2026년 7월의 마지막 주는 인증, 멀티 테넌트 관리, 프로토콜 보안, 보안 운영 융합에 이르기까지 다양한 Microsoft Entra ID 업데이트를 제공합니다. 패스키 등록 개선부터 되돌릴 수 없는 Kerberos RC4 종료까지, ID 관리자가 알아야 할 사항을 정리했습니다.

MC1440968: 패스키 등록 최적화

7월 27일, Microsoft는 Entra ID의 패스키 등록 환경 개선을 다루는 메시지 센터 알림 MC1440968을 발표했습니다. 이 변경 사항은 등록 캠페인(Registration Campaign), 인증 강도(Authentication Strengths), 내 로그인(My Sign-Ins)의 세 가지 등록 영역을 대상으로 합니다.

변경 내용

업데이트된 등록 논리는 두 가지 주요 개선 사항을 도입합니다:

  1. 정책 준수 등록 안내 — 사용자가 관리자가 구성한 패스키 프로필 제한을 준수하는 패스키 유형을 등록하도록 안내합니다. 이를 통해 실패하거나 비준수한 등록 시도가 줄어듭니다. 특히 허용되는 패스키 공급자를 제한하는 AAGUID 제한 프로필을 사용하는 조직에서 중요합니다.

  2. 로컬 디바이스 우선순위 — 정책이 허용하는 경우 등록은 사용자가 현재 사용 중인 디바이스에 내장된 패스키를 우선합니다. 사용자가 다른 디바이스의 동기화된 패스키로 안내되는 대신 실제로 사용 중인 디바이스에 디바이스 바인딩 자격 증명을 등록하도록 보장하여 로그인 환경을 개선합니다.

중요성

패스키 프로필(특히 디바이스 바인딩 전용, 증명(attestation) 적용, 또는 AAGUID 제한 구성)에 투자한 조직은 등록 과정에서 마찰을 경험했을 가능성이 높습니다. 사용자가 관리자 구성 프로필과 일치하지 않는 패스키 유형을 등록하려 시도하여 실패한 시도와 지원 티켓이 발생하기도 합니다. 이러한 최적화는 그 격차를 해소합니다.

일정 및 필요 조치

  • 출시: 2026년 8월 하순(전 세계 및 GCC)
  • 사용자 인터페이스 변경: 없음
  • 관리자 조치 필요: 없음
  • 영향: 등록 캠페인, 인증 강도, 또는 내 로그인을 통해 패스키를 등록하는 모든 사용자

이는 구성 변경 없이 패스키 여정을 더 원활하게 만드는 백그라운드 개선입니다. 현재 9월 패스키 마이그레이션(2027년 2월 SMS/음성 인증 폐지에 앞서)을 계획 중이라면, 이러한 최적화는 등록 마찰을 줄이는 데 도움이 될 것입니다.

Entra 테넌트 거버넌스: 중앙 집중식 멀티 테넌트 관리(미리 보기)

7월 30일 “What’s New in Microsoft Security: July 2026” 블로그의 일부로 발표된 Entra 테넌트 거버넌스(Tenant Governance)는 이제 Entra 관리 센터에서 확인할 수 있으며 미리 보기로 제공됩니다. 이 기능은 여러 Entra 테넌트를 관리하는 조직의 오랜 문제를 해결합니다.

기능

테넌트 거버넌스는 거버넌스 관계 — 관리 테넌트(governing tenant)와 하나 이상의 관리 대상 테넌트(governed tenant) 간의 방향성 연결 — 을 수립합니다. 이를 통해 다음이 가능합니다:

  • 테넌트 간 위임된 관리 — 관리자는 관리 테넌트의 계정으로 로그인합니다. 모든 관리 대상 테넌트에서 로컬 또는 B2B 관리자 계정을 만들고 관리할 필요가 없습니다.
  • 테넌트 구성 관리 — 위임된 액세스를 사용하여 관리 대상 테넌트가 조직의 보안 및 규정 준수 목표를 지속적으로 충족하는지 확인합니다.
  • 안전한 테넌트 생성 — 기존 테넌트에서 생성된 새로운 추가(add-on) 테넌트는 기본 정책 템플릿과 함께 거버넌스 관계를 자동으로 받습니다.

