Microsoft Entra ID 업데이트가 7월에도 계속해서 빠르게 쏟아지고 있습니다. 지난주 발표된 패스키-기본값 설정 대규모 소식이 전 세계 IT 부서에 여전히 파장을 일으키고 있는 가운데, Microsoft는 7월 14일부터 18일 사이에 주목할 만한 여러 업데이트를 조용히 추가로 출시했습니다. Windows의 SSO 프롬프트 관리부터 MCP 권한 부여 패턴, 디렉터리 수준 암호화 제어까지, 종합적으로 분석해 드립니다.

1. Windows에서 SSO 프롬프트에 대한 관리자 제어

발표일: 2026년 7월 14일 출처: Microsoft Learn

해결하는 문제

유럽 경제 지역(EEA)에서 Microsoft는 Windows 로그인 동작을 변경하여, 사용자가 Windows에 로그인한 후 더 이상 다른 Microsoft 앱 및 서비스에 자동으로 로그인되지 않도록 했습니다. 대신 Windows는 이제 사용자에게 “계속 로그인하시겠습니까?“라는 동의 대화 상자를 표시하여 Windows 자격 증명을 다른 앱 및 서비스에 사용할지 여부를 묻습니다.

이는 규제 준수를 위한 조치로, 사용자에게 Windows 계정 사용 방식에 대한 선택권을 부여한 것입니다. 그러나 IT가 이미 로그인 정책과 트러스트 관계를 제어하고 있는 관리형 엔터프라이즈 환경에서는 이 프롬프트가 불필요한 마찰과 지원 티켓을 유발합니다.

해결 방법

Windows 11 버전 24H2 및 25H2용 2026년 7월 월별 보안 업데이트(KB5101650) 부터 IT 관리자는 적격 관리형 Windows 장치에서 SSO 권한을 자동으로 수락하는 레지스트리 정책을 배포할 수 있습니다:

레지스트리 경로: HKLM\SOFTWARE\Policies\Microsoft\Windows\AAD 값: AutoAcceptSsoPermission (DWORD) = 1

배포 옵션

이 정책은 다음을 통해 배포할 수 있습니다:

  • 그룹 정책(GPO) — 기존 AD 기반 배포
  • Microsoft Intune 또는 유사한 MDM 도구
  • Microsoft Configuration Manager
  • 레지스트리 정책 배포를 지원하는 모든 관리 도구

주요 범위 제한 사항

  • 적용 대상: Microsoft Entra ID 계정이 있는 Windows 관리형 엔터프라이즈 장치
  • 개인 계정(MSA): 관리자 제어 불가 — 프롬프트 유지됨
  • 비관리형 장치: 관리자 제어 불가 — 프롬프트 유지됨
  • 지원 OS: Windows 11 버전 24H2 및 25H2만 해당(KB5101650 필요)

IT 관리자가 수행할 작업

  1. 장치가 Windows 11 24H2 또는 25H2에 2026년 7월 보안 업데이트가 적용되었는지 확인
  2. 선호하는 관리 도구를 통해 레지스트리 정책 배포
  3. 관리형 장치 전반에서 SSO 동작 검증
  4. 배포 후 예상치 못한 프롬프트가 발생하는지 모니터링

이는 엔터프라이즈 Windows 환경을 관리하는 IT 관리자, 특히 EEA에서 운영하거나 EEA 사용자를 지원하는 조직에게 간단하면서도 반가운 변화입니다.

2. Entra Connect Sync v2.6.84.0: 설정 마법사에 패스키 도입

발표일: 2026년 7월 7일~14일 출처: Microsoft Learn

Microsoft Entra Connect Sync는 Cloud Sync를 선호하는 방향으로 결국 폐지될 수 있지만, 여전히 의미 있는 업데이트를 받고 있습니다. 버전 2.6.84.0(철회된 2.6.79.0 대체)은 여러 중요한 보안 및 기능 개선을 제공합니다.

