2026년 8월 첫째 주에는 하이브리드 ID, 그룹 보안, 인증 마이그레이션, Conditional Access, 워크로드 ID 페더레이션에 걸친 다양한 Microsoft Entra ID 업데이트가 제공되었습니다. 가장 주목할 만한 소식은 Entra Cloud Sync가 마침내 디바이스 동기화를 지원한다는 점입니다. 이는 Connect Sync에서 마이그레이션하려는 조직을 막던 마지막 주요 장애물 중 하나를 제거합니다. ID 관리자가 알아야 할 모든 내용을 자세히 살펴보겠습니다.
Entra Cloud Sync 디바이스 동기화(공개 미리 보기)
이번 주 가장 큰 뉴스는 Microsoft Entra Cloud Sync의 디바이스 동기화 공개 미리 보기입니다. 지금까지 하이브리드 조인을 위해 Active Directory 컴퓨터 개체를 Entra ID에 동기화해야 했던 조직은 Entra Connect Sync에 의존할 수밖에 없었습니다. 이는 클라우드 네이티브 Cloud Sync 아키텍처로의 마이그레이션을 막는 가장 많이 언급된 장애물 중 하나였습니다.
기능 개요
디바이스 동기화는 기존 AD-to-Entra Cloud Sync 구성 내의 전용 AD2AADDeviceSync 작업을 사용합니다. 동기화 후 디바이스는 Microsoft Entra 하이브리드 조인이 가능해지며, 하이브리드 조인 상태에 의존하는 Conditional Access, 디바이스 기반 규정 준수, SSO 시나리오를 사용할 수 있습니다.
필수 구성 요소
- Microsoft Entra Provisioning Agent 버전 1.1.1107 이상
- 기존 AD to Microsoft Entra ID Cloud Sync 구성
- Entra 테넌트 ID 및 확인된 도메인(페더레이션 환경에서는 페더레이션 도메인, 그 외에는
*.onmicrosoft.com) - 각 AD 포리스트에서 서비스 연결 지점(SCP)을 구성하기 위한 Enterprise Admins 액세스 권한
- 디바이스 동기화를 구성하기 위한 Hybrid Identity Administrator 역할
사용 방법
Entra 관리 센터를 통한 방법:
- Hybrid Identity Administrator로 로그인합니다
- Entra ID → Entra Connect → Cloud sync로 이동합니다
- AD to Microsoft Entra ID 구성을 선택합니다
- 속성 → 기본 → 편집으로 이동합니다
- 디바이스 동기화 사용 → 적용을 선택합니다
Microsoft Graph API를 통한 방법:
templateId가 AD2AADDeviceSync로 설정된 동기화 작업을 만듭니다:
POST https://graph.microsoft.com/beta/servicePrincipals/{spId}/synchronization/jobs
Content-Type: application/json
{
"templateId": "AD2AADDeviceSync"
}
그런 다음 작업을 시작합니다:
POST https://graph.microsoft.com/beta/servicePrincipals/{spId}/synchronization/jobs/{jobId}/start
테스트를 위해 관리 센터 또는 Graph API를 통해 개별 디바이스를 주문형으로 프로비저닝할 수도 있습니다.
동기화되는 디바이스 특성
| Entra Attribute | AD Attribute | Mapping Type |
|---|---|---|
| AccountEnabled | userAccountControl | Expression |
| DeviceId | objectGUID | Direct |
| DeviceOSType | operatingSystem | Expression |
| DeviceTrustType | None (always ServerAd) | Expression |
| DisplayName | displayName, dNSHostName | Expression |
| OnPremiseSecurityIdentifier | objectSid | Direct |
| RegisteredOwnerReference | mS-DS-CreatorSID | Once |
| SourceAnchor | objectGUID | Direct |
| UserCertificate | userCertificate | Direct |
이것이 중요한 이유
Microsoft는 Cloud Sync가 하이브리드 ID의 전략적 방향이라고 분명히 밝혔습니다. Connect Sync 버전은 순차적으로 사용 중지되고 있으며, 2026년 9월 30일 이후에도 계속 동기화하려면 버전 2.5.79.0 이상이 필수입니다. 이제 디바이스 동기화가 미리 보기로 제공되면서, 디바이스 동기화 의존성 때문에 이전에 마이그레이션할 수 없었던 조직에도 마침내 마이그레이션 경로가 열렸습니다.
마이그레이션 방법: Cloud Sync를 Connect Sync와 나란히 배포하고, 일부 OU에서 디바이스 동기화를 파일럿 운영한 후 하이브리드 조인 흐름을 검증하고, 점진적으로 Connect Sync를 사용 중지합니다.
