Windows Sandbox(Windows 샌드박스)는 격리된 환경에서 애플리케이션과 유틸리티를 안전하게 테스트할 수 있는 훌륭한 도구입니다. 하지만 많은 사용자가 다양한 소프트웨어와 서비스를 테스트하기 위해 자신만의 사용자 지정 환경을 구성하고자 하는 경우가 많았습니다. 이는 기존에 Windows Sandbox 대비 가상 머신(VM)이 가진 장점 중 하나였습니다. 그러나 Microsoft는 사용자 피드백을 적극적으로 반영하여 Windows Sandbox에 사용자 지정 구성 환경 생성 기능을 추가했습니다.
Windows Sandbox 구성 및 사용

Windows Sandbox용 사용자 지정 구성 환경 만들기
Windows Sandbox 환경의 구성 파일은 XML 형식으로 작성되며, Windows Sandbox는 이를 .WSB 파일로 읽어들입니다. 현재 Windows Sandbox에서 지원하는 구성 항목은 다음 네 가지입니다.
- vGPU(가상화 GPU)
- 네트워킹(Networking)
- 공유 폴더(Shared folders)
- 시작 스크립트(LogonCommand)
이러한 WSB 파일의 작동 방식은 다음과 같습니다.

이 기능을 활용하면 사용자는 Windows Sandbox의 격리된 환경을 훨씬 더 세밀하게 제어할 수 있습니다.
WSB 파일은 메모장(Notepad)이나 Visual Studio Code로 만들거나 열 수 있습니다.
아래에서 각 항목별 구성 방법을 살펴보겠습니다.

1] vGPU
Windows Sandbox에서 vGPU 항목을 구성하는 문법은 다음과 같습니다.
<vGpu>VALUE</VGpu>
이 항목에서 지원되는 값은 다음과 같습니다.
- Disable: Sandbox에서 vGPU 지원을 비활성화합니다.
- Default: vGPU 지원의 기본값 및 현재 설정을 유지합니다.
Microsoft는 다음과 같이 안내합니다.
가상화 GPU를 활성화하면 샌드박스의 공격 표면(Attack Surface)이 잠재적으로 증가할 수 있습니다.
2] 네트워킹
Windows Sandbox에서 네트워킹 항목을 구성하는 문법은 다음과 같습니다.
<Networking>VALUE</Networking>
이 항목에서 지원되는 값은 다음과 같습니다.
- Disable: Sandbox에서 네트워킹 지원을 비활성화합니다.
- Default: 네트워킹 지원의 기본값 및 현재 설정을 유지합니다.
Microsoft는 다음과 같이 안내합니다.
네트워킹을 활성화하면 신뢰할 수 없는 애플리케이션이 내부 네트워크에 노출될 수 있습니다.
3] 공유 폴더
Windows Sandbox에서 공유 폴더 항목을 구성하는 문법은 다음과 같습니다.
<MappedFolder>
<HostFolder>호스트 폴더 경로</HostFolder>
<ReadOnly>VALUE</ReadOnly>
</MappedFolder>
이 항목에서 지원되는 하위 요소는 다음과 같습니다.
- HostFolder: 샌드박스에 공유할 호스트 머신의 폴더를 지정합니다. 해당 폴더는 호스트에 미리 존재해야 하며, 폴더를 찾을 수 없으면 컨테이너가 시작되지 않습니다.
- ReadOnly: true로 설정하면 컨테이너 내부에서 공유 폴더에 대한 읽기 전용 액세스가 적용됩니다. 지원 값: true/false.
Microsoft는 다음과 같이 안내합니다.
호스트에서 매핑된 파일과 폴더는 Sandbox 내 앱에 의해 손상되거나 호스트에 잠재적으로 영향을 미칠 수 있습니다.
4] LogonCommand
Windows Sandbox에서 LogonCommand 항목을 구성하는 문법은 다음과 같습니다.
<LogonCommand>
<Command>시작 시 실행할 명령</Command>
</LogonCommand>
이 항목에서 지원되는 하위 요소는 다음과 같습니다.
- Command: 샌드박스 시작 시 실행될 실행 가능한 스크립트를 지정합니다.
Microsoft는 다음과 같이 안내합니다.
매우 간단한 명령(실행 파일 또는 스크립트 실행)은 그대로 사용할 수 있지만, 여러 단계가 포함된 복잡한 시나리오는 스크립트 파일에 담아야 합니다. 이 스크립트 파일은 공유 폴더를 통해 컨테이너에 매핑한 후 LogonCommand 지시문으로 실행할 수 있습니다.
예시
Microsoft는 vGPU와 네트워킹을 비활성화하고, 공유 Downloads 폴더에 읽기 전용 액세스를 설정하며, 샌드박스 시작 시 Downloads 폴더가 자동으로 열리도록 구성한 사용자 지정 Windows Sandbox 환경의 예시를 제공했습니다.
코드는 다음과 같습니다.
<Configuration>
<VGpu>Disable</VGpu>
<Networking>Disable</Networking>
<MappedFolders>
<MappedFolder>
<HostFolder>C:\Users\Public\Downloads</HostFolder>
<ReadOnly>true</ReadOnly>
</MappedFolder>
</MappedFolders>
<LogonCommand>
<Command>explorer.exe C:\users\WDAGUtilityAccount\Desktop\Downloads</Command>
</LogonCommand>
</Configuration>
또한 이 파일을 서버에서 직접 다운로드하여 직접 테스트해 볼 수도 있습니다.
이 기능의 가장 큰 장점은 Windows 10 1903(2019년 5월 업데이트) 이상 버전에서 사용할 수 있다는 점입니다. 즉, Windows 10 빌드 18342 이상을 실행 중이라면 아무 문제 없이 이 기능을 활용할 수 있습니다.
이 기능에 대해 더 자세히 알아보려면 Microsoft 공식 문서를 참고하세요.