주요 기능: 설정 마법사의 패스키 인증(미리 보기)

관리자는 이제 패스키 및 FIDO2 보안 키를 Windows WAM(Web Account Manager)을 통해 사용하여 Microsoft Entra Connect를 구성할 때 로그인할 수 있습니다. 이는 미리 보기 기능이며 레지스트리를 통해 활성화해야 합니다:

# 암호 없는 인증 활성화
New-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Azure AD Connect" -Name "EnablePasswordlessAuth" -Value 1 -PropertyType DWORD -Force

활성화 후 설치 프로그램을 실행할 때 로그인 옵션얼굴, 지문, PIN 또는 보안 키를 선택하고 등록된 패스키 또는 보안 키로 프롬프트를 완료합니다.

이는 관리 워크플로에서 암호를 제거하려는 Microsoft의 광범위한 움직임과 일치합니다 — ID 동기화를 구성하는 데 암호가 필요하지 않아야 한다는 방침입니다.

v2.6.84.0의 기타 주요 변경 사항

프랑스 Sovereign Cloud 지원:

  • France sovereign 클라우드 환경에서 Pass-through Authentication, Seamless SSO, 암호 쓰기 저장(Password Writeback) 및 Health Agent 모니터링 지원

보안 강화:

  • Application-Based Authentication 실패 시 레거시 디렉터리 동기화 계정으로 자동 폴백(fallback) 중단 — 마법사가 명확한 오류 메시지와 함께 중단됨
  • 백그라운드 동기화 중 기존 서버가 레거시 디렉터리 동기화 계정에서 Application-Based Authentication으로 자동 전환되지 않음
  • PowerShell cmdlet(Set-ADSyncAADCompanyFeature, Set-ADSyncAADPasswordSyncState)은 이제 대화형 관리자 인증을 위해 명시적 -AADUsername 매개변수 필요
  • TPM 기반 인증서 처리 개선 — 서명 기능을 사전 테스트하고 TPM 서명 검증을 올바르게 처리

PHS 자가 치유 제거:

  • PHS(Password Hash Sync)가 더 이상 백그라운드에서 클라우드 기능 플래그를 자동으로 다시 활성화하지 않음. PHS가 비활성화된 경우 관리자가 명시적으로 다시 활성화해야 함. 이는 무음 구성 드리프트를 방지합니다.

번들 구성 요소 업그레이드:

  • MSAL: 4.64.1 → 4.83.3
  • SQL LocalDB: SQL Server 2019 → SQL Server 2022
  • Visual C++ 재배포 가능 패키지: 2013 → 2015-2022 (14.42.34438)
  • VC++ 2013 재배포 가능 패키지 종속성 제거

조치 사항

Entra Connect Sync를 사용 중이라면 2.6.84.0으로 업그레이드를 계획하세요. 보안 개선 사항만으로도 — 자동 폴백 없음, 대화형 관리자 인증, TPM 처리 — 업데이트할 가치가 충분합니다. 설정 중 패스키 인증을 시도하려면 마법사를 실행하기 전에 레지스트리 키를 활성화하세요.

3. Entra ID 및 App Service를 통한 MCP Enterprise-Managed Authorization

발표일: 2026년 7월 16일 출처: Microsoft Tech Community

MCP(Model Context Protocol)는 AI 에이전트의 표준 연결 계층이 되었으며, Microsoft는 조직이 에이전트의 도구 및 서비스 액세스를 관리하는 방식에서 Entra ID가 중심에 있도록 하고 있습니다.

Enterprise-Managed Authorization(EMA)란?

EMA는 2026년 6월 18일 이후 안정화된 MCP 확장으로, AI 에이전트와 그 사용자가 MCP 서버 사용 권한을 얻는 방식을 근본적으로 변경합니다. 각 MCP 서버마다 브라우저 리디렉션과 사용자 클릭이 필요했던 기존의 서버별 OAuth 동의 흐름 대신, EMA는 조직의 ID 공급자를 정책 결정 지점으로 삼습니다.

