Windows Sandbox(윈도우 샌드박스)는 격리된 환경에서 다양한 응용 프로그램과 유틸리티를 안전하게 테스트할 수 있는 훌륭한 도구입니다. 하지만 많은 사용자가 여러 소프트웨어와 서비스를 테스트하기 위해 자신만의 맞춤형 환경을 구성하고 싶어 했습니다. 이는 가상 머신(Virtual Machine)이 Windows Sandbox보다 갖고 있던 장점 중 하나였습니다. 그러나 Microsoft는 사용자 피드백에 적극적으로 귀 기울여 왔으며, 이제 Windows Sandbox에서도 사용자 지정 구성 환경을 만들 수 있는 기능을 지원합니다.
Windows Sandbox 구성 및 사용 방법

Windows Sandbox용 사용자 지정 구성 환경 만들기
Windows Sandbox의 구성 파일은 XML 형식으로 작성되며, 샌드박스 환경은 이를 .WSB 확장자의 파일로 인식합니다. 현재 Windows Sandbox에서 지원하는 구성 항목은 다음 네 가지입니다.
- vGPU(가상화 GPU)
- 네트워킹(Networking)
- 공유 폴더(Shared folders)
- 시작 스크립트(LogonCommand)
WSB 파일의 작동 방식은 다음과 같습니다.

이러한 기능을 활용하면 사용자는 Windows Sandbox의 격리된 환경을 훨씬 더 세밀하게 제어할 수 있습니다.
WSB 파일은 메모장(Notepad)이나 Visual Studio Code로 생성하거나 열어 편집할 수 있습니다.
아래에서 각 구성 항목별 설정 방법을 하나씩 살펴보겠습니다.

1] vGPU
Windows Sandbox에서 vGPU를 설정하기 위한 구문은 다음과 같습니다.
<vGpu>VALUE</VGpu>
지원되는 값은 다음과 같습니다.
- Disable: 샌드박스에서 vGPU 지원을 비활성화합니다.
- Default: vGPU 지원의 기본값 및 현재 설정 값을 유지합니다.
Microsoft는 다음과 같이 안내하고 있습니다.
가상화 GPU를 활성화하면 샌드박스의 공격 표면(Attack Surface)이 잠재적으로 증가할 수 있습니다.
2] 네트워킹(Networking)
네트워킹을 설정하기 위한 구문은 다음과 같습니다.
<Networking>VALUE</Networking>
지원되는 값은 다음과 같습니다.
- Disable: 샌드박스에서 네트워킹 지원을 비활성화합니다.
- Default: 네트워킹 지원의 기본값 및 현재 설정 값을 유지합니다.
Microsoft는 다음과 같이 안내하고 있습니다.
네트워킹을 활성화하면 신뢰할 수 없는 응용 프로그램이 내부 네트워크에 노출될 수 있습니다.
3] 공유 폴더(Mapped Folders)
공유 폴더를 설정하기 위한 구문은 다음과 같습니다.
<MappedFolder>
<HostFolder>호스트 폴더 경로</HostFolder>
<ReadOnly>VALUE</ReadOnly>
</MappedFolder>
이 항목에서 지원되는 세부 설정은 다음과 같습니다.
- HostFolder: 호스트 컴퓨터에서 샌드박스로 공유할 폴더를 지정합니다. 해당 폴더는 반드시 호스트에 미리 존재해야 하며, 폴더를 찾지 못하면 컨테이너가 시작되지 않습니다.
- ReadOnly: true로 설정하면 컨테이너 내부에서 공유 폴더에 대한 읽기 전용 접근만 허용됩니다. 지원 값: true/false
Microsoft는 다음과 같이 안내하고 있습니다.
호스트에서 매핑된 파일과 폴더는 샌드박스 내의 응용 프로그램에 의해 손상되거나 호스트에 잠재적인 영향을 줄 수 있습니다.
4] LogonCommand(로그온 명령)
LogonCommand를 설정하기 위한 구문은 다음과 같습니다.
<LogonCommand>
<Command>시작 시 실행할 명령</Command>
</LogonCommand>
이 항목에서 지원되는 세부 설정은 다음과 같습니다.
- Command: 샌드박스 시작 시 실행될 실행 가능한 명령 또는 스크립트입니다.
Microsoft는 다음과 같이 안내하고 있습니다.
실행 파일 실행과 같은 간단한 명령은 바로 동작하지만, 여러 단계를 포함하는 복잡한 시나리오는 별도의 스크립트 파일에 담아야 합니다. 이 스크립트 파일은 공유 폴더를 통해 컨테이너로 매핑한 뒤, LogonCommand 지시문으로 실행할 수 있습니다.
예제
Microsoft는 vGPU와 네트워킹을 비활성화하고, 공유된 다운로드 폴더에 대해 읽기 전용 접근을 설정하며, 샌드박스 시작 시 다운로드 폴더가 자동으로 열리도록 구성한 사용자 지정 Windows Sandbox 환경의 예제를 공개했습니다.
코드는 다음과 같습니다.
<Configuration>
<VGpu>Disable</VGpu>
<Networking>Disable</Networking>
<MappedFolders>
<MappedFolder>
<HostFolder>C:\Users\Public\Downloads</HostFolder>
<ReadOnly>true</ReadOnly>
</MappedFolder>
</MappedFolders>
<LogonCommand>
<Command>explorer.exe C:\users\WDAGUtilityAccount\Desktop\Downloads</Command>
</LogonCommand>
</Configuration>
또는 이 구성 파일을 직접 다운로드하여 직접 테스트해 볼 수도 있습니다.
이 기능의 가장 큰 장점은 Windows 10 1903(2019년 5월 업데이트) 이상 버전에서 사용할 수 있다는 점입니다. 즉, Windows 10 빌드 18342 이상을 실행 중이라면 별도의 추가 설정 없이도 이 기능을 문제없이 활용할 수 있습니다.
이 기능에 대한 자세한 내용은 Microsoft 공식 문서에서 확인할 수 있습니다.