보안 그룹 중첩 제어(disableNesting 속성)
Microsoft는 Entra ID의 보안 그룹에 disableNesting 속성을 조용히 추가하여, 관리자가 중요한 그룹에서 중첩된 그룹 멤버 자격을 방지할 수 있게 했습니다. 이 기능은 현재 Graph v1.0 엔드포인트를 통해 사용할 수 있지만, Entra 관리 센터 UI에는 아직 표시되지 않습니다.
작동 방식
보안 그룹의 disableNesting이 true로 설정된 경우:
- 사용자, 서비스 주체, 디바이스는 계속 멤버로 추가할 수 있습니다
- 다른 그룹을 멤버로 추가하려는 시도는 차단됩니다
- 대상 그룹이나 멤버 후보 그룹중 하나라도
disableNesting이 true로 설정된 경우 중첩이 차단됩니다 - 이 속성은 그룹을 만들 때만 설정할 수 있습니다 — 만든 후에는 업데이트할 수 없습니다
Graph API 예제
중첩이 비활성화된 새 보안 그룹 만들기:
$RequestBody = @{
displayName = "Privileged Access Group"
securityEnabled = $true
mailEnabled = $false
mailNickname = "PrivilegedAccess"
disableNesting = $true
description = "Security group with nesting disabled"
}
New-MgGroup -BodyParameter $RequestBody
중첩이 비활성화된 그룹 필터링:
Get-MgGroup -Filter "securityEnabled eq true and mailEnabled eq false and disableNesting eq true" -All
속성 읽기($select를 통해 명시적으로 요청해야 함):
GET https://graph.microsoft.com/v1.0/groups/{id}?$select=id,displayName,disableNesting
새 권한
Microsoft는 이 속성을 관리하기 위한 세분화된 Group-NestingSupport.ReadWrite.All 권한을 기존의 광범위한 Group.ReadWrite.All과 함께 새로 만들었습니다.
사용 사례
- 권한 있는 액세스 그룹 — 중첩된 멤버 자격 체인을 통한 숨은 권한 상승 방지
- 규제/규정 준수 대상 리소스 — 평면적인 멤버 자격으로 액세스 검토 간소화
- 임원 액세스 그룹 — 명시적이고 감사 가능한 멤버 자격 보장
- 액세스 검토 대상 그룹 — 증명 프로세스의 복잡성 제거
SMS/음성 마이그레이션 임시 옵트아웃 API
8월 1일, Microsoft는 자동 패스키 활성화 및 Registration Campaign 출시에 대한 베타 Graph API 옵트아웃 절차를 제공했습니다. 자체 전환 계획이 있는 조직은 9월 1일 변경 사항을 연기할 수 있는 임시 기간을 확보하게 됩니다.
옵트아웃의 효과
베타 Graph API를 통해 optOutSettings.passkeyDynamicMigration을 true로 설정하면 테넌트가 다음에서 일시적으로 제외됩니다:
- SMS/음성 사용자에 대한 자동 패스키 활성화
- 패스키 등록을 유도하는 기본 Registration Campaign 동작
옵트아웃으로 할 수 없는 일
- Microsoft 제공 SMS/음성의 2027년 2월 1일 사용 중지를 막지 않습니다
- 사용 중지된 SMS/음성 방법을 다시 활성화하지 않습니다
- 패스키 또는 피싱 방지 방법을 비활성화하지 않습니다
- 자체 Conditional Access 정책의 적용을 면제받지 않습니다
옵트아웃 기간은 2026년 9월 1일부터 2027년 2월 1일까지입니다. 2월 사용 중지에 대한 옵트아웃은 없습니다.
지원 도구
Microsoft는 여전히 SMS/음성 인증을 사용하는 사용자를 파악하기 위한 PowerShell 스크립트 entra-sms-voice-usage-analyzer 를 GitHub에 게시했습니다. 옵트아웃 사용 여부를 결정하기 전에 이 스크립트를 실행하세요:
# Requires Global Reader, Authentication Policy Administrator, or Security Reader role
# Available at: https://github.com/microsoft/entra-sms-voice-usage-analyzer
권장 사항
체계적인 전환 계획이 있는 경우에만 옵트아웃을 사용하세요. Microsoft는 분명히 테넌트가 패스키를 채택하길 원합니다. 옵트아웃하기로 선택한 경우, 연장된 기간을 활용하여 패스키 지원 플랫폼을 배포하고, 피싱 방지 강도를 우선시하도록 Conditional Access를 업데이트하고, 사용자 커뮤니케이션 캠페인을 진행하세요.
