Microsoft Entra의 “What’s New” 페이지에는 아직 2026년 7월 섹션이 업데이트되지 않았지만, Tech Community의 Microsoft Entra 블로그에는 이번 달에 세 가지 중요한 발표가 게시되었습니다. 각각은 현대 ID 및 보안 환경의 다른 측면—AI 에이전트 거버넌스, 권한 있는 액세스 제어, AI 시대의 데이터 보호—를 다룹니다.

무엇이 출시되었는지, 왜 중요한지, 그리고 조직이 무엇을 해야 하는지를 살펴보겠습니다.

1. Entra Agent ID로 AI 에이전트 ID 거버넌스

게시일: 2026년 7월 7일 상태: 일반 가용성 (Agent ID 플랫폼), 거버넌스 기능 지속적 개선 중

Microsoft Entra Agent ID는 2026년 4월 일반 가용성에 도달한, AI 에이전트를 위한 Microsoft의 ID 및 액세스 플랫폼입니다. chiragdayani의 7월 블로그 게시물은 엔터프라이즈 보안의 핵심 주제가 되고 있는 테마에 초점을 맞추고 있습니다: AI 에이전트를 인간 직원과 동일한 ID 거버넌스 엄격함으로 처리하는 것.

해결하는 문제

AI 에이전트는 기업 환경에서 전례 없는 속도로 증식하고 있습니다. Microsoft Copilot Studio, Azure AI Foundry, Security Copilot 같은 플랫폼에 구축된 이 에이전트들은—타사 및 사용자 정의 솔루션은 말할 것도 없이—데이터에 액세스하고, API를 호출하고, 사용자를 대신하여 행동을 취할 수 있습니다. 일관된 ID 제어가 없으면 이들은 “섀도우 AI"가 되어—감독, 책임성 또는 감사성 없이 운영됩니다.

주요 기능

에이전트 레지스트리(Agent Registry) 는 테넌트 전체의 모든 에이전트 ID에 대한 통합되고 확장 가능한 디렉토리를 제공합니다. Entra 관리 센터에서 에이전트 플릿의 완전한 인벤토리를 볼 수 있으며, Microsoft 365 관리 센터와 통합됩니다.

에이전트 ID 블루프린트(Agent Identity Blueprints) 는 에이전트 클래스에 대한 권한, 역할 및 거버넌스 정책을 정의하는 재사용 가능한 템플릿입니다. 블루프린트를 한 번 승인하면, 그로부터 생성된 모든 에이전트가 해당 설정을 상속받습니다. 문제가 발생하면 블루프린트를 비활성화하여 모든 관련 에이전트를 즉시 종료할 수 있습니다—중요한 봉쇄 기능입니다.

수명 주기 관리(Lifecycle Management) 는 에이전트 ID에 항상 액세스 및 수명 주기에 책임을 지는 위임된 인간 스폰서가 있도록 보장합니다. 스폰서가 조직을 떠나면, 스폰서십은 Lifecycle Workflows를 통해 자동으로 관리자에게 이전됩니다. 공동 스폰서와 관리자에게 알림이 전송되어 수동 감독 부담이 줄어듭니다.

에이전트용 Conditional Access 는 Zero Trust 보호를 에이전트 사용자 계정으로 확장합니다. 관리자는 Custom Security Attributes를 사용하여 에이전트를 타겟팅하고, Agent Risk에 따라 정책을 적용하고, 컴플라이언트 디바이스(Windows 365 for Agents 포함)를 요구하고, 디바이스 플랫폼 및 네트워크 조건을 강제할 수 있습니다.

액세스 거버넌스(Access Governance) 는 Entitlement Management를 통해 액세스 패키지를 제공하여, 에이전트 액세스가 의도적이고, 감사 가능하며, 시간 제한적임을 보장합니다—인간 ID에 사용되는 것과 동일한 거버넌스 모델입니다.

왜 중요한가

메시지는 간단합니다: 환경의 AI 에이전트는 인간 작업력과 동일한 ID 규율이 필요합니다. Agent ID는 ID 팀이 이미 알고 있는 도구—Conditional Access, ID 거버넌스, 수명 주기 워크플로, PIM—를 사용하여 이를 가능하게 합니다. 이미 Entra에서 ID를 관리하고 있다면, 에이전트를 관리할 기술이 있는 것입니다.

