Microsoft의 2026년 7월 Azure Virtual Desktop 업데이트는 Android 클라이언트 환경에 두 가지 주요 개선 사항을 제공합니다. 두 가지 모두 모바일/BYOD 시나리오를 대상으로 하며, 이는 AVD가 데스크톱 클라이언트에 비해 역사적으로 가장 많은 격차를 보였던 영역입니다.
Android의 외부 ID 지원이 정식 출시(GA)되었으며, 새로운 미리 보기를 통해 플랫폼 최초로 세션 내 비밀번호 없는 인증이 도입되었습니다. 이 두 업데이트는 모바일 사용자에게 가상 데스크톱을 확장하는 조직의 중요한 ID 및 보안 격차를 해소합니다.
Android 외부 ID 지원 — 정식 출시(GA)
이제 Windows App for Android에서 외부 ID 지원이 정식 출시(GA)되었습니다. 즉, B2B 게스트 계정, 계약자, 파트너 등 외부 사용자가 이제 자신의 Entra ID 게스트 ID를 사용하여 Android 기기에서 AVD 데스크톱 및 RemoteApp에 액세스할 수 있습니다.
중요한 이유
Microsoft는 AVD 클라이언트 플랫폼 전반에 걸쳐 외부 ID 지원을 체계적으로 확장해 왔습니다.
- 2025년 11월: Windows App for Windows에서 AVD 서비스 외부 ID 지원 GA
- 2026년 4월: macOS 및 Android에서 미리 보기
- 2026년 5월: Azure for US Government의 Windows App for Windows에서 GA, 외부 ID용 FSLogix 프로필 지원 GA
- 2026년 7월: Windows App for Android에서 GA
이번 업데이트로 외부 ID 스토리가 이제 두 주요 모바일 플랫폼(Android GA, macOS는 아직 미리 보기)과 Windows에서 프로덕션 준비가 완료되었습니다. 5월의 FSLogix GA와 결합하여 외부 사용자는 이제 풀링된 호스트 풀에서 영구 프로필을 사용할 수 있습니다. 즉, Android 폰에서 연결하는 계약자가 Windows 노트북의 내부 직원과 동일한 데스크톱 경험을 받을 수 있습니다.
작동 방식
관리자 흐름은 변경되지 않았습니다. 내부 사용자와 동일한 방식으로 외부 사용자를 앱 그룹에 할당하면 됩니다. 차이점은 외부 사용자의 ID(Entra 테넌트의 B2B 게스트 계정)가 이제 Windows App for Android에서 연결할 때 완전히 지원된다는 점입니다.
주요 사항:
- 표준 AVD 라이선스 외에 추가 라이선스 불필요
- 외부 사용자는 로그인 전에 초대를 수락하여 조직에 참여해야 함
- FSLogix 프로필 컨테이너는 풀링된 호스트 풀에서 외부 ID에 사용 가능(2026년 5월부터 GA)
- Windows App for Android는 기존 원격 데스크톱 클라이언트를 대체함
배포 전 확인 사항
Android 기기에서 외부 ID 액세스를 활성화하려는 경우:
- 조건부 액세스 정책 확인 — 외부 ID 및 Android 플랫폼을 고려하는지 확인
- FSLogix 구성 확인 — 외부 사용자에게 프로필 지속성이 필요하다면 Azure Files에 Entra Kerberos가 구성되어 있고 스토리지 계정 앱이 MFA가 필요한 CA 정책에서 제외되었는지 확인(가장 흔한 구성 오류)
- 앱 그룹 할당 검토 — 외부 사용자에게는 내부 사용자와 동일한 앱 그룹 할당 필요
- 클라이언트 버전 — 사용자가 최신 Windows App for Android(버전 11.0.0.94 이상)를 사용 중인지 확인
Android 세션 내 비밀번호 없는 인증 — 미리 보기
외부 ID GA와 함께, Microsoft는 Windows App for Android용 세션 내 비밀번호 없는 인증을 미리 보기로 도입했습니다. 이 기능을 통해 사용자는 Android 기기에 저장된 패스키(passkey)를 사용하여 원격 세션 내에서 WebAuthn 요청을 완료할 수 있습니다.
해결하는 문제
사용자가 AVD 세션에 연결된 상태에서 해당 세션 내에서 인증 요청(예: MFA가 필요한 Microsoft Entra 보호 리소스 액세스)이 발생하면, 모바일에서는 전통적으로 선택지가 제한적이었습니다. Windows에서는 2022년부터 WebAuthn 리디렉션이 가능했습니다. 즉, 원격 세션의 인증 요청이 로컬 PC로 리디렉션되어 Windows Hello for Business 또는 FIDO 키가 인증을 완료합니다.
이제 이 기능이 Android에 도입됩니다. 원격 세션 내에서 WebAuthn 요청이 발생하면 Android 기기로 리디렉션되며, 사용자는 소프트웨어 기반 패스키(일반적으로 Microsoft Authenticator에 저장됨)를 사용하여 인증을 완료할 수 있습니다.