흐름은 다음과 같습니다:

  1. SSO 인증: MCP 클라이언트가 OpenID Connect 또는 SAML을 통해 엔터프라이즈 IdP에서 사용자를 인증
  2. ID-JAG 발급: IdP가 ID-JAG(Identity Assertion JWT Authorization Grant) — 사용자 ID와 조직 정책을 검증하는 단기 유효 JWT — 를 발급
  3. 토큰 교환: 클라이언트가 MCP 서버의 권한 부여 서버에 ID-JAG를 제시(RFC 7523 JWT Bearer Grant 방식)하고 리소스별 액세스 토큰 수신
  4. 동의 화면 불필요 — IdP가 이미 정책을 평가했기 때문

Entra ID와 App Service의 역할

Microsoft의 가이드는 Azure App Service를 사용하여 강력하게 관리되는 MCP 엔드포인트를 구축하는 방법을 보여줍니다:

  • App Service 인증이 애플리케이션 앞단에 위치하여 요청이 Python 프로세스에 도달하기 전에 Microsoft Entra 액세스 토큰을 검증
  • App Service가 MCP 리소스 서버 역할을 수행 가능
  • 전체 EMA 흐름을 위해서는 엔터프라이즈 IdP가 ID-JAG를 발급할 수 있어야 함(RFC 8693 토큰 교환 방식)
  • Microsoft는 GitHub에서 로컬 ID-JAG 실습이 포함된 완전한 Python 참조 구현 제공

현재 지원 현황

구성 요소상태
MCP EMA 확장안정화(2026년 6월 18일)
Okta (XAA)최초 프로덕션 IdP 지원
Entra ID ID-JAG 발급아직 공식 발표되지 않음
Anthropic 클라이언트지원됨(Claude, Claude Code, Cowork)
VS Code지원됨
서버Asana, Atlassian, Canva, Figma, Granola, Linear, Supabase

Entra ID 관리자에게 중요한 이유

Entra ID의 기본 ID-JAG 발급이 아직 일반 공급되지 않았지만, 이 발표는 다음과 같은 이유로 중요합니다:

  1. 아키텍처를 정의함: Microsoft는 Entra ID + App Service가 현재 MCP 서버의 권한 부여 경계 역할을 할 수 있는 방법을 제시
  2. Entra Agent ID와 정렬: 에이전트 ID가 동일한 정책 프레임워크로 일급 관리됨
  3. MCP 2026-07-28 사양 도래 예정: 이 사양은 상태 비저장 프로토콜 변경과 EMA 확장을 공식화 — 조직은 지금부터 계획을 시작해야 함
  4. 보안 팀이 중앙 집중식 제어 가능: 단일 창구에서 MCP 서버에 대한 액세스 권한 부여 및 철회, 감사 추적 제공

AI 에이전트 인프라를 구축하는 조직이라면 반드시 확인해야 할 내용입니다.

4. 디렉터리 데이터의 구성 가능한 저장 데이터 암호화

발표일: 2026년 7월 10일15일 출처: 공식 Microsoft 발표를 인용한 타사 분석

Microsoft는 수년 만에 Entra ID 디렉터리 저장소에 가장 중요한 보안 강화 기능을 출시했습니다: 속성별 세분화와 고객 관리형 키를 지원하는 디렉터리 개체의 구성 가능한 저장 데이터 암호화입니다.

새로운 기능

속성별 암호화 제어: 관리자는 이제 Microsoft Graph API를 통해 노출되는 새로운 Encryption Policy 개체를 사용하여 전화번호, MFA 비밀, 사용자 지정 확장 필드等高위험 디렉터리 속성에 선택적으로 향상된 암호화 보호를 적용할 수 있습니다:

PATCH https://graph.microsoft.com/v1.0/directory/encryptionPolicies/{policyId}
{
  "attributes": [
    "extensionAttribute1",
    "mobilePhone",
    "authMethods"
  ],
  "encryptionType": "AES256",
  "scope": "User"
}

이는 전체 암호화가 아닌 대상 지정 방식으로, 규정 준수 팀이 레거시 통합을 손상시키거나 중요하지 않은 속성 읽기에 지연 시간을 추가하지 않고도 민감한 데이터를 보호할 수 있습니다.