시작하기

  1. Entra 관리 센터의 왼쪽 탐색에서 Agent ID로 이동합니다 (Users, Groups, Devices 아래)
  2. 테넌트의 에이전트 인벤토리를 검토합니다
  3. 일반적인 에이전트 유형에 대한 에이전트 ID 블루프린트를 정의합니다
  4. 에이전트 ID를 타겟으로 하는 Conditional Access 정책을 구성합니다
  5. 스폰서 관리를 위한 Lifecycle Workflows를 설정합니다

2. PIM 사용자 정의 확장: 역할 활성화 워크플로의 비즈니스 로직

게시일: 2026년 7월 1일 저자: Kaitlin Murphy 상태: 퍼블릭 프리뷰

Microsoft Entra ID의 Privileged Identity Management(PIM)가 이제 사용자 정의 확장을 지원합니다—조직이 외부 비즈니스 로직을 역할 활성화 워크플로에 직접 통합할 수 있는 기능입니다. 이는 PIM이 처음 도입된 이후 보안 및 IT 팀이 요청해 온 기능 중 하나입니다.

해결하는 문제

권한 있는 액세스 결정은 종종 PIM 외부에 있는 컨텍스트에 의존합니다. 변경 티켓이 유효해야 합니다. 직원의 HR 상태가 활성이어야 합니다. 사용자가 온콜 일정에 있어야 합니다. 컴플라이언스 검사를 통과해야 합니다. 이전에는 이러한 검사가 수동으로 수행되었습니다—수행된다면—공격자가 악용할 수 있는 간극과 해결하기 어려운 감사 발견을 만들어냈습니다.

작동 방식

사용자 정의 확장을 통해, PIM은 역할 활성화 프로세스 중 조직의 REST API를 호출합니다:

  1. 사용자가 PIM에서 역할 활성화를 요청합니다
  2. PIM이 구조화된 요청을 사용자 정의 확장 API로 전송합니다 (principalId, roleDefinitionId, justification, ticketInfo, scheduleInfo 포함)
  3. API가 비즈니스 규칙을 평가합니다—변경 티켓 검증, HR 상태 확인, 온콜 일정 확인, 컴플라이언스 검사 실행
  4. API가 결정을 반환합니다—Approved, AutoApproved 또는 Denied—이유와 함께
  5. PIM이 결정을 자동으로 적용하고 감사를 위해 전체 상호작용을 기록합니다

확장은 활성화 워크플로(사전 승인 단계) 중 동기적으로 호출되므로, 지연 없이 실시간으로 결정이 이루어집니다.

지원 범위

이 프리뷰에서 사용자 정의 확장은 다음을 지원합니다:

  • PIM for Groups
  • PIM for Microsoft Entra roles
  • PIM for Azure resources

설정 단계

  1. 사용자 정의 확장 API 생성—비즈니스 로직을 구현하는 REST API (HTTP POST)
  2. Microsoft Entra ID로 API 보안—앱을 등록하고 토큰 검증을 구현
  3. PIM에 확장 온보드—Microsoft Graph API를 사용하여 사용자 정의 확장 객체 생성
  4. 확장을 역할 설정에 연결—PIM 역할 설정에서 “Require pre-approval custom extension” 활성화
  5. 활성화 및 검증—역할을 활성화하여 엔드투엔드 흐름 테스트

왜 중요한가

이 기능은 PIM의 ID 기반 제어와 권한 있는 액세스를 부여해야 하는지 결정하는 비즈니스 컨텍스트 사이의 간극을 연결합니다. 성숙한 ITSM 프로세스(ServiceNow, Jira 등)를 가진 조직에게, 이는 PIM 활성화가 실시간으로 변경 관리 시스템에 대해 검증할 수 있음을 의미합니다.

감사자에게 가치는 명확합니다: “사용자 X가 역할 Y를 활성화했다"는 감사 로그 대신, “사용자 X가 비즈니스 조건 Z하에 역할 Y를 활성화했고, 티켓 T에 대해 검증되었으며, 관리자 M의 승인을 받았다"는 감사 로그를 볼 수 있습니다. 모든 상호작용에 evaluationId, evaluationOutcome 및 이유가 포함되어 엔드투엔드 추적성이 실현됩니다.

라이선스

  • Microsoft Entra ID Premium P2 (PIM에 필요)
  • 워크플로 통합을 위한 Power Automate 또는 Azure Logic Apps
  • 외부 통합을 위한 ITSM 시스템 라이선스

3. Purview와 Entra로 전송 중인 민감 데이터 보호

게시일: 2026년 7월 1일 저자: SuleTatar 상태: 퍼블릭 프리뷰

Microsoft는 Microsoft Purview와 Microsoft Entra 통합으로 구동되는 네트워크 계층 데이터 보안의 퍼블릭 프리뷰를 발표했습니다. 이는 데이터 감지 및 ID 인식 강제를 네트워크 계층으로 확장하여, SaaS 앱과 AI 플랫폼 간에 이동하는 민감 데이터를 실시간으로 보호합니다.

