Microsoft Learn의 공식 Microsoft Entra “새로운 기능” 페이지에는 아직 2026년 7월 섹션이 업데이트되지 않았지만(여전히 2026년 6월이 최신으로 표시됨), Microsoft는 Tech Community 블로그 게시물, M365 Message Center 알림, Azure Updates, Microsoft Graph API 문서를 통해 새로운 발표를 계속 출시하고 있습니다. 이번 주 탐지 실행에서 ID 및 보안 팀이 알아야 할 6가지 새로운 항목이 발견되었습니다.

새로운 기능, 그 중요성, 그리고 조직이 취해야 할 조치는 다음과 같습니다.

1. 서비스 주체를 위한 강화된 감사 로그 속성

발표 시기: 2026년 7월 초 상태: 일반 가용성 출처: Microsoft Learn

Microsoft Entra는 이제 서비스 주체가 생성될 때 감사 로그에 강화된 메타데이터를 캡처하여, 각 생성 이벤트의 출처와 의도를 훨씬 쉽게 이해할 수 있게 되었습니다.

새로운 기능

ApplicationManagement 카테고리의 “Add service principal” 활동에 이제 세 가지 새로운 속성이 기록됩니다:

  • ServicePrincipalProvisioningType — 서비스 주체가 어떻게, 왜 생성되었는지를 설명하는 열거형입니다. 값은 다음과 같습니다:

    • defaultMicrosoft — 기본 자격 또는 시스템 관리 프로세스의 일부로 Microsoft에 의해 생성됨
    • subscription — 테넌트에 적격 구독/SKU가 있어 생성됨(상거래 기반 JIT 프로비저닝)
    • managerApplications — 다른 서비스 주체를 관리할 권한이 있는 Microsoft 관리 “매니저” 애플리케이션에 의해 생성됨
    • AzureResourceProvider — 서비스 온보딩 중에 Azure 리소스 공급자에 의해 생성됨(예: Azure Data Explorer)
    • Other — 위임 및 앱 전용 흐름을 포함한 기타 프로비저닝 메커니즘
  • SubscribedSkus — 상거래 기반 JIT 프로비저닝으로 생성된 Microsoft 서비스 주체를 자격을 부여한 특정 구독 및 서비스 계획에 연결하는 JSON 배열

  • AppOwnerOrganizationId — 서비스 주체를 소유하는 애플리케이션 등록의 홈 테넌트 ID

왜 중요한가

서비스 주체 생성 이벤트는 보안 팀에게 오랜 기간 맹점이었습니다. 새 SP가 테넌트에 나타났을 때 핵심 질문은 “인간이 이것을 만들었는가, 아니면 Microsoft 서비스가 자동으로 프로비저닝했는가?“입니다. 이전에는 이 질문에 답하기 위해 Microsoft Graph API 호출 교차 참조, 구독 세부 정보 확인, 때로는 여러 시스템의 활동 로그를 뒤져야 했습니다.

이러한 새로운 속성을 통해 보안 팀은 Microsoft 주도 프로비저닝(예상되는 플랫폼 동작)과 테넌트 주도 작업(조사가 필요할 수 있음)을 즉시 구분할 수 있습니다. 이는 공격자가 테넌트에서 지속성을 설정하기 위해 서비스 주체를 생성하는 잠재적 침해 시나리오를 탐지하는 데 특히 중요합니다.

사용 방법

이러한 속성은 Entra 관리 센터의 감사 로그에서 “Add service principal” 이벤트의 Additional details 섹션에 나타납니다. Microsoft Graph API 쿼리와 Log Analytics AuditLogs 테이블에서도 사용할 수 있습니다.

필수 역할: 보안 관리자, 보안 읽기 권한자 또는 보고서 읽기 권한자.


2. 더 엄격한 페더레이션 토큰 검증 정책 — 2026년 8월 시행

발표 시기: 2026년 7월 9일 (MC1303719) 시행 시기: 2026년 8월 중순 조치 기한: 2026년 8월 11일 출처: M365 Message Center

Microsoft Entra는 internalDomainFederation 구성이 사용자 UPN 도메인과 일치하지 않을 때 페더레이션 로그인을 차단하도록 federatedTokenValidationPolicy의 기본 동작을 변경합니다. 이는 잘못 구성되거나 지나치게 허용적인 페더레이션 신뢰 관계로 인한 크로스 도메인 페더레이션 로그인을 방지하는 보안 강화 조치입니다.

