안녕하세요, 준초 씨,
Windows LAPS의 전송 구간(In-Transit) 보호과 관련하여, 로컬 관리자 암호는 Microsoft Entra ID에 백업될 때 평문으로 전송되지 않습니다. Windows LAPS 클라이언트는 Microsoft Entra ID 서비스와 HTTPS(TLS 1.2 이상) 를 사용하여 통신하며, 암호 데이터는 Microsoft의 표준 전송 계층 보안(TLS)에 의해 암호화 및 무결성 보호를 받습니다. 따라서 네트워크 구간(Over the Wire)에서 암호가 평문으로 노출되지 않습니다.
Entra ID 권한 관리 측면에서, 기본적으로 Windows LAPS 암호를 조회할 수 있는 내장 역할은 Global Administrator, Cloud Device Administrator, Intune Administrator입니다. 하지만 최소 권한 원칙(Principle of Least Privilege)을 적용하려면 이러한 광범위한 관리자 역할 대신 사용자 지정(Custom) Entra 역할을 사용하는 것이 권장됩니다.
헬프데스크 담당자가 LAPS 암호만 조회해야 하는 경우에는 다음 단일 권한만 포함한 사용자 지정 역할을 부여하는 것이 가장 적절합니다.
microsoft.directory/deviceLocalCredentials/password/read
이 권한은 Entra ID에 저장된 Windows LAPS 로컬 관리자 암호의 조회만 허용하며, 불필요한 추가 디렉터리 관리 권한을 부여하지 않습니다. 또한 Administrative Units와 조합하여 특정 장치 범위로 권한을 제한할 수 있으므로 더욱 세분화된 접근 제어가 가능합니다.
따라서 보안 모범 사례 관점에서는 Custom Role + microsoft.directory/deviceLocalCredentials/password/read + PIM(Privileged Identity Management) + Administrative Unit 범위 제한 조합이 일반 헬프데스크 인력에게 가장 적합한 권한 설계입니다.