해결하는 문제

데이터는 더 이상 정지해 있지 않습니다. 브라우저 세션, SaaS 애플리케이션, 생성형 AI 프롬프트, 클라우드 저장소를 통해 이동합니다—종종 전통적인 엔드포인트 및 저장 제어의 가시성을 벗어납니다. 직원들은 민감 데이터를 소비자 AI 도구에 붙여넣습니다. 기밀 파일을 관리되지 않는 클라우드 저장소에 업로드합니다. IT가 승인하지 않은 SaaS 앱을 통해 독점 정보를 공유합니다.

전통적인 Data Loss Prevention(DLP)은 엔드포인트와 관리 애플리케이션 내에서 작동합니다. 하지만 데이터가 네트워크를 통해 관리되지 않는 SaaS 및 AI 앱으로 이동할 때, 이러한 제어는 이를 볼 수 없습니다—차단하는 것은 더욱 불가능합니다.

주요 기능

네트워크 계층 감지 는 민감 데이터가 어떻게 공유되는지 식별합니다:

  • 섀도우 AI 도구(관리되지 않는 소비자 AI 앱 (ChatGPT, Claude, Gemini 등))
  • 관리되지 않는 SaaS 애플리케이션
  • 개인 클라우드 저장소

실시간 강제 는 세 가지 차원을 기반으로 데이터 노출을 차단하거나 제한합니다:

  • 데이터 민감도—Purview sensitivity labels 및 DLP 정책이 데이터를 분류
  • 사용자 ID—Entra ID 컨텍스트가 누가 무엇에 액세스하는지 결정
  • 사용자 행동—Insider Risk Management 신호가 시간에 따른 사용자와 민감 데이터의 상호작용을 추적

통합 조사 는 다음 시스템의 신호를 상관 분석합니다:

  • Microsoft Purview (데이터 분류, DLP, 내부자 위험)
  • Microsoft Entra (ID, 액세스, Conditional Access)
  • Microsoft Defender (위협 감지, 조사, 대응)

적용 범위 는 브라우저 세션, SaaS 앱 사용, AI 상호작용(프롬프트 및 응답 포함), 네트워크상 전송 중인 데이터를 포함합니다.

작동 방식

이 통합은 다음을 결합합니다:

  • Microsoft Purview 데이터 분류, DLP 정책 및 내부자 위험 감지
  • Microsoft Entra Global Secure Access(GSA)를 통한 네트워크 계층에서의 ID 인식 강제
  • Microsoft Defender 위협 상관 분석 및 조사

사용자가 관리되지 않는 SaaS 또는 AI 앱에 민감 데이터를 공유하려고 하면, 시스템은 DLP 정책, sensitivity labels, 사용자 ID 컨텍스트 및 행동 신호에 대해 요청을 평가합니다. 데이터가 민감으로 분류되고 대상이 위험한 경우, 요청을 차단하거나 전체 컨텍스트와 함께 기록할 수 있습니다.

왜 중요한가

이것은 AI 시대의 가장 시급한 보안 과제 중 하나에 대한 Microsoft의 답변입니다: 직원들이 AI 도구를 생산적으로 사용하게 하면서, 프롬프트와 업로드를 통한 민감 데이터 유출을 어떻게 방지할 것인가?

이 접근 방식이 중요한 이유는 특정 앱을 차단하는 대신 데이터를 따르기 때문입니다. 매일 변하는 AI 도구 블랙리스트를 유지하는 대신, 시스템이 데이터 민감도와 사용자 컨텍스트를 실시간으로 평가합니다. 데이터가 민감하면 대상과 관계없이 차단됩니다. 그렇지 않으면 사용자는 마찰 없이 작업할 수 있습니다.

라이선스

  • Microsoft 365 E7—네트워크 데이터 보안 기능 포함
  • 대체 경로: Microsoft Purview ME5 (또는 동등한 라이선스) AND Microsoft Entra Internet Access (또는 동등한 라이선스)
  • 데이터 분류를 위한 Microsoft Purview Information Protection / DLP
  • Conditional Access를 위한 Microsoft Entra ID Premium P1

추가 주목 사항: 2026년 7월 시행 마일스톤

이전에 발표된 여러 변경 사항이 2026년 7월에 시행 마일스톤에 도달했습니다:

SSPR 등록 캠페인 (2026년 7월 6일)

Microsoft는 2026년 9월 7일 시행일 이전에 영향을 받는 관리자와 최종 사용자에게 인증 방법을 등록하라는 등록 캠페인을 자동으로 시작했습니다. 9월 7일 이후, Self-Service Password Reset은 명시적으로 등록된 인증 방법만 수락합니다—공식적으로 등록된 적이 없는 디렉토리 소스 전화번호와 이메일 주소는 더 이상 수락되지 않습니다.

필요한 조치: 중단을 방지하기 위해 9월 7일 이전에 사용자가 하나 이상의 등록된 인증 방법을 가지고 있는지 확인하십시오.