작동 방식

거버넌스 관계 설정은 3단계 핸드셰이크를 따릅니다:

  1. 향후 관리 대상 테넌트가 향후 관리 테넌트에게 **거버넌스 초대(governance invitation)**를 보냅니다.
  2. 향후 관리 테넌트가 선택한 거버넌스 정책 템플릿과 함께 **거버넌스 요청(governance request)**을 보냅니다.
  3. 향후 관리 대상 테넌트가 요청을 검토하고 수락하여 관계를 수립합니다.

거버넌스 정책 템플릿

템플릿은 테넌트 거버넌스의 구성 요소입니다. 각 템플릿은 다음을 정의합니다:

  • 위임된 관리자 역할 — 관리 테넌트의 사용자가 관리 대상 테넌트에서 보유하는 기본 제공 Entra 역할. 관리 테넌트의 그룹을 통해 할당됩니다.
  • 멀티 테넌트 애플리케이션 — 관리 대상 테넌트 전반에서 생성하고 관리할 수 있는 사용자 지정 멀티 테넌트 앱.

템플릿은 여러 거버넌스 관계에서 재사용할 수 있어 일관된 액세스 정책을 보장합니다. 관계를 만들 때 테넌트 거버넌스는 템플릿의 스냅샷을 찍습니다. 템플릿을 업데이트해도 기존 관계가 자동으로 업데이트되지는 않습니다. 업데이트를 적용하려면 요청 및 수락 프로세스를 반복해야 하며, 이를 통해 관리 대상 테넌트가 항상 권한 변경을 검토할 기회를 갖도록 보장합니다.

기존 도구와의 차이점

기능Azure LighthouseEntra 테넌트 거버넌스
방향고객 리소스를 공급자에게 UP으로 프로젝션공급자 ID를 고객 테넌트 내부로 DOWN으로 프로젝션
컨텍스트공급자가 자체 컨텍스트에서 관리공급자 보안 주체가 고객 테넌트 내부에서 사용 가능
범위Azure 리소스Entra 디렉터리 역할 + RBAC
주요 사용 사례CSP/MSP 시나리오일반적인 멀티 테넌트 관리

모든 테넌트 거버넌스 기능을 관리하기 위해 새로운 테넌트 거버넌스 관리자(Tenant Governance Administrator) 역할(템플릿 ID: 1981f584-96e9-4a6f-95b0-f522373f8fae)이 추가되었습니다.

중요성

인수, 자회사 구조, 또는 테스트/프로덕션 분리로 여러 Entra 테넌트를 보유한 조직은 각 테넌트에서 별도의 관리자 계정을 유지 관리하는 운영 오버헤드를 제거할 수 있습니다. 3단계 핸드셰이크는 양측 모두가 협정에 동의하도록 보장하며, 정책 템플릿 접근 방식은 일관되고 검토 가능한 액세스 제어를 제공합니다.

Kerberos RC4 최종 적용: 마감 시한이 지났습니다

2026년 7월 14일은 Kerberos RC4 폐지의 되돌릴 수 없는 시점이었습니다. 7월 Patch Tuesday 업데이트에서 Microsoft는 도메인 컨트롤러가 감사 모드로 되돌아갈 수 있게 했던 RC4DefaultDisablementPhase 레지스트리 키를 영구적으로 제거했습니다. 이제 적용(Enforcement)만이 유일한 상태입니다.