고객 관리형 키(CMK): Entra ID는 이제 Azure Key Vault 기반 키를 사용하여 저장 데이터 암호화에 고객 관리형 키를 지원합니다. 이는 Microsoft 관리형 키만으로는 주권 데이터 요구 사항을 충족할 수 없었던 규제 산업의 오랜 격차를 해소합니다.

포털 환경: 관리 포털의 ID 거버넌스 > 보호 정책에서 속성 암호화(Attribute Encryption)를 확인할 수 있으며, 각 정책 변경 사항에 대한 감사 로그가 추적됩니다. API 응답에는 속성별 encryptionStatus 속성이 포함되어 프로그래밍 방식 규정 준수 검증이 가능합니다.

알아야 할 제한 사항

  • 개체 지원: 속성 암호화는 사용자 및 그룹 개체에만 사용 가능 — 서비스 주체, 장치 및 앱 등록은 아직 지원되지 않음
  • 라이선스: 고객 관리형 키에는 Entra ID P2 라이선스 필요
  • 감사 보존: 암호화 정책 변경 감사 로그는 기본 90일 동안 보존(규정 준수를 위해 더 긴 보존 기간 구성 필요)

2026년 4분기 예정(공개 미리 보기)

Microsoft는 두 가지 예정된 미리 보기 기능을 발표했습니다:

  • 세분화된 키 순환: 속성 또는 사용자 그룹별로 암호화 키 순환, 침해 시 피해 범위 최소화
  • 조건부 암호화: Identity Protection 위험 신호 기반 정책 기반 암호화 — 높은 위험으로 플래그된 사용자에게 더 강력한 암호화 적용

평가

이 기능들이 기본 Microsoft 문서에 대해 확인된다면, 이는 의료, 금융, 정부 등 ID 데이터가 저장 중에 암호화되는 방식에 대한 세분화된 제어가 필요한 규제 산업 조직에 큰 진전을 의미합니다. 속성별 접근 방식은 특히 뛰어납니다 — 전체 암호화의 성능 영향을 피하면서 가장 민감한 필드를 보호할 수 있습니다.

5. Microsoft Graph API 2026년 7월 업데이트

발표일: 2026년 7월 16일 출처: Microsoft Learn - Microsoft Graph의 새로운 기능

7월 Graph API 업데이트는 v1.0 승격과 새로운 미리 보기 기능이 혼합되어 개발자가 Entra ID로 프로그래밍 방식으로 할 수 있는 작업을 확장합니다.

v1.0 신규 기능(프로덕션 준비 완료)

액세스 검토용 BYOD 업로드 API: BYOD(Bring Your Own Data) 업로드 API가 베타에서 v1.0으로 승격되어 액세스 검토를 위한 외부 액세스 데이터 업로드가 가능해졌습니다. 여기에는 customDataProvidedResourceUploadSession 기본 리소스 및 관련 유형이 포함되어 조직이 외부 액세스 데이터를 Entra ID 거버넌스에 공급하여 검토할 수 있습니다.

fileStorageContainer 권한 일괄 Upsert: 파일 스토리지 컨테이너에 대한 권한 작업 한도가 단일 요청당 10개에서 40개의 권한 개체로 증가했습니다 — SharePoint 및 Teams 프로비저닝 워크플로에 의미 있는 개선입니다.

사용자 리소스의 sponsorOf 관계: 사용자 리소스 유형에 새로운 sponsorOf 관계가 추가되어 사용자가 스폰서하는 디렉터리 개체를 나타냅니다 — 이는 Entra Agent ID 스폰서십 수명 주기 모델을 직접 지원합니다.

미리 보기 신규 기능

프로그래밍 방식 FIDO2 패스키 등록: 개발자는 이제 creationOptions 함수를 사용하여 WebAuthn 자격 증명 생성 옵션을 얻은 후, fido2AuthenticationMethod 리소스에 새 publicKeyCredential 속성을 게시하여 패스키를 프로그래밍 방식으로 등록할 수 있습니다. 이를 통해 표준 보안 정보 포털 외부에서 사용자 지정 등록 흐름을 구현할 수 있습니다.