자격 증명 등록 중 Conditional Access (2026년 7월 6-13일)

“Register security information” 사용자 작업에 범위가 지정된 Entra ID Conditional Access 정책이 이제 Windows Hello for Business 및 macOS Platform SSO의 자격 증명 등록 프로세스 중에도 평가됩니다. 이를 통해 등록 정책이 모든 등록 흐름에서 일관되게 적용됩니다. 사용자는 등록을 완료하기 전에 정책 제어(MFA, 네트워크 제한, 디바이스 컴플라이언스)를 충족해야 합니다.

필요한 조치: 보안 정보 등록을 타겟으로 하는 CA 정책이 있는 경우, report-only 모드에서 테스트하여 모든 등록 흐름에서 예상대로 작동하는지 확인하십시오.

Security Defaults에 의한 Device Code Flow 차단 (2026년 7월 1일)

모든 새 Microsoft Entra 테넌트는 이제 security defaults의 일부로 device code flow를 차단합니다. 이는 보안 강화 조치입니다—device code flow는 피싱 공격의 일반적인 표적이 됩니다.

필요한 조치: 애플리케이션이나 디바이스가 device code flow에 의존하는 경우, 더 안전한 인증 방법으로 마이그레이션하거나 필요한 경우 Conditional Access에서 명시적으로 device code flow를 허용하도록 구성해야 합니다.

Entra ID 가격 변경 (2026년 7월 1일)

Microsoft 365 SKU의 상업용 가격이 2026년 7월 1일부터 조정되었습니다. Entra ID P1은 사용자당 월 $6.00에서 $7.00로 인상되었습니다. 이는 많은 SKU에 새로운 AI 기능(Copilot 포함)이 추가된 것과 함께 Microsoft 365 포트폴리오 전반의 더 광범위한 상업용 가격 업데이트의 일부입니다.


더 큰 그림: AI 시대의 보안

이 2026년 7월 발표들은 Microsoft의 명확한 전략적 방향을 반영합니다: 조직이 인간 ID와 관리 애플리케이션을 위해 구축한 ID, 액세스 및 데이터 보호 제어를 AI 에이전트, 관리되지 않는 SaaS 및 네트워크 계층 데이터 흐름으로 확장해야 한다는 것입니다.

Agent ID 거버넌스 는 “환경의 AI 에이전트를 어떻게 제어하는가?“라는 질문에 답합니다. PIM 사용자 정의 확장 은 “권한 있는 액세스에 비즈니스 컨텍스트를 어떻게 강제하는가?“라는 질문에 답합니다. Purview + Entra 네트워크 보호 는 “AI와 SaaS를 통한 민감 데이터 유출을 어떻게 방지하는가?“라는 질문에 답합니다.

이것들은 함께 에이전트 AI 시대의 더 완전한 보안 모델을 형성합니다—ID, 액세스 및 데이터 보호가 서로 다른 도구와 팀에 분산되지 않고 통합된 모델입니다.

Microsoft는 또한 2026년 7월 21일부터 3부작 웨비나 시리즈 “Securing Data and Access in the Era of AI"를 개최하여 이러한 테마를 심도 있게 다룹니다. 7월 23일 세션은 특히 GitHub Copilot CLI, Claude Code, OpenAI Codex 같은 도구로 개발된 로컬 에이전트를 포함한 AI 에이전트 보안을 다룹니다.

지금 해야 할 일

  1. AI 에이전트 인벤토리 감사—Entra 관리 센터의 Agent ID 섹션에서 테넌트에 이미 있는 에이전트를 확인하십시오. 놀랄 수 있습니다.

  2. PIM 사용자 정의 확장 평가—ITSM 시스템(ServiceNow, Jira 등)이 있다면 이 프리뷰는 테스트할 가치가 있습니다. 비프로덕션 역할로 시작하여 통합을 검증하십시오.

  3. DLP 전략 검토—민감 데이터 보호가 우선순위라면(그래야 합니다), Purview + Entra 네트워크 계층 통합을 평가하십시오. 프리뷰는 현재 사용 가능합니다.

  4. SSPR 시행 준비—2026년 9월 7일 마감은 확정되어 있습니다. 등록된 인증 방법에 대한 보고서를 실행하고 아직 등록하지 않은 사용자를 대상으로 작업하십시오.

  5. 보안 문서 업데이트—이러한 변경 사항은 Microsoft 클라우드에서 ID 및 데이터 보호가 작동하는 방식의 의미 있는 변화를 나타냅니다. 팀의 문서가 이를 반영하는지 확인하십시오.


Kevin Kaminski는 Big Hat Group Inc.의 소유자이며, AI 및 클라우드 기술에 중점을 둔 Microsoft 파트너입니다. Microsoft Entra에 대한 더 많은 인사이트는 https://x.com/kkaminsk에서 팔로우하십시오.