Computer >> 컴퓨터 >  >> 시스템 >> Windows

Windows 11/10에서 사용자의 프로그램 설치·실행을 차단하는 방법

Windows 11/10/8/7은 물론 Windows Vista/XP/2000 및 Windows Server 계열에서도 사용자가 임의로 프로그램을 설치하거나 실행하지 못하도록 제한할 수 있습니다. 그룹 정책(Group Policy) 설정으로 Windows Installer의 동작을 제어하거나, 특정 프로그램의 실행을 차단하거나, 레지스트리 편집기를 통해 제한하는 방식으로 가능합니다.

제한이 적용되면 다음과 같은 오류 메시지가 표시됩니다.

"시스템 정책에 의해 설치가 금지되었습니다. 시스템 관리자에게 문의하십시오."

여기서 말하는 Windows Installer(msiexec.exe)는 이전 명칭이 Microsoft Installer로, 최신 Microsoft Windows 환경에서 소프트웨어의 설치·유지 관리·제거를 담당하는 엔진입니다.

이번 글에서는 Windows 10/8/7에서 소프트웨어 설치를 차단하는 여러 가지 방법을 살펴보겠습니다.

1. Windows Installer 사용 비활성화 또는 제한

시작 메뉴 검색창에 gpedit.msc를 입력하고 Enter 키를 눌러 그룹 정책 편집기를 엽니다. 그런 다음 컴퓨터 구성 > 관리 템플릿 > Windows 구성 요소 > Windows Installer로 이동합니다. 오른쪽 창에서 "Windows Installer 끄기(Disable Windows Installer)"를 두 번 클릭한 뒤, 필요에 맞게 옵션을 구성합니다.

이 설정을 사용하면 사용자가 자신의 시스템에 소프트웨어를 설치하지 못하게 하거나, 시스템 관리자가 제공하는 프로그램만 설치하도록 허용할 수 있습니다. 이 설정을 '사용'으로 지정하면 "Windows Installer 끄기" 상자의 옵션을 통해 설치 정책을 세부적으로 정할 수 있습니다.

옵션별 동작 방식

  • 안 함(Never): Windows Installer가 완전히 활성화됩니다. 사용자는 소프트웨어를 설치하고 업그레이드할 수 있으며, 정책이 구성되지 않았을 때 Windows 2000 Professional, Windows XP Professional, Windows Vista의 기본 동작입니다.
  • 관리되지 않는 앱에 대해서만(For non-managed apps only): 사용자는 시스템 관리자가 할당(바탕 화면에 배포)하거나 게시(프로그램 추가/제거 목록에 등록)한 프로그램만 설치할 수 있습니다. 정책이 구성되지 않았을 때 Windows Server 계열의 기본 동작입니다.
  • 항상(Always): Windows Installer가 완전히 비활성화됩니다.

단, 이 설정은 Windows Installer에만 영향을 미치며, 사용자가 다른 방법으로 프로그램을 설치하거나 업그레이드하는 것까지 막아주지는 못합니다.

2. 항상 높은 권한으로 설치 설정 주의

그룹 정책 편집기에서 사용자 구성 > 관리 템플릿 > Windows 구성 요소로 이동한 후 아래로 스크롤하여 Windows Installer를 클릭하고 "항상 높은 권한으로 설치(Always install with elevated privileges)" 옵션을 확인합니다.

이 설정은 Windows Installer가 시스템에 프로그램을 설치할 때 시스템 권한을 사용하도록 지시합니다.

이 설정은 모든 프로그램에 높은 권한을 부여합니다. 원래 이러한 권한은 사용자에게 할당되었거나 컴퓨터에 자동 설치된 프로그램, 제어판의 '프로그램 추가/제거'에서 제공되는 프로그램에만 예약되어 있습니다. 이 설정을 켜면 사용자는 일반적으로 접근 권한이 없는 디렉터리(강력하게 제한된 컴퓨터의 디렉터리 포함)에 접근해야 하는 프로그램까지 설치할 수 있게 됩니다.

