Computer >> 컴퓨터 >  >> 문제 해결 >> 컴퓨터 유지 보수

그룹 정책으로 Active Directory Windows 장치를 Intune에 자동 등록하는 방법

이 가이드에서는 온프레미스 Active Directory(AD) 도메인 가입 장치를 Microsoft Intune에 자동으로 등록하여 중앙 집중식으로 관리하는 방법을 단계별로 살펴봅니다.

온프레미스 Active Directory가 Microsoft Entra Connect를 통해 Microsoft Entra ID와 통합되어 있다면, Windows 장치를 Intune에 자동 등록함으로써 여러 대의 Windows PC를 훨씬 더 쉽게 관리할 수 있습니다.

MDM 자동 등록이 설정되면 도메인 사용자가 Microsoft 365 회사 계정으로 Windows PC에 로그인하는 순간 해당 장치가 자동으로 Intune에 등록되어 중앙에서 관리할 수 있게 됩니다.

Active Directory(AD) Windows 장치를 Intune에 자동 등록하는 방법

필수 조건: 온프레미스 AD가 Microsoft Entra Connect(구 "Azure AD Connect")를 통해 Microsoft Entra ID와 이미 동기화되어 있어야 합니다.

1단계. 그룹 정책에서 기본 Azure AD 자격 증명을 사용한 MDM 자동 등록 활성화

1. 서버 관리자(Server Manager)에서 도구(Tools) 메뉴로 이동해 그룹 정책 관리(Group Policy Management)를 엽니다.

2.GPO(그룹 정책 개체)를 생성하고, Microsoft Entra ID와 동기화하려는 사용자 및/또는 장치가 포함된 도메인 또는 OU(조직 구성 단위)에 연결합니다.

3. 새로 만든 그룹 정책 편집기를 열고 다음 경로로 이동합니다.

  • 컴퓨터 구성 > 관리 템플릿 > Windows 구성 요소 > MDM

4. "기본 Azure AD 자격 증명을 사용하여 자동 MDM 등록 사용(Enable automatic MDM enrolment using default Azure AD credentials)" 정책을 엽니다.*

* 참고: 해당 정책이 목록에 없다면, 아래의 "정책이 없는 경우 추가하는 방법" 섹션을 참고하세요.

그룹 정책으로 Active Directory Windows 장치를 Intune에 자동 등록하는 방법

5. 정책을 사용(Enabled)으로 설정하고, 아래에서 등록에 사용할 자격 증명 유형으로 사용자 자격 증명(User Credential)을 선택합니다. 적용 > 확인을 클릭한 뒤 그룹 정책 편집기를 닫습니다.

6. 명령 프롬프트에서 "gpupdate /force" 명령을 실행해 정책을 적용한 후 2단계로 진행합니다.

그룹 정책으로 Active Directory Windows 장치를 Intune에 자동 등록하는 방법

정책이 없는 경우 "기본 Azure AD 자격 증명을 사용하여 자동 MDM 등록 사용" 정책 추가 방법

1. 도메인 워크스테이션에 설치된 Windows 버전에 맞춰 아래 목록에서 최신 관리 템플릿(.admx) 패키지를 다운로드합니다.

  • Windows 11, 버전 25H2
  • Windows 11, 버전 24H2
  • Windows 11, 버전 23H2
  • Windows 11, 버전 22H2
  • Windows 10, 버전 22H2

2. 다운로드한 패키지를 도메인 컨트롤러에 설치합니다.

그룹 정책으로 Active Directory Windows 장치를 Intune에 자동 등록하는 방법

3. 설치가 완료되면 ADMX 템플릿이 설치된 경로로 이동합니다.*

* 예: "Windows 11 (23H2)" ADMX 템플릿을 설치했다면 다음 경로로 이동합니다.

  • C:\Program Files (x86)\Microsoft Group Policy\Windows 11 October 2023 Update (23H2)\

4. "PolicyDefinitions" 폴더를 다음 위치로 복사합니다.

  • \\서버이름\SYSVOL\도메인이름.local\Policies\

5. 복사가 끝나면 SYSVOL DFSR 복제가 완료될 때까지 기다립니다(같은 사이트 내 도메인 컨트롤러 간에는 약 15초 정도 소요). 이후 위의 1단계 지침에 따라 자동 MDM 등록을 활성화합니다.

