8월은 Microsoft Entra ID 관리자에게 중요한 한 달이 될 전망입니다. 다가오는 9월 1일 패스키 기본(default) 적용과 함께 새로운 발표가 이어지면서 추적해야 할 내용이 많습니다. 이번 업데이트에서는 세 가지 주요 변화를 소개합니다. 많은 조직이 그룹 아키텍처를 재설계해야 하는 동적 그룹의 호환성 변경(breaking change), 패스키 마이그레이션을 관리하는 데 도움이 되는 AI 기반 도구, 그리고 기존 VPN을 넘어서는 새로운 방향성에 관한 리더십 콘텐츠입니다.

1. MemberOf 규칙 연산자 지원 종료 — 동적 그룹의 호환성 변경 (MC1448379)

오늘 메시지 센터 알림 MC1448379를 통해 발표된 바와 같이, Microsoft는 Entra ID의 memberOf 규칙 연산자에 대한 공개 미리 보기(public preview)를 2026년 11월 3일에 종료합니다. 약 2022년부터 미리 보기 상태였던 이 연산자는 관리자가 사용자 또는 디바이스 특성에 의존하는 대신 기존 그룹에서 구성원을 가져오는 동적 멤버십 규칙을 만들 수 있게 해주었습니다. 이 기능은 일반 공급(GA)으로 승격되지 않을 예정입니다.

영향 범위

이번 지원 종료는 세 가지 영역에 영향을 미칩니다.

  • memberOf 규칙을 사용하는 동적 멤버십 그룹
  • memberOf 규칙을 사용하는 동적 관리 단위(administrative unit)
  • memberOf 규칙을 사용하는 자격 관리 자동 할당 정책(entitlement management auto-assignment policy)

주요 일정

날짜변경 내용
2026년 10월 27일memberOf를 사용하는 자격 관리 자동 할당 정책이 격리(quarantine)됩니다. 처리는 중단되지만 정책은 유지됩니다.
2026년 11월 3일memberOf를 사용하는 동적 그룹 및 관리 단위 업데이트가 중단됩니다. 멤버십은 마지막으로 알려진 상태로 고정됩니다.

옵트아웃(opt-out)과 연장 옵션은 없습니다.

Microsoft가 이 기능을 지원 종료하는 이유

결정의 핵심은 규모와 안정성입니다. Microsoft는 테넌트 내 단 하나의 memberOf 규칙만으로도 해당 연산자를 사용하는 그룹뿐만 아니라 모든 동적 그룹에 걸쳐 테넌트 전체의 처리 지연이 발생할 수 있다는 사실을 발견했습니다. 이 성능 영향은 근본적인 수준이라 Microsoft는 이 기능을 대규모로 지원할 수 없다고 판단했으며, 조직이 이러한 제한 사항을 가진 미리 보기 기능에 계속 의존하도록 두는 대신 지원을 종료하기로 결정했습니다.

조치하지 않을 경우의 영향

마감일 전에 마이그레이션하지 않으면 결과는 심각합니다.

  • 오래된 액세스: 새 사용자는 필요한 액세스를 받지 못하는 반면, 이전 구성원은 Teams, SharePoint 및 기타 리소스에 대한 액세스를 계속 보유하게 됩니다.
  • 깨진 Conditional Access: 그룹 멤버십을 평가하는 정책이 오래된(stale) 데이터로 작동하게 됩니다.
  • 라이선스 표류(licensing drift): 그룹 기반 라이선스가 라이선스를 올바르게 할당하거나 제거하지 못합니다. 사용자가 보유해서는 안 되는 라이선스를 계속 보유하거나 필요한 라이선스를 받지 못할 수 있습니다.
  • 오래된 관리 범위: 동적 관리 단위의 멤버십이 최신 상태가 아니게 되어 위임된 관리 범위에 영향을 미칩니다.
  • 동결된 자격 관리: 자동 할당 정책이 더 이상 액세스 패키지 할당을 추가하거나 제거하지 않습니다.

영향을 받는 구성 식별 방법

먼저 Microsoft Graph PowerShell 모듈을 사용하여 다음 PowerShell 명령을 실행하세요.