변경 내용

  • 이전: 크로스 도메인 페더레이션 로그인 차단에는 명시적 테넌트 구성이 필요
  • 이후: 2026년 8월 중순부터 크로스 도메인 로그인이 기본적으로 차단됨
  • 범위: internalDomainFederation 객체가 있는 모든 페더레이션 도메인, 특히 2025년 12월 이전에 구성된 도메인(2025년 12월 이후에 추가된 도메인은 이미 이 더 엄격한 동작을 가짐)
  • 차단된 로그인의 오류: AADSTS5000820: Sign-in blocked by Federated Token Validation policy. Contact your administrator for details.

영향을 받는 대상

  • 페더레이션 인증(AD FS 또는 타사 IdP)을 사용하는 조직
  • 2025년 12월 이전에 페더레이션 도메인을 구성한 테넌트
  • 실제로 크로스 도메인 페더레이션 로그인이 발생하는 환경만 영향

조치 사항

  1. 페더레이션 도메인 인벤토리(PowerShell 사용):

    Connect-MgGraph -Scopes "Domain.Read.All"
    Get-MgDomain | Select-Object Id, AuthenticationType, IsVerified
    
  2. UPN/페더레이션 도메인 불일치 확인 — 사용자 UPN 접미사와 페더레이션 도메인 이름 비교

  3. 로그인 로그에서 크로스 도메인 페더레이션 로그인 확인(Entra 관리 센터 > Monitoring & health > Sign-in logs, authentication = federated로 필터)

  4. 크로스 도메인 로그인이 필요한 경우(강력히 권장하지 않음), Microsoft Graph를 통해 rootDomains = none으로 사용자 지정 federatedTokenValidationPolicy 생성

  5. 헬프데스크에 공지 — 크로스 도메인 페더레이션이 발생했던 경우, 8월 중순부터 사용자가 AADSTS5000820 오류를 볼 수 있습니다

클라우드 전용 및 암호 해시 동기화 조직: 조치 필요 없음.


3. Azure Blob Storage SFTP와 Microsoft Entra ID 통합 — 일반 가용성

발표 시기: 2026년 7월 9일 상태: 일반 가용성 출처: Azure Updates

Azure Blob Storage SFTP가 이제 Microsoft Entra ID 기반 ID를 통한 액세스 관리를 지원하여, 별도의 SFTP 전용 자격 증명이 불필요해졌습니다.

새로운 기능

  • 사용자는 Microsoft Entra ID ID를 사용하여 Azure Blob Storage SFTP에 인증
  • 내부 및 외부 Entra ID 모두 지원
  • SFTP 액세스에 대한 Conditional Access 정책 활성화(MFA, 디바이스 규정 준수, 네트워크 제한)
  • 로컬 SFTP 자격 증명 관리 대신 Entra ID 거버넌스를 통한 액세스 관리 중앙화

왜 중요한가

SFTP는 전통적으로 자격 증명 관리의 골칫거리였습니다 — 각 사용자는 별도의 자격 증명 세트가 필요했고, ID 거버넌스와의 통합이 없었으며, 조건부 액세스 정책을 적용할 수 없었습니다. Entra ID 인증을 SFTP에 도입함으로써, Microsoft는 자격 증명 확산을 제거하고 이전에는 현대 ID 경계 밖에 있던 프로토콜에 ID 기반 보안 제어를 확장합니다.

파트너 또는 B2B 데이터 교환을 위해 SFTP가 필요한 규제 대상 워크로드 조직의 경우, 이는 SFTP 액세스가 다른 모든 클라우드 리소스 액세스와 동일한 거버넌스 모델을 따를 수 있음을 의미합니다 — 전체 감사 추적, 조건부 액세스 시행, Entra ID를 통한 라이프사이클 관리를 갖추고 있습니다.

시작하기

Azure Blob Storage 계정에서 SFTP를 구성하고 Azure 역할 할당을 통해 Entra ID 기반 권한을 할당합니다. 그러면 사용자는 로컬 SFTP 비밀번호 대신 Entra 자격 증명을 사용하여 인증할 수 있습니다.