MC1223829: 리소스 제외에 대한 Conditional Access 적용 개선
Microsoft는 기준 범위(baseline scope)만 요청하면서 리소스 제외가 하나 이상 있는 애플리케이션이 제대로 처리되지 않던 Conditional Access 적용의 공백을 해소하고 있습니다. 이 출시는 8월 초에 시작되어 2026년 8월 중순에 완료될 예정입니다.
영향 평가
대부분의 테넌트는 변화를 느끼지 못할 것입니다. 그러나 기준 범위를 요청하고 제외가 하나 이상 있는 애플리케이션이 있다면, 처음으로 Conditional Access 적용을 받게 될 수 있습니다. 테넌트의 메시지 센터에 MC1223829가 표시되는지 확인하세요.
관리자 작업
- 리소스 제외가 있는 CA 정책을 파악합니다(특히 특정 제외가 있는 “모든 클라우드 앱”)
- What If 도구를 사용하여 제외된 리소스에 대한 로그인을 시뮬레이션합니다
- 다른 적용이 필요한 경우 “제외가 있는 모든 앱"보다 앱을 명시적으로 대상으로 하는 정책을 우선시합니다
- 섀도우 우회를 방지하기 위해 리소스별 정책을 문서화합니다
GitHub 및 GitLab 페더레이션 자격 증명 강화
Microsoft는 Entra ID 워크로드 ID 페더레이션을 위해 GitHub Actions 및 GitLab CI에서 사용하는 페더레이션 자격 증명을 강화하는 새 지침을 게시했습니다. 이는 OIDC 페더레이션을 사용하여 CI/CD 파이프라인에서 비밀 없는 Azure 배포를 구현하는 모든 조직에 중요합니다.
주요 권장 사항
페더레이션 범위 제한: 페더레이션 ID 자격 증명을 조직 전체가 아닌 특정 리포지토리와 브랜치로 제한하세요. repo:myorg:* 같은 광범위한 주체 일치는 위험합니다. 대신 repo:myorg/myapp:ref:refs/heads/main을 사용하세요.
최소 권한 적용: 페더레이션 CI 앱에 필요한 Graph 권한만 부여하세요(예: Application.ReadWrite.All 대신 Application.ReadWrite.OwnedBy).
워크로드 ID에 Conditional Access 사용: 대화형 MFA 없이 페더레이션 워크로드를 허용하되, 발급을 알려진 발급자와 클레임으로 제한하는 CA 정책을 만드세요.
GitHub Actions 패턴
페더레이션 ID 자격 증명이 있는 Entra 앱 등록을 구성합니다:
- 발급자:
https://token.actions.githubusercontent.com - 주체:
repo:{owner}/{repo}:ref:refs/heads/{branch} - 대상:
api://AzureADTokenExchange
GitHub Actions 워크플로는 OIDC 토큰을 요청하고, 이를 Entra ID와 교환하여 액세스 토큰을 받은 후 Microsoft Graph 또는 Azure Resource Manager를 호출하는 데 사용합니다 — 저장된 비밀은 필요하지 않습니다.
Global Secure Access: 송신 IP 범위 및 DCA 공존
기존 보안 도구와 함께 Global Secure Access를 배포하는 조직을 위한 두 가지 새 문서 업데이트가 제공되었습니다.
송신 IP 범위
Microsoft는 이제 GSA 전용 아웃바운드 송신 IP 범위를 게시합니다. 이 범위는 다음과 같이 사용해야 합니다:
- Defender for Cloud Apps에서 신뢰할 수 있는/알려진 위치로 표시
- 방화벽 및 프록시 허용 목록에 통합
- 네트워크 기반 정책을 위한 Conditional Access 명명된 위치에 사용
DCA 공존 지침
새 문서는 GSA와 Defender for Cloud Apps가 이중 프록시 없이 공존하는 방법을 설명합니다. 이는 두 솔루션을 모두 사용하는 조직에 매우 중요합니다 — 제대로 구성하지 않으면 DCA가 GSA 송신 IP를 외부 트래픽으로 간주하여 섀도우 IT 가시성과 세션 제어 효율성을 잃을 수 있습니다.
관리자 작업: GSA 송신 IP 범위를 회사 위치로 DCA에 가져온 다음, CA + DCA 통합 정책이 GSA 트래픽을 올바르게 포함하는지 확인합니다.
SCIM 프로비저닝: 워크로드 ID 페더레이션을 통한 비밀 없는 인증
SCIM 프로비저닝 문서가 워크로드 ID 페더레이션을 사용한 비밀 없는 인증을 포함하도록 업데이트되었습니다. 이는 SCIM 프로비저닝 앱이 최신 인증 방법으로 전환된다는 2026년 4월 발표와 일치합니다.