3단계 타임라인

단계날짜변경 내용롤백 가능?
초기 배포(Initial Deployment)2026년 1월 13일KDCSVC 201-209 감사 이벤트 시작
적용(Enforcement)2026년 4월 14일명시적 msDS-SupportedEncryptionTypes가 없는 계정의 기본값이 AES 전용(0x18)으로 변경예, RC4DefaultDisablementPhase = 1 사용
영구 적용(Permanent)2026년 7월 14일롤백 키 제거. 감사 모드 제거. 계정별 명시적 구성이 없는 한 RC4 차단.아니요

중단되는 항목

다음 msDS-SupportedEncryptionTypes 구성을 가진 서비스 계정은 Kerberos 인증이 조용히 실패합니다:

  • 빈/null 특성(명시적 암호화 유형 미설정)
  • 0x0(설정되지 않음)
  • 0x4(RC4 전용)
  • 0x7(DES + RC4)

실패는 조용히 발생합니다 — 오류 대화 상자나 경고가 없습니다. 사용자는 단순히 서비스에 액세스할 수 없게 되며, 첫 번째 신호는 대개 지원 티켓입니다.

수정 단계

영향을 받는 각 서비스 계정에 대해:

# Set AES-only encryption (AES128 + AES256 = 0x18 = decimal 24)
Set-ADUser -Identity "svc-myapp" -Replace @{'msDS-SupportedEncryptionTypes'=24}

# CRITICAL: Reset the password to force AES key generation
# Without this step, the account has no AES keys to use
Set-ADAccountPassword -Identity "svc-myapp"

도메인 컨트롤러의 GPO를 통한 도메인 전체 적용의 경우:

HKLM\SYSTEM\CurrentControlSet\services\KDC
DefaultDomainSupportedEncTypes = 0x18 (DWORD)

Java 애플리케이션의 경우 krb5.ini를 업데이트하세요:

default_tkt_enctypes = aes256-cts aes128-cts
default_tgs_enctypes = aes256-cts aes128-cts
permitted_enctypes = aes256-cts aes128-cts

지금 중요한 이유

관리자가 레지스트리 키로 롤백할 수 있었던 4월 적용 단계와 달리, 7월 업데이트는 도메인 전체 차원의 탈출구를 제공하지 않습니다. 특정 계정에 RC4를 다시 활성화하는 유일한 방법은 해당 개별 계정의 msDS-SupportedEncryptionTypes에 RC4 비트를 명시적으로 포함시키는 것뿐이며, Microsoft는 이를 강력히 권장하지 않습니다. 아직 서비스 계정을 감사하지 않았다면 오늘 바로 수행하세요.

Entra-Defender 융합: SOC ID 대응

7월 30일 “What’s New in Microsoft Security” 블로그는 2026년 6월에 도입된 SOC ID 대응자(SOC Identity Responder) 역할을 기반으로 Microsoft Entra와 Microsoft Defender 간의 더 깊은 융합을 강조했습니다.

새로운 기능

상호 연결된 Entra 및 Defender 환경은 이제 다음을 제공합니다:

  • Defender에서의 직접 ID 격리(containment) — SOC 분석가는 광범위한 Entra 관리자 역할 없이 최소 권한 RBAC 모드를 사용하여 Defender 포털에서 직접 손상된 ID를 비활성화할 수 있습니다.
  • 공유 사용자 환경 — ID 및 액세스 관리 팀과 SOC 팀이 동일한 사용자 환경을 공유하여 제품 간 경계를 제거합니다.
  • 에이전틱 워크플로 — 두 팀 모두 ID 및 보안 운영을 아우르는 에이전틱 워크플로의 혜택을 받아 인시던트 대응을 간소화합니다.

SOC ID 대응자 역할

SOC ID 대응자(SOC Identity Responder) 역할(2026년 6월 공개 미리 보기로 도입)은 이 융합의 기반입니다. 다음을 제공합니다:

기능설명
사용자 계정 비활성화/활성화활성 침해 중 측면 이동(lateral movement)을 즉시 중지
활성 로그인 세션 해지새로 고침 토큰(refresh token)을 무효화하여 공격자 세션을 실시간으로 차단
암호 재설정초기 대응자가 손상된 계정에 즉시 조치를 취할 수 있게 함
관리 단위(Administrative Units) 범위 지정지역별 또는 세그먼트별 대응 팀 구성 가능

역할 템플릿 ID: 58f930cc-fcf4-4152-852c-1d7dbf502139

권한:

