데스크톱 키오스크 잠금 설정하기
데스크톱 키오스크 앱은 자체 프로세스 내에서 처리할 수 있는 부분을 처리합니다. 관리자 없이 운영되는 공개 키오스크의 경우, 앱 자체로는 근본적으로 막을 수 없는 탈출 경로를 운영체제가 직접 차단하도록 그 아래에 OS 수준 프로필을 추가하세요.
앱이 자체적으로 처리하는 것
섹션 제목: “앱이 자체적으로 처리하는 것”키오스크 클라이언트로 실행될 때 데스크톱 앱은 다음을 수행합니다:
- 메뉴바 영역을 포함한 전체 디스플레이 영역을 덮는 테두리 없는 전체 화면으로 열립니다.
- macOS에서는 네이티브
NSApplicationPresentationOptions(.hideMenuBar | .hideDock)를 통해 메뉴바와 Dock을 숨기고, 앱이 다시 포커스를 받을 때마다 이를 다시 적용합니다. - macOS에서 AWT QuitHandler를 통해 ⌘+Q(및 앱 메뉴의 “종료”)를 차단합니다.
- Alt+F4, ⌘+W, Alt+Tab, ⌘+Tab, Windows/Super 키, F11, Escape 등 흔히 쓰이는 다른 단축키도 차단을 시도합니다 — OS가 자체적으로 처리하기 전에 앱으로 전달하는 경우에 한해서입니다.
- 종료 동작을 관리자 PIN 뒤에 잠급니다. 관리자 메뉴는 오른쪽 상단 모서리를 다섯 번 빠르게 탭하거나(터치스크린용) F12 키를 다섯 번 눌러(하드웨어 키보드용) 열 수 있으며, PIN 입력에는 무차별 대입 방지 잠금이 적용됩니다. 감독 담당자가 최초 실행 시 PIN을 설정합니다. PIN 복구를 포함한 전체 운영 흐름은 키오스크 잠금 해제 및 PIN 복구를 참고하세요.
창구 앱은 잠금 처리되지 않습니다 — 직원용 도구이므로 일반적인 창 제어를 그대로 유지합니다.
Windows — Assigned Access / Shell Launcher
섹션 제목: “Windows — Assigned Access / Shell Launcher”Windows는 두 가지 키오스크 메커니즘을 제공합니다. 데스크톱 키오스크는 전형적인 Win32 데스크톱 애플리케이션이므로 Shell Launcher가 적합합니다 — Assigned Access(단일 앱 키오스크)는 UWP/MSIX 앱이나 Microsoft Edge만 지원합니다.
Shell Launcher v2는
지정된 계정에 대해 기본 Windows 셸(explorer.exe)을 Jonot 키오스크
실행 파일로 대체합니다. Explorer 셸이 없으면 바탕화면, 시작 메뉴, 작업 표시줄도
없으며, 앱이 종료되면 Shell Launcher가 다시 시작합니다. Windows 10/11
Enterprise, Education, 또는 IoT Enterprise가 필요합니다.
- Shell Launcher 선택적 기능을 활성화하거나
(
Enable-WindowsOptionalFeature -Online -FeatureName Client-EmbeddedShellLauncher) MDM에서 푸시합니다. - 키오스크 전용의 표준(비관리자) 로컬 계정을 만듭니다.
- MDM의 Shell Launcher CSP를 통해, 또는 로컬에서는 Shell Launcher 가이드에 문서화된 WMI 브리지 PowerShell 샘플을 이용해, 해당 계정의 사용자 지정 셸을 Jonot 키오스크 런처로 설정하고 종료 시 재시작 동작을 구성합니다.
- 키오스크 계정을 자동 로그온으로 설정하고 잠금 화면, 절전, 빠른 사용자 전환을 비활성화합니다.
Enterprise 라이선스 없이 빠르게 감독형으로 설정하려면 Assigned Access “키오스크
브라우저”를
https://kiosk.jonot.io로 바로 연결할 수 있습니다 — 다만 이는 네이티브 브리지
없이 Edge에서 SPA를 실행하므로(로컬 인쇄 없음, 오프라인 호스트 장애 조치 없음)
대체 수단일 뿐 네이티브 앱을 대신할 수는 없습니다.
macOS — OS 수준 탈출 방지 실행 안내
섹션 제목: “macOS — OS 수준 탈출 방지 실행 안내”앱은 메뉴바와 Dock을 숨기고 앱 자체적으로 ⌘+Q를 차단합니다. OS 수준 프로필은 앱이 막을 수 없는 경로인 강제 종료, Mission Control, Spaces 전환, 핫 코너, Spotlight, 앱 전환을 처리합니다.
