Microsoft가 Azure Virtual Desktop에 Domainless SAML IdP 페더레이션을 통한 외부 ID 지원을 추가했습니다. Microsoft Entra ID에서 Domainless SAML IdP 페더레이션의 일반 가용성(GA)에 맞춰 출시된 이 업데이트는 B2B 협업 시나리오에서 가장 지속적인 장애물 중 하나를 제거합니다. 바로 게스트 사용자의 이메일 도메인이 외부 ID 공급자에 구성된 도메인과 일치해야 한다는 요구사항입니다.

파트너, 계약자 또는 인수한 회사에 AVD 환경 접근 권한을 부여하려다가 이메일 도메인이 SAML IdP 구성과 맞지 않아 벽에 부딪힌 적이 있다면, 이 업데이트가 바로 그 문제를 해결합니다.

해결하는 문제

Microsoft Entra ID의 전통적인 직접 페더레이션(Direct Federation)은 이메일 도메인을 기반으로 인증을 라우팅하는 방식으로 작동합니다. SAML 또는 WS-Fed ID 공급자를 구성하고 하나 이상의 확인된 도메인과 연결합니다. 게스트 사용자가 로그인하면 Entra ID가 사용자의 UPN 접미사(이메일 도메인)를 확인하고 일치하는 IdP로 라우팅합니다.

이 방식은 파트너 조직이 단일하고 예측 가능한 이메일 도메인을 사용할 때는 잘 작동합니다. 하지만 실제 시나리오에서는 빠르게 한계에 직면합니다:

  • 다중 브랜드 조직에서 자회사가 서로 다른 도메인을 사용하지만 중앙 IdP를 공유하는 경우
  • **합병 및 인수(M&A)**에서 인수된 회사의 도메인이 아직 마이그레이션되지 않은 경우
  • 계약자 네트워크에서 개별 계약자가 개인 이메일 도메인을 사용하는 경우
  • 파트너 생태계에서 여러 조직이 서로 다른 IdP를 통해 접근해야 하지만 일부가 이메일 공급자를 공유하는 경우

이 모든 경우에 도메인 매칭 요구사항 때문에 페더레이션 자체가 불가능하거나, 가능한 모든 도메인을 개별적으로 구성하고 확인해야 했습니다 — 관리자에게는 악몽 같은 작업이었습니다.

Domainless 페더레이션의 작동 방식

Domainless SAML IdP 페더레이션은 라우팅 모델을 완전히 변경합니다. 이메일 도메인 매칭 대신, Entra ID는 SAML Issuer URI와 선택적 domain_hint 매개변수를 기반으로 인증 요청을 라우팅합니다.

내부적으로 다음과 같이 작동합니다:

  1. Entra ID에서 SAML IdP를 domainless로 구성합니다
  2. 초대된 게스트 사용자가 초대를 수락하면, Entra ID는 사용자의 이메일 도메인이 아닌 Issuer URI를 사용하여 구성된 SAML IdP로 인증 요청을 전송합니다
  3. 게스트는 자신의 홈 IdP에서 인증합니다
  4. Entra ID는 사용자의 이메일 도메인과 관계없이 IdP와의 신뢰 관계를 기반으로 SAML 어설션을 수락합니다
  5. 게스트 계정이 테넌트에 생성되며 AVD 호스트 풀과 앱 그룹에 할당할 수 있습니다

신뢰는 SAML 어설션과 Issuer에 부여되며, 이메일 접미사가 아닙니다. 이는 외부 ID 관리를 훨씬 더 유연하게 만드는 근본적인 변화입니다.

주요 제약사항

Entra 테넌트당 하나의 와일드카드(domainless) IdP만 구성할 수 있습니다. 여러 외부 IdP에 도메인 없는 라우팅을 지원해야 하는 경우, 페더레이션 토폴로지를 신중하게 계획해야 합니다 — 페더레이션 브로커 또는 ID 허브 패턴을 사용하는 것을 고려해 보세요.

AVD에 미치는 영향

Azure Virtual Desktop 관점에서 이 업데이트는 다음을 의미합니다:

  • 이메일 도메인이 SAML IdP에 구성된 도메인과 다른 외부 ID에 데스크톱 및 RemoteApp 제공
  • 게스트 사용자의 도메인이 페더레이션 구성과 일치하는지 걱정할 필요 없이 이메일로 게스트 사용자 초대
  • 도메인 없는 외부 ID를 위한 특별한 프로비저닝 흐름 없이 기존 AVD 할당 메커니즘 사용
  • 도메인 없는 SAML IdP를 통해 인증된 외부 ID가 AVD가 로그인에 수락하는 Entra 토큰을 받는 Entra SSO 활용

AVD는 도메인 없는 페더레이션을 위해 특별한 구성이 필요하지 않습니다. 단순히 Entra 인증을 소비하며, 게스트 ID가 디렉터리에 들어오면 다른 Entra 사용자와 동일하게 취급합니다.

