Microsoft Entra ID 역사상 가장 큰 인증 방식의 전환이 시작되었습니다. 2026년 7월 13일, Microsoft는 Entra ID에서 passkey가 기본 피싱 방지 인증 방식이 되며, Microsoft 제공 SMS 및 음성 MFA는 2027년 2월까지 완전히 폐지될 것이라고 발표했습니다. 이는 제안이나 권장 사항이 아니라 — 옵트아웃이 없는 강제 전환입니다.
이 주요 발표와 함께, Microsoft는 Conditional Access에서 Custom Controls의 폐지 일정(MC1422061)도 공식적으로 발표하여, 조직이 External MFA로 마이그레이션해야 하는 명확한 마감일을 제시했습니다.
두 가지 발표의 내용, 일정, 그리고 조직이 지금 정확히 무엇을 해야 하는지 자세히 살펴보겠습니다.
1. Entra ID에서 Passkey가 기본 인증 방식으로 전환
발표일: 2026년 7월 13일 출처: Microsoft Security Blog 클라우드: 퍼블릭 클라우드 (기타 클라우드는 별도 일정에 따라 추후 적용)
전체 그림
Microsoft는 SMS 및 음성 기반 MFA에서 passkey로의 다단계 전환을 실행하고 있으며, 개별 조직이 참여 여부를 결정할 수 있도록 두지 않습니다. 롤아웃은 자동적이고 Microsoft가 관리하며, 궁극적으로 의무화됩니다.
그 배경이 되는 위협 정보는 명확합니다:
- AI 기반 피싱 캠페인은 이제 최대 **54%**의 클릭률을 기록하는 반면, 전통적인 피싱 캠페인은 약 **12%**에 불과합니다
- Microsoft는 초당 4,000건 이상의 비밀번호 기반 공격을 관찰하고 있습니다
- SIM 스와핑 및 MFA 우회 기술이 AI 도구의 가속화로 인해 더욱 접근 가능하고 반복 가능해졌습니다
SMS 및 음성 인증은 공격자가 점점 더 가로채고, 피싱하고, 조작할 수 있는 공유 비밀과 채널에 의존합니다. 반면 공개 키 암호화를 기반으로 하는 passkey는 설계 자체가 피싱에 강합니다 — SMS 코드와 같은 방식으로 가로채거나, 재생하거나, 사회공학적으로 조작할 수 없습니다.
일정: 네 가지 주요 날짜
2026년 9월 1일 — Passkey가 기본으로 전환
Microsoft는 퍼블릭 클라우드의 모든 Entra ID 테넌트에 걸쳐 단계적 롤아웃을 시작합니다. 롤아웃이 각 조직에 도달하면:
- 현재 SMS 또는 음성 인증이 활성화된 사용자는 자동으로 passkey가 활성화됩니다
- 해당 사용자가 다음 번에 MFA를 수행할 때, 로그인 중에 passkey 등록 메시지가 표시됩니다
- 모든 eligible 테넌트에 대해 passkey를 목표로 하는 Microsoft 관리 Registration Campaign이 활성화되어 채택을 유도합니다
이를 트리거하기 위한 관리자 조치는 필요 없습니다 — 롤아웃이 귀하의 테넌트에 도달하면 자동으로 발생합니다.
2026년 9월 18일 — 통신 파트너 세부 정보 공개
Microsoft는 지원되는 통신 제공자에 대한 정보를 공유할 예정입니다:
- 가격 및 상업 약관
- 배포 가이드 및 기술 문서
- Microsoft Security Store를 통해 제공되는 지원 통신사 목록
이는 규제, 기술 또는 비즈니스 요구사항으로 인해 SMS 또는 음성 인증을 유지해야 하는 조직을 위한 것입니다. 모든 사용자를 passkey로 이전할 수 있다면 이를 완전히 무시해도 됩니다.