자동 로그인이 설정된 전용 관리형 또는 제한된 계정을 사용하세요. MDM (Jamf Pro, Kandji, Mosyle, 또는 Intune)에서 배포합니다:
-
전용 표준 계정 + 자동 로그인. 키오스크 전용으로만 사용하는 비관리자 로컬 계정을 만듭니다. 해당 계정의 자동 로그인을 활성화하고 전력 프로필로 시스템 절전을 비활성화합니다. Managed Login Items 페이로드를 통해 세션 시작 시 키오스크 앱이 실행되도록 보장합니다.
-
강제 종료(⌘+⌥+Esc)를 비활성화합니다. 강제 종료는 앱이 막을 수 없는 주된 탈출 경로입니다.
com.apple.loginwindow에 대한 사용자 지정 managed-preferences 페이로드로 이를 비활성화합니다:DisableForceQuitCombinedKey = true -
Mission Control과 Spaces 전환을 비활성화합니다.
com.apple.symbolichotkeys를 사용해 Mission Control 단축키(키 32)와 Spaces 전환 단축키(키 79–81, 118–123)를 비활성화합니다. -
핫 코너를 비활성화합니다.
com.apple.dock환경설정 페이로드를 통해 네 개의wvous-*-corner키를 모두0(비활성화)으로 설정하여 푸시합니다. -
Spotlight를 비활성화합니다.
com.apple.symbolichotkeys(Spotlight 검색용 키 64)를 통해 Spotlight 단축키를 비활성화합니다. 참고: 표준 Restrictions 페이로드의 Spotlight 키는 인터넷 검색 결과만 억제할 뿐, Spotlight 자체는 억제하지 않습니다 — 대신 symbolichotkeys 방식을 사용하세요. -
앱 전환(⌘+Tab)을 비활성화합니다.
com.apple.symbolichotkeys(키 27)를 통해 Application Switcher 단축키를 비활성화합니다.
Linux — GNOME 키오스크 세션
섹션 제목: “Linux — GNOME 키오스크 세션”Linux에서 가장 깔끔한 잠금 방법은 Jonot 키오스크 앱을 세션의 유일한 창으로 실행하는 전용 GNOME Kiosk 세션입니다 — 패널도, Activities 개요 화면도, 앱 전환기도 없습니다.
gnome-kiosk패키지를 설치합니다(최신 Fedora 및 Debian/Ubuntu 배포판에서 제공). 이 패키지는 하나의 전체 화면 앱을 실행하는 최소한의 Wayland 컴포지터를 제공합니다.- Jonot 키오스크 실행 파일을 셸 명령으로 실행하는 사용자 지정 세션을 만들어, 키오스크 앱 자체가 세션이 되도록 합니다.
- 해당 키오스크 세션에 전용 표준 사용자로 GDM 자동 로그인을 설정합니다.
- 주변 시스템을 강화합니다: VT 전환과 Ctrl+Alt+Backspace를 비활성화하고,
logind에서 TTY 접근을 차단하며, 자동 화면 꺼짐과 전원 관리를 비활성화합니다.
GNOME Kiosk 컴포지터는 전환기나 개요 화면을 노출하지 않으므로, 세션 내에서 다른 애플리케이션으로 갈 수 있는 경로가 전혀 없습니다 — 앱의 프로세스 내 단축키 억제가 시도만 할 수 있는 것을 운영체제가 강제로 실현합니다.
권장 계층 구성
섹션 제목: “권장 계층 구성”| 계층 | 방지 대상 |
|---|---|
| 앱 내 잠금 | 메뉴바/Dock(macOS), ⌘+Q, 실수로 인한 종료, 프로세스 내에서 잡아낼 수 있는 단축키 |
| OS 수준 키오스크 프로필 | 강제 종료, Mission Control, Spaces, 핫 코너, Spotlight, OS 수준 앱 전환 |
| 물리적 인클로저 | 하드웨어 접근 — USB 포트, 전원 버튼, 키보드 |
관리자 없이 운영되는 공개 배치에는 항상 앱 내 잠금과 OS 수준 프로필을 함께 사용하세요. 완전히 탈출 방지가 가능한 배포를 위한 세 번째 계층은 물리적 인클로저입니다.