Windows 10에서는 기본적으로 관리자와 표준 사용자 모두 운영 체제 볼륨의 BitLocker PIN 또는 암호, 그리고 고정 데이터 볼륨의 BitLocker 암호를 변경할 수 있습니다. 하지만 공용 PC나 회사 환경에서는 보안상의 이유로 표준 사용자의 권한을 제한해야 할 필요가 있습니다. 이번 글에서는 로컬 그룹 정책 편집기를 사용해 표준 사용자가 암호화된 드라이브의 BitLocker PIN 또는 암호를 변경하지 못하도록 차단하는 방법을 단계별로 소개합니다.
표준 사용자의 BitLocker PIN·암호 변경 차단하기
표준 사용자가 BitLocker PIN 또는 암호를 변경하려면 먼저 해당 드라이브의 현재 PIN 또는 암호를 입력해야 합니다. 잘못된 PIN이나 암호를 입력하더라도 기본적으로 5회까지 재시도가 허용되며, 재시도 횟수를 초과하면 해당 표준 사용자는 더 이상 BitLocker PIN 또는 암호를 변경할 수 없습니다. 재시도 카운터는 컴퓨터를 다시 시작하거나 관리자가 PIN·암호를 재설정하면 0으로 초기화됩니다.
아래 정책을 구성하려면 반드시 관리자 계정으로 로그인해야 합니다.
1) 로컬 그룹 정책 편집기에서 정책 설정하기
로컬 그룹 정책 편집기를 연 뒤 왼쪽 창에서 다음 경로로 이동합니다.
컴퓨터 구성 > 관리 템플릿 > Windows 구성 요소 > BitLocker 드라이브 암호화 > 운영 체제 드라이브
오른쪽 창에서 '표준 사용자가 PIN 또는 암호를 변경하지 못하도록 금지'(Disallow standard users from changing the PIN or password) 정책을 두 번 클릭해 편집 창을 엽니다.
이 정책 설정을 사용하면 표준 사용자가 기존 PIN을 올바르게 입력하더라도 BitLocker PIN 또는 암호를 변경할 수 없습니다. 반대로 이 정책을 사용하지 않거나 구성하지 않으면 표준 사용자도 BitLocker PIN 및 암호를 변경할 수 있습니다.
편집 창이 열리면 목적에 따라 아래와 같이 설정합니다.
① 표준 사용자가 BitLocker PIN 또는 암호를 변경할 수 있도록 허용하려면
- '구성되지 않음' 또는 '사용 안 함' 라디오 버튼을 선택한 뒤 '확인'을 클릭합니다.
② 표준 사용자가 BitLocker PIN 또는 암호를 변경하지 못하도록 하려면
- '사용' 라디오 버튼을 선택한 뒤 '확인'을 클릭합니다.
설정을 마친 후 그룹 정책 편집기를 종료하고 컴퓨터를 다시 시작하면 변경 사항이 적용됩니다.
2) Windows 10 Home 사용자를 위한 레지스트리 방법
Windows 10 Home 에디션에는 로컬 그룹 정책 편집기가 포함되어 있지 않습니다. 이 경우 레지스트리 편집기(regedit)를 실행한 뒤 아래 경로로 이동하면 동일한 효과를 얻을 수 있습니다.
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\FVE
FVE 키가 없다면 새로 만든 후, DisallowStandardUserPINChange라는 이름의 REG_DWORD 값을 추가하고 데이터를 1로 설정합니다. 이후 시스템을 다시 시작하면 표준 사용자가 BitLocker PIN 또는 암호를 변경할 수 없게 됩니다. 해당 값을 삭제하거나 0으로 변경하면 다시 변경이 허용됩니다.