2026년 10월 30일 — 통신 파트너 구성 시작
관리자는 이제 Microsoft Security Store를 통해 지원되는 통신 제공자를 선택하고 구성할 수 있습니다. 주요 사항:
- 고객은 지원되는 통신사와 직접 계약합니다
- 고객은 제공자가 청구하는 모든 통신 관련 비용을 부담합니다
- Microsoft는 더 이상 SMS/음성 전송 비용을 흡수하지 않습니다
- 조직은 광범위한 롤아웃 전에 파일럿 그룹으로 구성을 테스트해야 합니다
2027년 2월 1일 — Microsoft 제공 SMS 및 음성 폐지
이것이 최종 마감일입니다:
- Microsoft 제공 통신 전송 기반 SMS 및 음성 인증이 종료됩니다
- SMS 및 음성은 더 이상 Microsoft Entra ID의 기본 기능으로 제공되지 않습니다
- 여전히 MFA를 위해 SMS 또는 음성에 의존하는 사용자는 로그인하기 전에 passkey를 등록해야 합니다
- 모든 테넌트의 모든 사용자에게 자동 passkey 등록 메시지가 강제 적용됩니다
- 옵트아웃 옵션은 없습니다
이 날짜 이후 SMS 또는 음성을 계속 사용하려면 Security Store를 통해 고객이 구성한 통신 파트너를 통해 실행해야 합니다.
Entra ID에서 지원되는 Passkey 유형
Microsoft Entra ID는 여러 유형의 passkey를 지원하여 조직에 배치 유연성을 제공합니다:
동기화된 passkey:
- iCloud Keychain 및 Google Password Manager와 같은 플랫폼 자격 증명 관리자에 저장됩니다
- 사용자의 기기 간에 사용 가능합니다
- 2026년 6월부터 Entra ID에서 일반적으로 사용 가능합니다
기기 바인딩 passkey:
- Microsoft Authenticator passkey — 특정 기기의 Authenticator 앱에 저장됩니다
- Entra passkeys on Windows — Windows Hello 컨테이너에 직접 등록되며, Windows Hello 생체 인식 또는 PIN과 함께 작동합니다
- FIDO2 security keys — Yubico 등의 벤더에서 제공하는 하드웨어 기반 키입니다
이들은 모두 FIDO2 자격 증명으로 작동하며, 2026년 6월에 일반적으로 사용 가능해진 인증 방식 정책의 passkey profile을 통해 관리됩니다.
조직에 미치는 영향
조직에 여전히 SMS 또는 음성 MFA를 사용하는 사용자가 있다면 — 특히 일선 근로자, 비상 접근 계정, 스마트폰 보급률이 낮은 지역의 사용자 — 이 전환은 준비가 되었든 안 되었든 관계없이 진행됩니다.
좋은 소식은 Microsoft가 이 과정을 비교적 원활하게 만들 수 있는 인프라를 구축했다는 것입니다. passkey 프레임워크, Registration Campaign, system-preferred authentication, passkey profile은 모두 이미 구축되어 일반적으로 사용 가능합니다. 자동 활성화는 모든 사용자에 대해 수동으로 스위치를 전환할 필요가 없음을 의미합니다.
나쁜 소식은 SMS/음성에 대한 진정한 규제 또는 운영 요구사항이 있는 경우, 새로운 벤더 관계, 새로운 비용, 그리고 2026년 10월 30일이라는 구성 마감일을 고려해야 한다는 것입니다. 그리고 2027년 2월 마감일을 놓치면 사용자는 passkey를 등록하기 전까지 잠기게 됩니다.
준비 방법
1단계: 인증 방식 감사 (지금 수행)
Entra 관리 센터에서 Authentication Methods 정책을 검토합니다. SMS 또는 음성 인증이 여전히 활성화된 사용자와 그룹을 식별합니다. 비즈니스 기능, 위험 수준, SMS/음성을 유지해야 하는 진정한 규제/운영 필요 여부에 따라 분류합니다.
2단계: Passkey 롤아웃 계획
아직 수행하지 않았다면 인증 방식 정책에서 passkey(FIDO2)를 활성화합니다. 사용자의 기기 및 워크플로우에 가장 적합한 passkey 유형을 선택합니다. Registration Campaign을 사용하여 로그인 중에 사용자가 passkey를 등록하도록 유도합니다 — 이는 Microsoft가 자동 롤아웃에 사용할 동일한 메커니즘이므로 미리 대비할 수 있습니다.
