모든 시스템 관리자가 공통적으로 겪는 고민이 하나 있습니다. 바로 원격 데스크톱 연결 시 자격 증명(크리덴셜) 보호 문제입니다. 원격 데스크톱 연결 경로를 통해 악성코드가 다른 컴퓨터로 침투할 수 있고, 이는 소중한 데이터에 심각한 위협이 되기 때문입니다. 그래서 Windows에서는 원격 데스크톱에 연결하려는 순간 “연결하려는 PC를 신뢰하는지 확인하세요. 신뢰할 수 없는 컴퓨터에 연결하면 PC가 손상될 수 있습니다”라는 경고 메시지를 표시합니다.
이 글에서는 Windows 10에 도입된 Remote Credential Guard 기능이 Windows 10 Enterprise 및 Windows Server 환경에서 원격 데스크톱 자격 증명을 어떻게 지키는지 자세히 살펴보겠습니다.
Windows 10의 Remote Credential Guard란?
Remote Credential Guard는 위협이 심각한 사고로 번지기 전에 차단하도록 설계된 보안 기능입니다. Kerberos 인증 요청을 연결을 요청한 로컬 장치 쪽으로 다시 리디렉션하는 방식으로 원격 데스크톱 연결 중 자격 증명을 보호하며, 원격 데스크톱 세션에서 SSO(단일 로그온) 경험도 함께 제공합니다.
만약 대상 장치가 공격자에게 넘어가는 최악의 상황이 발생하더라도, 자격 증명과 자격 증명 파생 데이터가 대상 장치로 전송되지 않기 때문에 사용자의 자격 증명은 노출되지 않습니다.

Remote Credential Guard의 작동 방식은 로컬 머신의 Credential Guard와 매우 유사합니다. 다만 Credential Guard는 자격 증명 관리자(Credential Manager)에 저장된 도메인 자격 증명까지 추가로 보호한다는 점에서 차이가 있습니다.
Remote Credential Guard가 특히 유용한 경우
- 관리자 계정 보호: 관리자 자격 증명은 매우 높은 권한을 가지므로 반드시 보호해야 합니다. Remote Credential Guard를 사용하면 자격 증명이 네트워크를 통해 대상 장치로 전달되지 않으므로 안심하고 관리 작업을 수행할 수 있습니다.
- 헬프데스크 업무: 조직의 헬프데스크 직원은 감염 가능성이 있는 도메인 가입 장치에 접속해야 하는 일이 잦습니다. Remote Credential Guard를 사용하면 RDP로 대상 장치에 연결하면서도 자격 증명이 악성코드에 유출될 걱정 없이 원격 지원을 진행할 수 있습니다.
하드웨어 및 소프트웨어 요구 사항
Remote Credential Guard가 원활하게 작동하려면 원격 데스크톱 클라이언트와 서버가 다음 요구 사항을 충족해야 합니다.
- 원격 데스크톱 클라이언트와 서버 모두 Active Directory 도메인에 가입되어 있어야 합니다.
- 두 장치가 동일한 도메인에 가입되어 있거나, 원격 데스크톱 서버가 클라이언트 장치의 도메인과 신뢰 관계에 있는 도메인에 가입되어 있어야 합니다.
- Kerberos 인증이 활성화되어 있어야 합니다.
- 원격 데스크톱 클라이언트는 최소 Windows 10 버전 1607 또는 Windows Server 2016 이상이어야 합니다.
- UWP(유니버설 Windows 플랫폼)용 원격 데스크톱 앱은 Remote Credential Guard를 지원하지 않으므로, 클래식 Windows용 원격 데스크톱 앱을 사용해야 합니다.
레지스트리 편집기로 Remote Credential Guard 활성화하기
대상 장치에서 Remote Credential Guard를 활성화하려면 레지스트리 편집기를 열고 다음 키로 이동합니다.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa
새 DWORD 값을 만들고 이름을 DisableRestrictedAdmin으로 지정합니다. 이 값의 데이터를 0으로 설정하면 Remote Credential Guard가 켜집니다. 설정 후에는 레지스트리 편집기를 닫으면 됩니다.
또는 관리자 권한으로 실행한 CMD에서 아래 명령어 한 줄로도 동일하게 활성화할 수 있습니다.
reg add HKLM\SYSTEM\CurrentControlSet\Control\Lsa /v DisableRestrictedAdmin /d 0 /t REG_DWORD
그룹 정책으로 Remote Credential Guard 켜기
그룹 정책을 설정하거나 원격 데스크톱 연결 실행 시 매개변수를 지정하여 클라이언트 장치에서 Remote Credential Guard를 사용할 수도 있습니다.
그룹 정책 관리 콘솔에서 컴퓨터 구성 > 관리 템플릿 > 시스템 > 자격 증명 위임으로 이동합니다.
“원격 서버에 대한 자격 증명 위임 제한(Restrict delegation of credentials to remote servers)” 항목을 두 번 클릭해 속성 창을 엽니다.
“다음 제한된 모드 사용(Use the following restricted mode)” 드롭다운에서 Require Remote Credential Guard를 선택합니다. 선택 목록에는 Restricted Admin mode도 함께 표시되는데, 이 옵션의 의미는 Remote Credential Guard를 사용할 수 없는 상황에서는 Restricted Admin 모드로 대체 동작한다는 것입니다.
어떤 모드를 선택하더라도 원격 데스크톱 서버로 자격 증명이 평문(clear text)으로 전송되지 않는다는 점은 동일합니다.
Remote Credential Guard를 우선적으로 사용하려면 ‘Prefer Remote Credential Guard’ 옵션을 선택하면 됩니다.

설정 후에는 명령 프롬프트에서 gpupdate.exe /force를 실행해 그룹 정책 개체가 즉시 적용되도록 합니다.
원격 데스크톱 연결 매개변수로 Remote Credential Guard 사용하기
조직에서 그룹 정책을 사용하지 않는 환경이라면, 원격 데스크톱 연결(mstsc)을 시작할 때 /remoteGuard 매개변수를 추가하는 것만으로 해당 연결에 한해 Remote Credential Guard를 켤 수 있습니다.
mstsc.exe /remoteGuard
Remote Credential Guard 사용 시 알아두어야 할 주의 사항
- Azure Active Directory에 가입된 장치에는 Remote Credential Guard를 사용해 연결할 수 없습니다.
- Remote Credential Guard는 RDP 프로토콜에서만 작동합니다.
- 디바이스 클레임(device claims)은 지원하지 않습니다. 예를 들어 원격으로 파일 서버에 접근할 때 해당 파일 서버가 디바이스 클레임을 요구한다면 접근이 거부됩니다.
- 서버와 클라이언트는 반드시 Kerberos로 인증해야 합니다.
- 도메인 간 신뢰 관계가 성립되어 있거나, 클라이언트와 서버가 동일한 도메인에 가입되어 있어야 합니다.
- 원격 데스크톱 게이트웨이(RD Gateway)는 Remote Credential Guard와 호환되지 않습니다.
- 자격 증명은 대상 장치에 전혀 유출되지 않지만, 대상 장치는 여전히 자체적으로 Kerberos 서비스 티켓을 발급받습니다.
- 마지막으로, 현재 장치에 로그인한 사용자의 자격 증명만 사용할 수 있습니다. 저장된 자격 증명이나 다른 사용자의 자격 증명을 사용하는 것은 허용되지 않습니다.
더 자세한 내용은 Microsoft Technet 문서에서 확인할 수 있습니다.
함께 읽으면 좋은 글: Windows 10에서 원격 데스크톱 동시 연결 수를 늘리는 방법