작동 방식
메커니즘은 Windows와 동일합니다: WebAuthn 리디렉션입니다. redirectwebauthn RDP 속성(기본적으로 활성화됨)은 원격 세션의 WebAuthn 요청을 로컬 기기로 리디렉션할지 여부를 제어합니다. 요청이 리디렉션되면 로컬 기기의 패스키 공급자가 이를 처리합니다.
현재 제한 사항
이는 미리 보기이며 중요한 제약 사항이 있습니다:
- 로컬 Android 기기의 소프트웨어 기반 패스키만 지원 — Microsoft Authenticator 또는 유사한 소프트웨어 패스키 공급자에 저장된 패스키 사용 가능
- 물리적 보안 키 미지원 — FIDO USB 키 및 기타 하드웨어 토큰은 지원되지 않음
- 교차 기기 인증 미지원 — QR 코드를 스캔하여 다른 기기의 패스키를 사용할 수 없음
- 미리 보기 상태 — 충분한 테스트 없이 프로덕션에 중요한 워크플로에는 권장되지 않음
구성
WebAuthn 리디렉션은 호스트 풀 수준에서 제어됩니다.
Azure Portal을 통한 구성:
- 호스트 풀 → RDP 속성 → 디바이스 리디렉션으로 이동
- “WebAuthn 리디렉션"을 “원격 세션의 WebAuthn 요청이 로컬 컴퓨터로 리디렉션됨"으로 설정(기본값)
Intune을 통한 구성:
- Windows 10 이상 기기용 구성 프로필 생성
- 관리 템플릿 → Windows 구성 요소 → 원격 데스크톱 서비스 → 원격 데스크톱 세션 호스트 → 디바이스 및 리소스 리디렉션으로 이동
- “WebAuthn 리디렉션을 허용하지 않음"을 사용 안 함으로 설정
그룹 정책을 통한 구성:
- 컴퓨터 구성 → 정책 → 관리 템플릿 → Windows 구성 요소 → 원격 데스크톱 서비스 → 원격 데스크톱 세션 호스트 → 디바이스 및 리소스 리디렉션으로 이동
- “WebAuthn 리디렉션을 허용하지 않음"을 사용 안 함 또는 구성되지 않음으로 설정
더 큰 그림: 모바일 AVD 성숙도
이 두 가지 업데이트는 7월 초의 RDP Multipath TCP GA와 결합하여 Android AVD 환경의 중요한 성숙을 의미합니다. 이제 가능해진 것을 생각해 보세요:
- 외부 사용자가 Android 기기에서 완전한 ID 지원으로 연결 가능 (GA)
- 비밀번호 없는 인증이 Android의 패스키를 통해 세션 내에서 작동 (미리 보기)
- 세션 탄력성이 RDP Multipath TCP 장애 조치로 개선됨 (GA)
BYOD 정책이 있거나 계약자 중심의 인력을 보유한 조직의 경우, Android 클라이언트는 이제 노트북을 사용할 수 없을 때의 대비책이 아니라 실행 가능한 기본 액세스 방식입니다.
권장 사항
- Android의 외부 ID부터 시작 — GA로 프로덕션 준비가 완료되었으며, 관리 흐름은 Windows 클라이언트에서 이미 수행 중인 방식과 동일
- 비밀번호 없는 인증 시범 운영 — WebAuthn 리디렉션이 활성화된 테스트 호스트 풀을 설정하고 Android 사용자가 Microsoft Authenticator 패스키로 테스트
- 조건부 액세스 정책 업데이트 — CA 정책이 내부 및 외부 ID 모두에 대해 Android를 플랫폼으로 고려하는지 확인
- Windows App 전환 안내 — Android의 기존 원격 데스크톱 클라이언트가 Windows App으로 대체되고 있음을 사용자에게 공지하고 업데이트 안내
아직 부족한 점
- macOS 외부 ID 지원은 아직 미리 보기(GA 아님)
- Android의 세션 내 비밀번호 없는 인증은 하드웨어 보안 키를 지원하지 않음
- iOS/iPadOS에서의 유사한 세션 내 비밀번호 없는 인증 지원에 관한 소식은 아직 없음
요약
Microsoft는 데스크톱과 모바일 AVD 경험 간의 격차를 계속해서 좁혀가고 있습니다. Android 외부 ID GA를 통해 모바일 기기의 계약자와 파트너에게 프로덕션 지원과 함께 가상 데스크톱 액세스를 확장할 수 있게 되었습니다. 비밀번호 없는 인증 미리 보기는 소프트웨어 패스키로 제한되지만, 모바일 AVD 사용자가 세션 연결과 세션 내 인증 요청 모두에서 비밀번호 없이 인증할 수 있는 미래를 향한 방향성을 제시합니다.
BYOD 중심 환경이라면 이러한 업데이트를 지금 바로 활용할 가치가 있습니다. 외부 ID GA는 프로덕션에 즉시 투입할 수 있으며, 비밀번호 없는 인증 미리 보기는 트렌드에 앞서 나가기 위해 시범 운영할 가치가 충분합니다.
Kevin Kaminski를 X에서 팔로우하려면 https://x.com/kkaminsk를 방문하세요. 더 많은 AVD 및 Azure 업데이트를 확인할 수 있습니다.