3단계: 사용자 커뮤니케이션 준비
사용자는 무엇이 변경되는지, 언제 passkey 메시지가 표시되는지, 기기에서 등록을 완료하는 방법을 알아야 합니다. 이는 passkey에 익숙하지 않은 일선 근로자와 비기술적 사용자에게 특히 중요합니다. 단계별 가이드와 지원 리소스를 제공합니다.
4단계: 잔여 SMS/음성 요구사항 처리
passkey를 진정으로 사용할 수 없는 사용자(규제 시나리오, 레거시 기기, 특정 운영 요구사항):
- 영향을 받는 사용자 세그먼트와 사용 사례를 문서화합니다
- 2026년 10월 30일부터 Microsoft Security Store에서 지원되는 통신 제공자를 선택하고 구성합니다
- 광범위한 롤아웃 전에 파일럿 그룹으로 테스트합니다
- 2027년 2월 1일 이전에 전환을 완료합니다
5단계: System-Preferred Authentication 활용
Entra ID의 system-preferred authentication(2026년 6월에 제1 인증 요소로 확대됨)은 각 사용자에 대해 등록된 가장 강력한 인증 방식을 자동으로 선택합니다. 사용자가 passkey를 등록함에 따라 시스템은 자연스럽게 더 약한 방식보다 passkey를 선호하게 되며 — 강력한 passkey 자격 증명을 가진 사용자에게는 잠재적으로 passwordless 로그인을 가능하게 합니다.
이미 구축된 관련 Entra ID 기능
2026년 6월의 여러 Entra ID 업데이트가 이 전환의 기반을 제공합니다:
- 동기화된 passkey GA — 대부분의 사용자가 처음으로 접하게 될 passkey 유형
- Passkey profile GA — 사용자 그룹별로 다양한 passkey 구성을 관리하는 관리자 프레임워크
- Registration Campaign이 passkey 지원 — Microsoft가 사용할 유도 메커니즘
- System-preferred authentication이 제1 인증 요소로 확대 — 더 강력한 방식에 대한 자동 선호
- SSPR 등록된 방식 필수 (2026년 9월 7일) — 비밀번호 재설정이 등록된 방식만 사용하도록 보장하는 보완 변경
- 자격 증명 등록 중 Conditional Access 적용 (2026년 7월 6일) — Windows Hello 및 macOS Platform SSO 등록 중 보안 격차 해소
2. Conditional Access에서 Custom Controls 폐지
발표일: 2026년 7월 9일 (MC1422061) 출처: M365 Message Center 조치 기한: 2027년 4월 30일
변경 내용
Microsoft는 Conditional Access에서 Custom Controls를 공식적으로 폐지합니다 — 이는 타사 MFA 제공자를 Entra ID 정책과 통합하기 위한 레거시 프레임워크입니다. 대체 솔루션은 External MFA(이전 명칭 External Authentication Methods 또는 EAM)이며, 이미 일반적으로 사용 가능하고 OpenID Connect를 사용한 최신의 표준 기반 통합을 제공합니다.
일정
2026년 9월: 관리자는 Conditional Access 정책에서 새로운 Custom Controls를 생성하거나 기존 Custom Controls를 수정할 수 없게 됩니다. 기존 Custom Controls는 계속 작동합니다.
2027년 5월: Custom Controls가 완전히 폐지되어 더 이상 지원되지 않습니다. Custom Controls를 사용하는 모든 Conditional Access 정책은 이 날짜 이전에 External MFA로 마이그레이션되어야 합니다.
영향을 받는 대상
현재 Conditional Access 정책에서 Custom Controls를 사용 중인 조직 — 일반적으로 Duo Security, Okta 또는 기타 신원 확인 솔루션과 같은 타사 MFA 제공자를 통합하는 조직입니다. Custom Controls를 사용하지 않는 경우 조치가 필요하지 않습니다.