4. 새로운 Entra ID 에이전트 보안 서비스 계획

발표 시기: 2026년 7월 초 출처: M365 Message Center / AdminDroid

Microsoft는 Microsoft Entra ID에서 AI 에이전트 보안 기능을 지원하기 위한 두 가지 새로운 서비스 계획을 도입하고 있습니다:

  • Entra Conditional Access for Agents — AI 에이전트 ID를 특별히 대상으로 하는 Conditional Access 정책 활성화
  • Entra ID Protection for Agents — Identity Protection 위험 탐지 및 수정을 AI 에이전트 계정으로 확장

새로운 기능

이러한 서비스 계획은 다음에 포함됩니다:

  • Microsoft E7 라이선스
  • Microsoft 365 Agent 라이선스

AI 에이전트를 위한 Conditional Access와 Identity Protection을 사용하려는 조직은 업데이트된 라이선스 모델로 전환해야 합니다.

왜 중요한가

이 발표는 Microsoft의 에이전트 보안 전략에 대한 상업적 프레임워크를 나타냅니다. AI 에이전트를 보호하기 위한 기술적 기능(Agent ID, 에이전트를 위한 Conditional Access, 에이전트 위험 탐지)이 지난 몇 달 동안 출시되고 있었지만, 이제 라이선스 모델이 공식화되고 있습니다.

대규모로 AI 에이전트를 배포하는 조직의 경우, 이는 다음을 의미합니다:

  • Conditional Access 정책은 인간 사용자와 동일한 정밀도로 에이전트 ID를 대상으로 할 수 있습니다
  • Identity Protection은 위험한 에이전트 활동(손상된 에이전트 자격 증명, 비정상적인 API 액세스 패턴)을 탐지하고 대응할 수 있습니다
  • 라이선스는 별도의 ID 보안 추가 기능이 필요하지 않고, 더 광범위한 에이전트 플랫폼(Microsoft 365 Agent, E7)과 번들로 제공됩니다

조치 사항

  1. 현재 라이선스 확인 — 조직이 E7 또는 Microsoft 365 Agent 라이선스를 보유하고 있는지 확인
  2. 에이전트 보안 계획 — AI 에이전트를 배포하는 경우, 이러한 서비스 계획의 필요성을 고려
  3. Extended Conditional Access for Agent’s user accounts 기능 검토(2026년 6월 공개 미리 보기로 발표)하여 이러한 계획이 잠금 해제하는 기술적 기능 이해

5. 새 애플리케이션에 대해 앱 인스턴스 잠금 기본 활성화

발표 시기: 2026년 6-7월 (MC1300584) 상태: 일반 가용성(2026년 6월 말 롤아웃 완료) 출처: M365 Message Center, Microsoft Learn

앱 인스턴스 잠금이 이제 Microsoft Entra ID에서 새로 생성된 모든 애플리케이션에 대해 기본적으로 활성화됩니다. 이는 애플리케이션의 홈 테넌트 외부에서 민감한 서비스 주체 속성이 수정되는 것을 방지합니다.

보호되는 속성

다음 속성이 기본적으로 잠깁니다:

  • keyCredentials — 토큰 서명에 사용되는 인증서 기반 자격 증명
  • passwordCredentials — 검증에 사용되는 비밀번호 기반 자격 증명
  • tokenEncryptionKeyId — 토큰 암호화 키 참조

잠겨 있는 경우, 홈 테넌트 외부에서 이러한 속성을 수정하려는 시도는 400 Bad Request 오류를 반환하며, 수정은 적용되지 않습니다.

왜 중요한가

앱 인스턴스 잠금은 “앱 하이재킹"으로 알려진 공격 클래스를 해결합니다 — 고객 테넌트의 관리자가 다중 테넌트 애플리케이션의 서비스 주체에 자격 증명을 생성한 다음, 그 자격 증명을 사용하여 애플리케이션을 가장하는 공격입니다. 이 기법은 유명한 SolarWinds 공격을 포함한 실제 공격에서 사용되었습니다.

모든 새 애플리케이션에 대해 이 잠금을 기본적으로 활성화함으로써, Microsoft는 앱 개발자가 옵트인하지 않아도 다중 테넌트 앱에 대한 가장 일반적인 공격 경로가 차단되도록 합니다. 기존 애플리케이션은 이 변경의 영향을 받지 않습니다.