그룹 정책으로 Active Directory Windows 장치를 Intune에 자동 등록하는 방법

2단계. Microsoft Intune 관리 센터에서 자동 등록 활성화

1. Intune 관리 센터 > 장치(Devices) > Windows > 등록(Enrollment)으로 이동한 후 자동 등록(Automatic Enrollment)을 엽니다.

그룹 정책으로 Active Directory Windows 장치를 Intune에 자동 등록하는 방법

2. MDM 사용자 범위(MDM user scope)모두(All)로, WIP(Windows 정보 보호)모두(All)*로 설정한 뒤 저장(Save)을 클릭합니다.*

* 참고: 3단계에서 Windows 장치를 등록하는 도중 "장치 관리를 사용하도록 설정할 수 없습니다(Device Management could not be enabled)" 오류와 함께 "오류 코드: -2145833241 또는 80192EE7"이 표시되면, WIP(Windows 정보 보호)없음(None)으로 변경한 후 장치 등록을 다시 시도하세요.

그룹 정책으로 Active Directory Windows 장치를 Intune에 자동 등록하는 방법

3단계. Intune에서 장치 등록 상태 확인

위 과정을 마친 후, "Azure AD Connect" 도구를 통해 Microsoft Entra ID와 동기화된 모든 Windows 장치에서는 사용자가 Microsoft 365 자격 증명을 입력하라는 메시지가 표시되며, 이를 완료하면 장치가 Microsoft Intune에 등록됩니다.

Azure AD 동기화 서비스가 다시 실행될 때까지 기다린 뒤, 동기화가 완료되면 Intune 관리 센터 > 장치 > Windows 장치로 이동하여 해당 장치가 등록되고 Intune에서 관리되고 있는지 확인합니다.

그룹 정책으로 Active Directory Windows 장치를 Intune에 자동 등록하는 방법

추가 도움말

1. Windows 11/10 장치를 수동으로 Intune에 등록하는 방법

설정(Settings) > 계정(Accounts) > 회사 또는 학교 액세스(Access work or school)로 이동한 후, "회사 또는 학교 계정 추가" 옆의 연결(Connect)을 클릭합니다. 이어서 Microsoft 365 계정 자격 증명을 입력하면 장치가 Intune에 등록됩니다.

그룹 정책으로 Active Directory Windows 장치를 Intune에 자동 등록하는 방법

2. 하이브리드 조인 상태 문제 해결

동기화 전에 장치가 이미 Microsoft Entra에 등록되어 있었다면, 일반적으로 동기화 후 "Microsoft Entra 하이브리드 조인(Hybrid joined)" 장치로 표시됩니다.

그룹 정책으로 Active Directory Windows 장치를 Intune에 자동 등록하는 방법

그러나 장치가 여전히 "Microsoft Entra 등록됨(Registered)"으로 표시되거나, Microsoft Entra ID에 두 번 나열되는 경우(한 번은 "등록됨", 한 번은 "하이브리드 조인")에는 해당 워크스테이션에서 다음 절차를 수행하세요.

관리자 권한으로 명령 프롬프트를 열고 아래 명령을 실행합니다.

  • dsregcmd.exe /leave

② 컴퓨터를 다시 시작한 후 회사 또는 학교 계정을 다시 추가합니다.

자주 묻는 질문(FAQ)

Q. 온프레미스 AD 장치를 Intune에 자동 등록하기 위한 필수 조건은 무엇인가요?
온프레미스 Active Directory가 Microsoft Entra Connect(구 'Azure AD Connect')를 통해 Microsoft Entra ID와 동기화되어 있어야 합니다.

Q. Windows 장치의 자동 MDM 등록은 어떻게 활성화하나요?
그룹 정책 관리에서 '기본 Azure AD 자격 증명을 사용하여 자동 MDM 등록 사용' 정책이 포함된 새 GPO를 만들고, 정책을 '사용'으로 설정한 뒤 자격 증명 유형으로 '사용자 자격 증명'을 선택하고 적용하면 됩니다.

Q. '기본 Azure AD 자격 증명을 사용하여 자동 MDM 등록 사용' 정책이 보이지 않으면 어떻게 하나요?
도메인 워크스테이션의 Windows 버전에 맞는 최신 관리 템플릿(.admx) 패키지를 다운로드해 도메인 컨트롤러에 설치한 후, 'PolicyDefinitions' 폴더를 SYSVOL의 Policies 폴더로 복사하면 됩니다.

Q. Windows 장치가 Intune에 등록되었는지 어떻게 확인하나요?
자동 등록을 활성화하고 Microsoft Entra ID와 동기화한 후, Intune 관리 센터 > 장치 > Windows 장치로 이동해 해당 장치가 목록에 나타나며 Intune에서 관리되는지 확인하면 됩니다.