온프레미스형 Active Directory 에서 Microsoft Entra ID 및 Intune으로의 전환이 가속화되고 있으며, Windows 10 지원 종료 로 인해 대규모 Windows 기기군을 관리하는 조직의 경우 이러한 전환이 더욱 시급해졌습니다.
Provisioning devices into the cloud is more than just installing Windows 11—it means joining devices to the right identity service, deploying the Tanium agent automatically, applying policies, and ensuring the device is fully managed before it ever reaches an end user. Tanium Provision 은 바로 이러한 상황을 처리하기 위해 설계되었으며, Entra ID 및 Intune과의 연동을 통해 Windows 11 으로의 마이그레이션을 계획 중인 모든 팀이 반드시 이해해야 할 일련의 구성 옵션을 제공합니다.
Rob은 Tanium Provision 내에서 Entra ID 등록을 위한 두 가지 서로 다른 접근 방식을 설명합니다:
- Windows 구성 디자이너를 사용하여 프로비저닝 패키지 생성하기
- 오토파일럿 구성 파일 사용
각 방법마다 장치가 Intune에 표시되는 시점, 빌드 과정에서 Tanium 에이전트가 설치되는지 여부, 프로비저닝이 끝날 때 사용자 지정 스크립트가 실행되는지 여부 등에서 서로 다른 결과를 낳습니다. 이는 사소한 차이점이 아닙니다.; 이러한 차이점은 가치 실현 기간, 운영 비용, 그리고 조직 전반에서 기기 페르소나를 어떻게 관리하는지에 영향을 미칩니다.
또한 롭은 토큰 만료, .zip 파일 구조 요구 사항, 문제가 발생했을 때 어디를 확인해야 하는지 등, 설계 결정을 내리는 데 고려해야 할 구체적인 장단점에 대해서도 다룹니다.
팀에서 Windows 11 배포의 일환으로 장치 프로비저닝 을 현대화할 방법을 검토하고 있다면, 이 안내서를 통해 정보에 입각한 결정을 내리는 데 필요한 기술적 세부 정보를 확인할 수 있습니다. 아래 동영상에서 전체 데모를 확인해 보세요.
주요 시사점
- Provision은 기기의 전체 수명 주기를 포괄합니다: Tanium Provision은 운영 체제 설치, 기기를 Active Directory 또는 Entra ID에 연결하는 것부터 Tanium 에이전트의 자동 배포 , BitLocker와 같은 정책 적용, 그리고 데이터 삭제 및 제거를 포함한 기기 폐기 관리에 이르기까지 모든 과정을 처리합니다.
- Entra ID 등록을 위한 두 가지 지원 방법: Tanium Provision은 Windows 장치를 Entra ID 및 Intune에 등록하기 위해 두 가지 방법을 지원합니다. 프로비저닝 패키지(PPKG)를 생성하는 Windows Configuration Designer(WCD)와 Autopilot 구성 파일 방식이 있으며, 각각 고유한 동작 방식과 장단점이 있습니다.
“‘Autopilot’ 방식은 Tanium 클라이언트를 설치하지 않으며, 번들의 일부로 사용할 수 있는 사용자 지정 스크립트도 실행하지 않습니다.”타늄(Tanium) 도메인 아키텍트 롭 브로홀(Rob Broughall)
- WCD 방식은 첫 로그인 전에 기기를 등록합니다: Windows Configuration Designer에서 생성된 PPKG에는 최대 6개월 동안 유효한 일괄 등록 토큰이 포함되어 있습니다. 사용자가 처음 로그인하기 전에 기기는 이미 Entra ID 및 Intune에 등록되어 있으며, Tanium 에이전트도 이미 설치된 상태입니다.
- 오토파일럿 등록은 첫 로그인 시 이루어집니다: 오토파일럿 방식을 사용하면, 사용자가 첫 로그인 시 자격 증명을 입력하기 전까지는 해당 장치가 Entra ID 또는 Intune에 등록되지 않습니다; 이후 Tanium 클라이언트를 Intune을 통해 배포해야 합니다, 그리고 빌드 과정에서는 사용자 지정 스크립트가 실행되지 않습니다.
- 토큰 관리 대 만료 없음: WCD 프로비저닝 패키지는 6개월 후에 만료되므로 재생성하여 번들에 다시 업로드해야 합니다. 반면, Autopilot JSON 파일에는 토큰이나 인증 정보가 포함되어 있지 않으며 만료 기간이 없으나, 여전히 책임감 있게 관리해야 합니다.
“솔직히 말해서, 고객 및 잠재 고객들과 바로 이 주제에 대해 나눈 대화를 보면, 그들은 Windows Configuration Designer 방식을 선호하는 경향이 있습니다. 이는 최종 사용자가 직접 장치를 등록할 필요가 없기 때문에 실제로 과정을 단순화해 준다고 여겨지기 때문입니다. 이는 WCD 토큰이 해소해 주는 또 다른 복잡성을 더합니다.”타늄(Tanium) 도메인 아키텍트 롭 브로홀(Rob Broughall)
- 설계 선택은 사용 사례에 따라 달라집니다: WCD 방식은 가상 기기나 소매점 POS 단말기와 같이 첫 로그인 전에 기기를 완전히 등록하고 관리하는 것이 중요한 시나리오에 적합합니다. 반면, Autopilot 방식은 사용자 인증 단계가 허용되는 인터넷 기반 배포 환경이나 기업용 기기에 더 적합할 수 있습니다.
“‘타임 투 밸류(time to value)’를 프로세스를 시작한 시점부터 최종 사용자가 기기를 실제로 사용할 수 있게 되는 시점까지 걸리는 시간으로 정의한다면, 이는 아마도 ‘Configuration Designer’ 토큰 방식을 채택해야 한다는 주장을 뒷받침하는 매우 강력한 근거가 될 것입니다.”타늄(Tanium) 도메인 아키텍트 롭 브로홀(Rob Broughall)
- 일반적인 구성 오류 해결 방법: 주의해야 할 주요 사항으로는 사용자 정의 스크립트를 패키징할 때 .zip 파일 구조가 잘못된 경우(Provision은 파일이 하위 폴더가 아닌 .zip 파일의 루트에 위치하기를 기대함), Autopilot JSON 파일을 압축하지 않고 번들에 직접 업로드하는 경우, 그리고 Tanium 클라이언트 로그 디렉터리에서 Provision PE 로그를 확인하여 PPKG 가져오기 오류 및 종료 코드를 확인하는 경우 등이 있습니다.
추가 자료
- Microsoft Intune용 Tanium 커넥터: Intune에서 관리되는 모바일 기기를 Tanium으로 연동하여 통합된 가시성과 대응 기능을 제공합니다.
- Microsoft Entra ID용 Tanium 커넥터: Tanium의 실시간 엔드포인트 인텔리전스를 통해 제로 트러스트 조건부 액세스를 지원합니다.
- Tanium Provision을 활용한 Windows 및 Linux 엔드포인트 이미징 및 배포: 조직이 Tanium Provision을 사용하여 전체 환경에서 OS 배포 및 엔드포인트 이미징을 자동화하는 방법을 알아보세요.
- Tanium을 Microsoft Intune과 연동하는 방법 (Tanium Tech Talks #145): Tanium 제품 관리자 팀 민트너(Tim Mintner)가 ‘Tanium Connector for Microsoft Intune’을 통해 모바일 기기 및 기타 비클라이언트 엔드포인트를 Tanium 콘솔에 네이티브 엔티티로 통합하는 방법을 시연하는 영상을 시청해 보세요.