조치 사항

  1. 새 애플리케이션: 조치 불필요 — 잠금이 자동으로 활성화됨
  2. 기존 애플리케이션: 아직 구성되지 않은 경우 앱 인스턴스 잠금을 수동으로 활성화하는 것을 고려
  3. 자동화/스크립트 검토: 프로비저닝 워크플로우가 홈 테넌트 외부에서 서비스 주체 자격 증명 수정에 의존하지 않는지 확인
  4. 업데이트가 필요한 경우: 관리자는 Entra 관리 센터 또는 Microsoft Graph를 통해 애플리케이션별로 잠금을 비활성화할 수 있습니다

PowerShell로 기존 애플리케이션에 활성화:

Connect-MgGraph -Scopes "Application.ReadWrite.All"
$params = @{
    servicePrincipalLockConfiguration = @{
        isEnabled = $true
        allProperties = $true
    }
}
Update-MgApplication -ApplicationId "<APPLICATION_OBJECT_ID>" -BodyParameter $params

6. Microsoft Graph API 2026년 7월 ID 업데이트

발표 시기: 2026년 7월 8일 상태: 공개 미리 보기 출처: Microsoft Graph 새로운 기능

2026년 7월 Microsoft Graph API 업데이트는 공개 미리 보기에서 여러 새로운 ID 및 거버넌스 기능을 도입하여, 더 프로그래밍 가능하고 자동화된 ID 관리를 실현합니다.

프로그래매틱 FIDO2 패스키 등록

새로운 API를 통해 FIDO2 패스키의 프로그래매틱 등록이 가능합니다:

  • creationOptions 함수를 사용하여 WebAuthn 자격 증명 생성 옵션 생성
  • publicKeyCredential 속성을 fido2AuthenticationMethod 리소스에 POST하여 등록 완료

왜 중요한가: 대규모 사용자를 피싱 방지 인증에 온보딩할 때, 각 사용자가 수동으로 등록할 필요 없이 패스키의 일괄/자동 프로비저닝이 가능합니다.

액세스 패키지 제안

새로운 accessPackageSuggestion 리소스 유형 및 관련 메서드:

  • 관련 사람 인사이트 및 할당 기록을 기반으로 제안된 액세스 패키지 발견
  • 개인화된 제안을 위한 filterByCurrentUser 함수
  • 제안 동작 및 승인자 세부 정보 가시성을 구성하기 위한 새로운 endUserSettings 리소스

왜 중요한가: Entitlement Management에 지능형 추천을 도입하여, 유사한 사용자가 가진 액세스 패키지를 기반으로 필요할 수 있는 패키지를 발견하도록 도와줍니다 — 과도한 프로비저닝과 액세스 격차를 모두 줄입니다.

라이프사이클 워크플로우 강화

  • 진행 중이거나 대기 중인 워크플로우 실행을 취소하는 cancelProcessing 메서드
  • 자동 격리 — 워크플로우가 예상보다 많은 사용자를 처리할 때, lifecycleManagementSettingsquarantineConfiguration 속성을 통해 구성 가능한 임계값
  • 격리 상태를 지우는 clearQuarantine
  • 프로덕션 사용자에게 영향을 주지 않고 작업을 검증하는 미리 보기 작업

왜 중요한가: 자동화된 라이프사이클 워크플로우의 신뢰성과 안전성을 향상시킵니다. 격리 동작은 통제 불능 워크플로우가 의도한 것보다 더 많은 사용자에게 영향을 주는 것을 방지하고, 취소 기능은 관리자에게 비상 브레이크를 제공합니다. 미리 보기 모드는 위험 없이 테스트할 수 있게 합니다.

액세스 패키지 주체 관리

  • 외부 디렉터리 사용자 주체 라이프사이클을 관리하기 위한 accessPackageSubject의 Get 및 Update 메서드
  • 승인자 정보가 요청자에게 표시되는지 여부를 제어하는 accessPackageApprovalStageapproverInformationVisibility 속성
  • Azure 리소스 역할이 활성 상태인지 적격 상태인지 나타내는 accessPackageResourceRoletype 속성(액세스 패키지에서 PIM 기반 역할 할당 활성화)

왜 중요한가: 액세스 패키지 거버넌스에 더 세분화된 제어를 제공합니다 — 외부 사용자 라이프사이클 관리, 승인 워크플로우에서의 정보 가시성 제어, 액세스 패키지를 통한 PIM 기반 Just-In-Time 액세스 지원까지.