반대로 이 설정을 '사용 안 함'으로 하거나 구성하지 않으면, 관리자가 배포하지 않은 프로그램 설치 시 현재 사용자의 권한이 적용됩니다.

주의할 점은 이 설정이 컴퓨터 구성사용자 구성 양쪽 폴더에 모두 존재한다는 것입니다. 설정을 실제로 적용하려면 두 폴더 모두에서 활성화해야 합니다. 또한 숙련된 사용자는 이 설정이 부여하는 권한을 악용해 자신의 권한을 변경하고 제한된 파일과 폴더에 영구적으로 접근할 수 있으므로, 사용자 구성 버전의 이 설정은 보안이 보장되지 않습니다.

TIP: 사용자가 응용 프로그램을 설치하거나 실행하지 못하도록 차단하려면 Windows의 AppLocker를 활용하는 것도 좋은 방법입니다.

3. 지정된 Windows 응용 프로그램 실행 금지

그룹 정책 편집기에서 사용자 구성 > 관리 템플릿 > 시스템으로 이동합니다. 오른쪽 창에서 "지정된 Windows 응용 프로그램 실행 안 함(Don't run specified Windows applications)"을 두 번 클릭하고 열리는 새 창에서 '사용'을 선택합니다. 그다음 옵션 영역에서 '표시'를 클릭하고, 실행을 금지할 응용 프로그램의 경로를 입력합니다. 여기서는 Windows Installer인 msiexec.exe를 입력합니다.

이렇게 하면 C:\Windows\System32\ 폴더에 위치한 Windows Installer(msiexec.exe)의 실행이 차단됩니다.

이 설정은 지정한 프로그램이 Windows에서 실행되지 않도록 방지합니다. 이 설정을 사용하면 사용자는 금지 응용 프로그램 목록에 추가된 프로그램을 실행할 수 없습니다.

다만 이 설정은 Windows 탐색기 프로세스로 시작되는 프로그램만 차단합니다. 작업 관리자처럼 시스템 프로세스나 다른 프로세스에 의해 시작되는 프로그램까지 막지는 못합니다. 또한 사용자에게 명령 프롬프트(cmd.exe) 접근을 허용한다면, 명령 창에서 탐색기로는 실행이 금지된 프로그램을 시작할 수 있으므로 주의가 필요합니다.

금지 응용 프로그램 목록을 만들려면 '표시'를 클릭하고, 내용 표시 대화 상자의 값 열에 실행 파일 이름(예: msiexec.exe)을 입력하면 됩니다.

4. 레지스트리 편집기로 프로그램 설치 제한

레지스트리 편집기를 열고 다음 키로 이동합니다.

HKEY_CURRENT_USER\Software\Microsoft\Windows\Current Version\Policies\Explorer\DisallowRun

이 키 아래에서 이름이 임의인 문자열 값(예: 1)을 새로 만들고, 그 값을 차단하려는 프로그램의 EXE 파일명으로 설정합니다.

예를 들어 msiexec를 제한하려면 문자열 값 1을 만들고 값을 msiexec.exe로 지정합니다. 더 많은 프로그램을 차단하려면 이름이 2, 3 등인 문자열 값을 계속 추가하고 각 값에 해당 프로그램의 exe 파일명을 입력하면 됩니다.

설정 적용을 위해 컴퓨터를 다시 시작해야 할 수 있습니다.

함께 읽으면 좋은 글

  1. 그룹 정책으로 EXE 파일 실행 차단하는 방법
  2. Windows에서 사용자의 프로그램 실행 방지하기
  3. 지정된 Windows 응용 프로그램만 실행 허용하기
  4. 무료 프로그램 실행 차단 소프트웨어 'Windows Program Blocker' 활용법
  5. Windows에서 서드파티 앱 설치 차단하는 방법