 허용 및 방지 장치 설치 정책에 대한 계층화된 평가 순서 적용(Apply layered order of evaluation for Allow and Prevent device installation policies across all device match criteria)”입니다.
이 정책을 사용으로 설정한 후에는 추가 정책들을 구성해야 하며, 반드시 위에서 언급한 계층 순서(장치 인스턴스 ID > 장치 ID > 장치 설치 클래스 > 이동식 장치)를 염두에 두어야 합니다. 각 항목과 관련된 정책은 다음과 같습니다.
장치 인스턴스 ID(Device Instance IDs)
- 이 장치 인스턴스 ID와 일치하는 드라이버를 사용하는 장치의 설치 방지
- 이 장치 인스턴스 ID와 일치하는 드라이버를 사용하는 장치의 설치 허용
장치 ID(Device IDs)
- 이 장치 ID와 일치하는 드라이버를 사용하는 장치의 설치 방지
- 이 장치 ID와 일치하는 드라이버를 사용하는 장치의 설치 허용
장치 설치 클래스(Device Setup Class)
- 이 장치 설치 클래스와 일치하는 드라이버를 사용하는 장치의 설치 방지
- 이 장치 설치 클래스와 일치하는 드라이버를 사용하는 장치의 설치 허용
이동식 장치(Removable Devices)
- 이동식 장치의 설치 방지
각 정책을 열어 장치 ID 또는 클래스 ID를 추가한 뒤 변경 사항을 적용하면 됩니다. 마이크로소프트는 계층 구조가 가진 장점 때문에 “다른 정책 설정에 설명되지 않은 장치의 설치 방지(Prevent installation of devices not described by other policy settings)” 정책보다 이 정책을 사용할 것을 권장합니다.
하드웨어 ID 또는 호환 ID 확인 방법
- Win + X 키를 누른 후 M 키를 눌러 장치 관리자를 실행합니다.
- 대상 장치를 찾아 마우스 오른쪽 버튼으로 클릭한 다음 속성을 선택합니다.
- 세부 정보 탭으로 전환합니다.
- 속성 드롭다운 메뉴를 클릭하면 하드웨어 ID, 클래스 ID 등 다양한 항목을 선택할 수 있습니다. 정확한 값은 아래 ‘값’ 영역에서 확인할 수 있습니다.
허용 목록에 장치 ID 추가하는 방법
- “이 장치 ID 중 하나와 일치하는 장치의 설치 허용(Allow installation of devices that match any of these device IDs)” 정책을 엽니다.
- 사용을 선택한 다음 옵션 아래의 표시 버튼을 클릭합니다.
- 목록에 호환 ID 또는 하드웨어 ID를 추가합니다.
- 변경 사항을 적용합니다.
같은 방식으로 ‘설치 방지’ 정책을 활용하면 특정 장치의 설치를 차단할 수도 있습니다.
관리자가 장치 설치 제한을 우회하도록 허용하는 방법
이를 위한 전용 정책이 별도로 마련되어 있으며, 이를 활성화하면 Administrators 그룹의 구성원은 하드웨어 추가 마법사나 드라이버 업데이트 마법사를 통해 장치를 설치하고 업데이트할 수 있습니다.
정책 변경 강제 적용을 위한 재부팅 시간 제한 설정 방법
정책 변경을 즉시 강제 적용하려면 재부팅이 필요합니다. 이때 최종 사용자에게 표시되는 재부팅 시간 제한(Reboot Timeout)을 설정할 수 있는 옵션이 있어, 사용자가 작업 중인 데이터를 잃지 않도록 미리 안내할 수 있습니다.
이 글이 Windows 11의 계층화된 그룹 정책을 이해하고 적용하는 데 도움이 되었기를 바랍니다.
참고로 이 정책은 Windows 10에서도 사용할 수 있습니다. 2021년 7월 선택적 “C” 클라이언트 업데이트에 처음 포함되었으며, 2021년 8월 월요일 업데이트(Update Tuesday)부터 보다 폭넓게 배포되었습니다.