더 큰 그림: 2026년 ID 보안의 성숙

이 6가지 발표는 개별적으로 중요할 뿐만 아니라, 2026년 ID 보안의 성숙에 대한 이야기를 함께 들려줍니다:

  1. 가시성 향상 — 서비스 주체를 위한 강화된 감사 로그 속성은 테넌트에서 무슨 일이 일어나고 있는지 이해하는 데 있어 중요한 격차를 해소합니다. 이제 “누가 이 서비스 주체를 만들었고 왜 만들었는가?“라는 질문에 포렌식 조사 없이 답할 수 있습니다.

  2. 보안 기본값 강화 — 기본적으로 활성화되는 앱 인스턴스 잠금과 더 엄격한 페더레이션 토큰 검증은 모두 명시적인 옵트인 없이 Microsoft가 보안 바닥을 높이고 있음을 나타냅니다. 추세는 명확합니다: 기본 보안은 옵션이 아닌 표준이 되고 있습니다.

  3. AI 에이전트 보안 공식화 — 에이전트 Conditional Access와 Identity Protection을 위한 새로운 서비스 계획은 Microsoft가 인간 ID와 동일한 엄격함으로 AI 에이전트를 관리하는 상업적 및 기술적 프레임워크를 구축하고 있음을 보여줍니다.

  4. 자동화 확대 — Graph API 업데이트(프로그래매틱 패스키 등록, 워크플로우 취소/격리, 액세스 패키지 제안)는 Microsoft가 ID 거버넌스의 프로그래밍 가능성에 투자하고 있음을 보여줍니다 — 수동 프로세스가 아닌 코드를 통해 대규모로 ID를 관리하는 것을 더 쉽게 만듭니다.

  5. 전통적 프로토콜이 현대 ID 시대에 합류 — SFTP에 대한 Entra ID 기반 인증은 레거시 프로토콜을 Conditional Access와 ID 거버넌스의 영역으로 가져오며, 오랜 격차를 해소합니다.


지금 해야 할 일

  1. 서비스 주체 감사 로그 검토 — 최근 30일간의 “Add service principal” 이벤트를 필터링하고, 새로운 ServicePrincipalProvisioningType 속성을 사용하여 예상치 못한 테넌트 주도 생성을 식별하세요.

  2. 페더레이션 구성 감사 — AD FS 또는 타사 IdP를 사용하는 경우, 2026년 8월 시행 전에 UPN 도메인이 페더레이션 도메인과 일치하는지 확인하세요. 크로스 도메인 로그인은 중단됩니다.

  3. 기존 다중 테넌트 앱에서 앱 인스턴스 잠금 활성화 — 새 앱에만 기본 적용되지만, 기존 다중 테넌트 애플리케이션에도 사전에 활성화해야 합니다.

  4. 에이전트 보안 라이선스 평가 — AI 에이전트가 로드맵에 있는 경우(그래야 합니다), 새로운 Entra Conditional Access for Agents 및 Entra ID Protection for Agents 서비스 계획이 필요한지 확인하세요.

  5. Graph API 미리 보기 기능 탐색 — 자동화를 통해 대규모로 ID를 관리하는 경우, 프로그래매틱 FIDO2 등록과 라이프사이클 워크플로우 격리 API는 개발 테넌트에서 테스트할 가치가 있습니다.

  6. Azure Blob Storage에서 SFTP 사용 여부 확인 — 사용 중인 경우, 거버넌스와 보안 향상을 위해 로컬 자격 증명에서 Entra ID 기반 인증으로의 마이그레이션을 평가하세요.


Kevin Kaminski는 AI 및 클라우드 기술에 중점을 둔 Microsoft 파트너인 Big Hat Group Inc.의 소유자입니다. https://x.com/kkaminsk에서 그를 팔로우하여 더 많은 Microsoft Entra 인사이트를 얻으세요.