구성 방법

구성은 전적으로 Microsoft Entra ID에서 이루어집니다. AVD는 그 결과를 소비할 뿐입니다.

1단계: Entra ID에서 Domainless SAML IdP 구성

  1. 최소한 External Identity Provider Administrator 권한으로 Microsoft Entra 관리 센터에 로그인합니다
  2. Identity > External Identities > All identity providers로 이동합니다
  3. Add SAML/WS-Fed identity provider를 선택합니다
  4. 필수 설정을 입력합니다:
    • Display name — 파트너 IdP의 친근한 이름
    • Issuer URI — SAML IdP의 고유 발급자 식별자 (라우팅의 기준이 됩니다)
    • Metadata URL 또는 파일 — SAML 엔드포인트 및 서명 인증서를 가져오기 위해 사용
  5. Domainless 활성화 — IdP 구성에서 Domainless 필드를 체크합니다
  6. 구성을 저장합니다

2단계: 외부 사용자 초대

  1. Identity > Users > All users로 이동합니다
  2. + New user > Invite external user를 선택합니다
  3. 게스트 사용자의 이메일 주소를 입력합니다 — 도메인 제한이 없습니다
  4. 필요에 따라 표시 이름, 그룹, 역할 또는 액세스 패키지를 구성합니다
  5. 초대를 발송합니다

게스트가 초대를 수락하면, Entra ID가 Issuer URI를 사용하여 도메인 없는 SAML IdP로 로그인을 라우팅합니다. 게스트는 홈 IdP에서 인증한 후 테넌트에 게스트로 생성됩니다.

3단계: AVD 리소스에 사용자 할당

  1. Azure 포털에서 AVD 호스트 풀 및 앱 그룹 구성으로 이동합니다
  2. Entra 게스트 사용자 또는 그룹을 Desktop 애플리케이션 그룹 또는 RemoteApp 그룹에 할당합니다
  3. 이제 외부 사용자가 Windows App 또는 지원되는 Remote Desktop 클라이언트를 사용하여 AVD에 로그인할 수 있습니다

4단계: 거버넌스 및 Conditional Access 적용

  • Entra Governance(액세스 패키지, 라이프사이클 정책)를 사용하여 게스트 라이프사이클 관리
  • 외부 사용자를 포함하도록 Conditional Access 정책 적용 (MFA, 디바이스 준수, 위험 기반 액세스)
  • 외부 사용자가 거버넌스된 워크플로를 통해 액세스를 요청할 수 있도록 Entitlement Management 고려

사용 사례

파트너 및 계약자 액세스

가장 즉각적인 사용 사례입니다. 외부 파트너, 공급업체 또는 계약자와 협업하는 조직은 이제 사용자가 특정 이메일 도메인을 가질 것을 요구하지 않고도 AVD 접근 권한을 부여할 수 있습니다. 파트너의 SAML IdP와 하나의 도메인 없는 페더레이션을 구성하고 이메일로 사용자를 초대하면 됩니다.

합병 및 인수

M&A 전환 기간 동안 인수된 회사 직원은 도메인 마이그레이션이 완료되기 전에 모회사의 AVD 환경에 접근해야 하는 경우가 많습니다. 도메인 없는 페더레이션이 이 간극을 메웁니다 — 인수된 회사의 IdP를 도메인 없는 IdP로 구성하면, 사용자가 기존 자격 증명으로 AVD에 접근할 수 있습니다.

다중 브랜드 조직

서로 다른 이메일 도메인을 사용하지만 공유 ID 인프라를 가진 여러 브랜드를 운영하는 조직은 단일 도메인 없는 IdP를 사용하여 각 도메인을 개별적으로 구성할 필요 없이 모든 브랜드에 AVD 접근 권한을 제공할 수 있습니다.

BYOD 및 조직 간 워크포스

도메인 없는 페더레이션을 Entra Conditional Access 및 디바이스 준수 정책과 결합하여 외부 관리 디바이스 또는 개인 디바이스의 사용자에게 제어된 AVD 접근 권한을 제공합니다. 서버 측 정책 적용을 통해 클라이언트 측 제어에 의존하지 않고 보안을 보장합니다.