  • microsoft.directory/users/disable
  • microsoft.directory/users/enable
  • microsoft.directory/users/invalidateAllRefreshTokens
  • microsoft.directory/users/password/update

Defender for Identity 통합

Defender for Identity는 Entra ID에 엔터프라이즈 애플리케이션을 자동으로 생성합니다. 사용자가 Defender 포털에서 수정(remediation) 작업을 시작하면 요청은 사용자의 Entra ID 역할에 따라 권한이 부여되고 Defender for Identity 애플리케이션에 의해 실행되며, 전체 과정에서 RBAC 및 감사 로깅이 적용됩니다.

중요성

활성 보안 인시던트 중에는 모든 순간이 중요합니다. SOC 분석가는 이전에 여러 개의 높은 권한 Entra 역할을 보유하거나 ID 관리자가 격리 조치를 취할 때까지 기다려야 했습니다. SOC ID 대응자 역할과 Entra-Defender 융합은 이러한 병목 현상을 제거하여 적절한 최소 권한 경계 내에서 더 빠른 격리를 가능하게 합니다.

Project Perception: 에이전틱 보안 운영

7월 27일에도 발표된 Project Perception은 보안 운영을 위한 Microsoft의 조정된 전문 AI 에이전트 시스템입니다. Entra 전용 발표는 아니지만, ID는 이러한 에이전트의 핵심 신호 소스입니다.

에이전트 팀

  • 레드 팀 에이전트 — 지속적인 테스트를 통해 약점을 노출
  • 블루 팀 에이전트 — 환경 전반에서 감지된 사이버 위협을 조사
  • 그린 에이전트 — 레드 및 블루 에이전트가 발견한 취약점을 강화(harden)

이러한 멀티 에이전트 자율 워크플로는 지속적인 루프로 작동하여 엔드 투 엔드 보안 워크플로를 실행합니다. 에이전트는 Entra ID ID 데이터를 포함한 엔터프라이즈 전체 신호를 활용하여 포괄적인 보안 커버리지를 제공합니다.

ID 관리자에게 중요한 이유

Microsoft의 에이전틱 보안 비전이 전개됨에 따라 Entra ID는 단순한 ID 공급자를 넘어 AI 기반 보안 운영의 핵심 신호 소스가 됩니다. ID 데이터를 깨끗하고 잘 관리되며 적절히 감사된 상태로 유지하는 것은 이러한 에이전틱 워크플로의 효과에 직접적인 영향을 미칩니다.

조치 항목 요약

우선순위조치마감
CriticalKerberos RC4 준수 여부에 대한 서비스 계정 감사즉시 — 적용이 이미 시행 중
High여전히 SMS/음성 MFA를 사용하는 사용자 파악2026년 9월 1일 이전
HighSMS/음성 사용자를 위한 패스키 등록 캠페인 구성2026년 9월 1일 이전
Medium멀티 테넌트 시나리오에 대한 테넌트 거버넌스 평가미리 보기 지금 이용 가능
Medium보안 분석가에게 SOC ID 대응자 역할 할당지금 이용 가능(미리 보기)
LowMC1440968 패스키 최적화에 필요한 조치 없음2026년 8월 하순 자동 출시

향후 전망

Entra ID의 진화 속도는 느려질 기미가 없습니다. 패스키가 9월 1일에 기본 인증 방법이 되고, 레거시 위험 정책이 10월 1일에 폐지되며, SMS/음성 인증이 2027년 2월 1일에 폐지됨에 따라 2026년 하반기는 ID 전환의 중요한 이정표로 가득합니다. Entra와 Defender의 융합과 Project Perception을 통한 에이전틱 보안은 Microsoft의 더 넓은 비전, 즉 ID를 AI 기반 보안 운영의 기반으로 삼는 비전을 시사합니다.

지속적인 업데이트를 보려면 X에서 https://x.com/kkaminsk의 토론을 팔로우하고 공식 Microsoft Entra What’s New 페이지를 확인하세요.