변경 알림용 웹 푸시 엔드포인트: Microsoft Graph 구독이 이제 새로운 속성(vapidPublicKey, webPushEncryptionP256dhPublicKey, webPushEncryptionSecret)을 통해 브라우저 기본 Web Push 전달을 지원합니다. 브라우저 기반 애플리케이션이 공개 웹훅을 운영하지 않고 W3C Push API 채널을 통해 변경 알림을 수신할 수 있습니다 — 클라이언트 측 개발자에게 큰 간소화입니다.

Windows 365 for Agents 조직 관리: 새로운 cloudPC: organizationActioncloudPC: retrieveOrganizationActionDetail 메서드가 Windows 365 for Agents 조직의 활성화 또는 비활성화를 지원합니다.

Lifecycle Workflows 개선:

  • cancelProcessing 메서드로 진행 중이거나 대기 중인 워크플로 실행 취소 가능
  • 프로덕션 사용자에 영향을 주지 않는 검증을 위한 워크플로 미리 보기 작업
  • 구성 가능한 임계값(quarantineConfiguration 속성)을 통한 자동 격리

액세스 패키지 추천: 새로운 accessPackageSuggestion 리소스 유형과 filterByCurrentUser 함수가 관련 사용자 인사이트 및 할당 기록을 기반으로 개인화된 액세스 패키지 추천을 제공합니다.

액세스 패키지 내 PIM 기반 역할 할당: accessPackageResourceRoletype 속성이 Azure 리소스 역할이 활성인지 적격인지 나타내어 액세스 패키지 내 PIM 기반 역할 할당을 가능하게 합니다.

Verified ID 사용자 지정 클레임 검증: 새로운 onVerifiedIdClaimValidationCustomExtensiononVerifiedIdClaimValidationListener 리소스 유형이 인증 흐름 중 Verified ID 자격 증명 프레젠테이션의 클레임 검증을 위한 사용자 지정 로직을 지원합니다.

Defender 통합: 새로운 alert: moveAlertsincident: mergeIncidents 작업이 Microsoft Defender에서 경고 이동 및 인시던트 병합을 지원합니다.

Entra Connect Sync: onPremisesDirectorySynchronizationFeature 리소스에 새로운 allowOnPremUpdateOfOnPremisesObjectIdentifierEnabled 속성이 추가되었습니다.

우선순위 추천

대부분의 조직에 대해 이번 배치에서 우선순위를 정할 사항은 다음과 같습니다:

  1. EEA에 관리형 Windows 장치가 있다면 SSO 관리자 제어 레지스트리 정책 배포 — 노력 대비 효과가 큼
  2. Entra Connect Sync v2.6.84.0 업그레이드 계획 — 보안 강화만으로도 충분한 가치
  3. AI 에이전트 인프라를 구축 중이라면 MCP EMA 패턴 평가 — 아키텍처가 명확해지고 있으며 사전 계획이 재작업을 줄임
  4. 디렉터리 저장 데이터 암호화 공식 문서 주시 — 확인되면 어떤 속성에 향상된 보호가 필요한지 계획 시작
  5. 사용자 지정 등록 흐름을 원한다면 프로그래밍 방식 패스키 등록 탐색 — Graph API에서 이제 지원

Entra ID 혁신의 속도는 계속해서 가속화되고 있습니다. 지난주의 패스키-기본값 설정 발표가 헤드라인을 장식했지만, 이번 업데이트들은 SSO 관리 및 ID 동기화 보안부터 AI 에이전트 거버넌스와 디렉터리 수준 암호화 제어에 이르기까지 플랫폼의 중요한 성숙을 종합적으로 보여줍니다.


Entra ID 업데이트에 대한 지속적인 정보를 원하시면 @kkaminsk on X를 팔로우하고 이 블로그를 정기적으로 확인해 주세요. Big Hat Group Inc.는 AI 및 ID 기술에 중점을 둔 Microsoft 컨설팅 서비스를 제공합니다.