보안 고려사항

도메인 없는 페더레이션이 도메인 매칭 요구사항을 제거하지만, 보안 책임까지 제거하는 것은 아닙니다:

  • IdP를 신뢰하되, 도메인이 아닌 — 이제 보안 경계는 도메인 확인이 아닌 SAML IdP 신뢰 관계입니다. 페더레이션하는 IdP를 신뢰하는지 확인하세요.
  • 테넌트당 하나의 도메인 없는 IdP — 이는 제약사항인 동시에 가이드레일입니다. 어떤 IdP를 도메인 없는 IdP로 구성할지 신중하게 결정하세요.
  • Conditional Access가 필수 — 외부 ID가 AVD에 접근하므로 CA 정책이 게스트 사용자를 포함하는지 확인하세요. MFA 요구, 로그인 위험 평가, 적절한 디바이스 준수 적용이 필요합니다.
  • 거버넌스 및 라이프사이클 — Entra Governance를 사용하여 게스트 라이프사이클을 관리하세요. 외부 사용자가 검토 없이 무기한 존속해서는 안 됩니다.
  • 감사 및 모니터링 — 외부 ID 인증에 대한 로그인 로그를 모니터링하세요. 페더레이션된 IdP에서 비정상적인 패턴을 주시하세요.

AVD ID 스토리의 전체 맥락

Microsoft는 Azure Virtual Desktop의 ID 지원을 지속적으로 확장해 왔습니다:

  • 2025년 9월: FSLogix 없는 외부 ID 지원 (프리뷰)
  • 2025년 11월: 외부 ID 지원 GA 달성, FSLogix 프로필 컨테이너 프리뷰
  • 2026년 5월: 클라우드 전용 및 외부 ID에 대한 FSLogix 지원 GA 달성
  • 2026년 6월: 도메인 없는 페더레이션 지원 추가, 마지막 도메인 매칭 장벽 제거

Entra SSO, Conditional Access, 외부 ID용 FSLogix 프로필 컨테이너 등 기존 기능과 결합하여, AVD는 이제 포괄적인 외부 ID 스토리를 갖추게 되었습니다. 조직은 거버넌스와 보안 제어를 유지하면서 조직 외부의 사용자에게 가상 데스크톱과 애플리케이션을 안전하게 제공할 수 있습니다.

지금 해야 할 일

  1. 외부 ID 시나리오 식별 — 외부 사용자가 AVD 접근이 필요한 곳을 파악하고 도메인 없는 페더레이션이 현재 설정을 단순화할 수 있는지 평가하세요
  2. SAML IdP 환경 평가 — 테넌트에 어떤 외부 IdP를 도메인 없는 IdP로 구성해야 하는지 결정하세요
  3. 거버넌스 전략 계획 — 기능을 활성화하기 전에 외부 사용자를 위한 액세스 패키지, 라이프사이클 정책, Conditional Access 규칙을 정의하세요
  4. 파트너와 파일럿 진행 — 하나의 외부 조직에 대해 도메인 없는 페더레이션을 구성하고, 제한된 사용자 집단을 초대하여 엔드투엔드 AVD 접근을 검증하세요
  5. 문서 업데이트 — 팀에 외부 사용자 온보딩 절차가 있다면, 새로운 도메인 없는 옵션을 반영하도록 업데이트하세요

요약

Azure Virtual Desktop의 Domainless SAML IdP 페더레이션 지원은 B2B 협업 시나리오를 제한했던 실질적인 장애물을 제거합니다. 인증 라우팅을 이메일 도메인 매칭에서 분리함으로써, Microsoft는 파트너, 계약자, 인수된 워크포스에 AVD 접근 권한을 제공하는 것을 훨씬 쉽게 만들었습니다.

구성은 간단합니다 — Entra ID에서 IdP를 설정하고, 이메일로 사용자를 초대하고, AVD 리소스에 할당하면 됩니다. 진짜 작업은 거버넌스에 있습니다: 가상 데스크톱 환경에 접근하는 외부 ID를 위해 적절한 Conditional Access 정책, 라이프사이클 관리, 모니터링이 마련되어 있는지 확인하는 것이 중요합니다.

이미 AVD에서 외부 ID를 사용하고 있다면, 이 업데이트로 할 수 있는 일이 더 넓어집니다. 도메인 매칭의 복잡성 때문에 외부 ID 시나리오를 피해왔다면, 이제 그 장벽이 제거되었습니다.


Kevin Kaminski는 AI 및 클라우드 기술에 중점을 둔 Microsoft 파트너 Big Hat Group Inc.의 대표입니다. Azure Virtual Desktop에 대한 더 많은 인사이트를 원하시면 https://x.com/kkaminsk에서 팔로우하세요.