마이그레이션 경로
- Conditional Access 정책을 검토하고 Custom Controls를 사용하는 정책을 식별합니다
- 타사 MFA 제공자를 Entra ID의 External Authentication Method로 구성합니다
- 영향을 받는 Conditional Access 정책을 표준 “Require multifactor authentication” 부여 컨트롤을 사용하도록 업데이트합니다 (이제 External MFA를 지원합니다)
- 인증 흐름을 검증하고 마이그레이션 성공을 확인합니다
- 마이그레이션이 완료된 후 모든 Custom Control 참조를 제거합니다
중요한 이유
Custom Controls는 타사 MFA를 통합하는 데 유용한 다리였지만 한계가 있었습니다 — Conditional Access와 깊이 통합되지 않았고, system-preferred authentication에 참여할 수 없었으며, 최신 인증 프레임워크 외부에서 작동했습니다. External MFA는 OpenID Connect 표준을 사용하고 Conditional Access 정책 평가와의 네이티브 통합을 제공하여 이러한 모든 문제를 해결합니다.
passkey 기본화 발표와 결합하면, 타사 MFA 제공자를 사용하는 조직은 두 가지 결정을 내려야 합니다:
- 타사 MFA 대신 passkey로 이전할 수 있습니까? 그렇다면 External MFA를 완전히 건너뛰고 네이티브 Entra ID passkey를 사용할 수 있습니다.
- 타사 MFA 제공자를 유지해야 하는 경우, 2026년 9월 이전(Custom Controls를 더 이상 수정할 수 없게 되는 시점)에 Custom Controls에서 External MFA로 마이그레이션하고, 확실히 2027년 5월 이전에 완료합니다.
더 큰 그림: Microsoft의 인증 전략 방향
이 두 가지 발표를 종합해 보면, Entra ID에서 Microsoft의 인증 전략 방향이 드러납니다:
피싱 방지 인증이 프리미엄 옵션이 아닌 기본값이 되고 있습니다. Passkey는 무료이고, 자동이며, 궁극적으로 의무화됩니다. 추가 라이선스가 필요하지 않습니다.
피싱 가능한 인증 방식은 단순히 지원 중단(deprecated)이 아니라 — 완전히 폐지(retired)됩니다. SMS와 음성은 경고 라벨을 받는 것이 아니라, (Microsoft 제공 전송의 경우) 플랫폼에서 완전히 제거됩니다.
생태계가 표준 중심으로 통합되고 있습니다. Custom Controls(독점적 통합) → External MFA(OpenID Connect 표준). SMS/음성(통신 기반) → Passkeys(FIDO2/WebAuthn 표준). Microsoft는 인증 경로의 수를 줄이고 업계 표준으로 수렴하고 있습니다.
전환은 관리자가 아닌 Microsoft가 관리합니다. Passkey 롤아웃은 자동으로 발생합니다. Registration Campaign은 Microsoft가 활성화합니다. System-preferred authentication이 가장 강력한 방식을 자동 선택합니다. 관리자는 사용자를 수동으로 전환할 필요가 없습니다 — Microsoft가 대신 수행합니다.
조직에게 메시지는 명확합니다: “나중에 passkey로 전환하겠지"라는 시대는 끝났습니다. 전환은 진행 중이고, 일정은 공개되었으며, 마감일은 확정적입니다. 지금 계획해야 합니다.
참고 자료
- Passkeys by default 발표 — Microsoft의 공식 준비 가이드
- 피싱 방지 passwordless 인증 배포 가이드 — 단계별 계획 문서
- Registration Campaign 문서 — 사용자에게 passkey 등록을 유도하는 방법
- External MFA 문서 — 타사 MFA 제공자 설정
- MC1422061 — Custom Controls 폐지 — 전체 Message Center 세부 정보
- Microsoft Entra What’s New — 공식 업데이트 페이지
저자 소개: Kevin Kaminski는 AI 및 클라우드 기술을 전문으로 하는 20년 이상의 Microsoft 파트너인 Big Hat Group Inc.의 설립자입니다. 최신 Microsoft 인프라 및 보안 인사이트를 위해 X에서 https://x.com/kkaminsk를 팔로우하세요.