변경된 내용
SCIM 클라이언트는 이제 장기 클라이언트 비밀 대신 페더레이션 자격 증명을 사용하여 Entra ID에 인증할 수 있습니다. SCIM 프로토콜 자체는 변경되지 않습니다 — 변경되는 것은 프로비저닝 엔진의 인증 방식입니다:
- 페더레이션 ID 자격 증명(예: GitHub OIDC)이 있는 Entra 앱을 등록합니다
- SCIM 워크로드가 외부 IdP에서 OIDC 토큰을 얻습니다
- 토큰 교환을 통해 해당 토큰을 Entra 액세스 토큰과 교환합니다
- SCIM 프로비저닝은 단기적이고 비밀이 아닌 토큰으로 계속 진행됩니다
이로써 상당한 위험이 제거됩니다. SCIM 통합은 종종 회전되지 않은 클라이언트 비밀을 가진 서비스 주체로 실행됩니다.
새 테넌트 환경 아키텍처 시리즈
Microsoft는 다음을 다루는 7부작 테넌트 환경 아키텍처 시리즈를 게시했습니다:
- 기본 테넌트 — 중앙 ID 기관
- 협업 프로덕션 테넌트 — 다중 테넌트 프로덕션 시나리오
- 격리된 중요 시스템 테넌트 — 분리해야 하는 시기
- 비즈니스 파트너 격리 — B2B 및 외부 ID 패턴
- 비프로덕션 테넌트 — 개발/테스트/스테이징 전략
- 하이브리드 ID — 온프레미스 AD와 Entra ID 연결
복잡한 테넌트 토폴로지를 가진 조직이라면 반드시 읽어야 할 내용입니다.
MC1435782: 사용자 지정 CSS 위치 지정 속성 사용 중지
공식 메시지 센터 알림(MC1435782)이 회사 브랜딩의 사용자 지정 CSS 위치 지정 속성 사용 중지 일정을 확인했습니다:
- 2026년 7월 21일: 위치 지정 속성을 아직 사용하지 않는 테넌트는 더 이상 구성할 수 없습니다
- 2026년 10월 26일: 위치 지정 속성이 전역적으로 사용 중지됩니다
- 2027년 후반: 사용자 지정 CSS 전체 사용 중지 예정
영향을 받는 속성: position (top/right/bottom/left/z-index), margin, transform, opacity, overflow, filter, pointer-events, clip-path, mix-blend-mode, translate
Graph Explorer에서 브랜딩 구성을 확인하고 10월 마감일 전에 영향을 받는 속성을 제거하세요.
작업 요약
| Change | Action Required | Timeline |
|---|---|---|
| Cloud Sync device sync | Evaluate for Connect Sync migration | Preview now |
| Security group disableNesting | Apply to privileged groups | Available now |
| SMS/voice opt-out API | Set if you have a transition plan | Before Sept 1, 2026 |
| MC1223829 CA enforcement | Check affected apps | Mid-August 2026 |
| GitHub/GitLab hardening | Audit and restrict federation scope | Immediate |
| GSA egress IPs | Import into DCA and firewalls | Before GSA deployment |
| SCIM workload identity | Migrate from static secrets | Per integration |
| CSS positioning retirement | Remove affected properties | Before Oct 26, 2026 |
조직에 주는 의미
2026년 8월은 클라우드 네이티브 ID, 피싱 방지 인증, 비밀 없는 워크로드 ID를 향한 Microsoft의 끊임없는 추진이 계속되는 달입니다. Cloud Sync 디바이스 동기화 미리 보기는 하이브리드 ID 팀의 핵심 소식입니다 — “디바이스 때문에 마이그레이션할 수 없다"는 반론이 마침내 사라졌습니다. 보안 그룹 중첩 제어와 워크로드 ID 페더레이션 강화 지침은 인간 ID와 비인간 ID 모두에 걸쳐 최소 권한을 적용할 수 있는 도구를 관리자에게 제공하려는 Microsoft의 약속을 보여줍니다.
아직 Connect Sync를 사용 중이라면, 지금이 Cloud Sync 마이그레이션을 본격적으로 계획하기 시작할 때입니다. 패스키 출시를 아직 시작하지 않았다면, 임시 옵트아웃 API가 시간을 벌 수 있는 기간을 제공합니다 — 단, 2027년 2월은 예외가 없는 확정 기한이므로 현명하게 활용하세요.
X에서 @kkaminsk를 팔로우하여 매일 Microsoft Entra ID 업데이트와 ID 보안 인사이트를 확인하세요.