# Find dynamic groups using memberOf
Get-MgGroup -Filter "startsWith(membershipRule,'user.memberOf') or startsWith(membershipRule,'device.memberOf')" | Select-Object DisplayName, Id, MembershipRule, MembershipRuleProcessingState

# Find dynamic AUs using memberOf
Get-MgDirectoryAdministrativeUnit -All -Property Id, DisplayName, MembershipRule, MembershipType | Where-Object { $_.MembershipType -eq "Dynamic" -and $_.MembershipRule -match "memberOf" } | Select-Object DisplayName, Id, MembershipRule

자격 관리 자동 할당 정책의 경우 Graph PowerShell을 사용하여 할당 규칙에서 memberOf를 참조하는 액세스 패키지 정책을 쿼리하세요.

커뮤니티도 발 벗고 나섰습니다. AdminDroid가 세 가지 구성 유형을 모두 검사하고 CSV 보고서를 생성하는 포괄적인 PowerShell 스크립트를 공개했습니다. Find Entra ID Configurations with Deprecated MemberOf Operator

마이그레이션 옵션

Microsoft의 공식 지침은 두 가지 기본 경로를 제시하지만, 실용적인 세 번째 옵션도 있습니다.

옵션 1: 특성 기반 동적 규칙으로 대체. 동일한 멤버십을 사용자 또는 디바이스 특성(department, extensionAttribute, jobTitle 등)으로 표현할 수 있다면 규칙을 다시 작성하세요. 예를 들어, memberOf 그룹이 부서로 정의된 “Sales” 및 “Marketing” 그룹의 구성원을 가져왔다면 user.department -in ['Sales','Marketing']과 같은 규칙을 만들 수 있습니다.

옵션 2: 할당 멤버십(assigned membership)으로 변환. Entra 관리 센터에서 그룹의 멤버십 유형을 Dynamic에서 Assigned로 변경하세요 (Groups > All Groups > 그룹 열기 > Membership type을 Dynamic에서 Assigned로 변경). 멤버십을 수동 또는 자동화를 통해 관리합니다. 규모가 작거나 자주 변경되지 않는 그룹에 가장 적합합니다.

옵션 3: PowerShell 동기화 스크립트. 원본 그룹의 멤버십을 읽어 대상 그룹에 동기화하는 예약 스크립트를 구축하세요. 가장 유연한 옵션이며 memberOf 동작과 가장 유사하지만, 운영 오버헤드가 추가되고 스크립트가 유지 관리 지점이 됩니다.

전환 전 검증

어떤 대체 방식을 선택하든 프로덕션에 배포하기 전에 검증하세요. 기존 memberOf 그룹의 구성원을 내보내고, 대체 그룹을 만든 후 처리가 완료될 때까지 기다렸다가 새 그룹의 구성원을 내보내 비교하세요.

# Export members of the old memberOf group
$oldGroupId = "xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx"
Get-MgGroupMember -GroupId $oldGroupId -All | Select-Object @{N='Id';E={$_.Id}} | Export-Csv -Path .\OldGroup-Members.csv -NoTypeInformation

# Export members of the new replacement group
$newGroupId = "yyyyyyyy-yyyy-yyyy-yyyy-yyyyyyyyyyyy"
Get-MgGroupMember -GroupId $newGroupId -All | Select-Object @{N='Id';E={$_.Id}} | Export-Csv -Path .\NewGroup-Members.csv -NoTypeInformation

# Compare
$old = Import-Csv .\OldGroup-Members.csv
$new = Import-Csv .\NewGroup-Members.csv
$diff = Compare-Object -ReferenceObject $old.Id -DifferenceObject $new.Id
if ($diff) { Write-Host "Differences found:" -ForegroundColor Yellow; $diff | Format-Table -AutoSize }
else { Write-Host "Membership matches. Safe to switch." -ForegroundColor Green }

커뮤니티 반응

이번 발표는 IAM 커뮤니티에서 상당한 반발을 불러일으켰습니다. Reddit의 r/sysadmin, Spiceworks, LinkedIn에서 관리자들은 4년 동안 미리 보기로 제공된 기능이 직접적인 대체재 없이 철회되는 것에 대한 불만을 표출했습니다. 많은 조직이 긴 미리 보기 기간 동안 memberOf를 중심으로 라이선스, Conditional Access 및 애플리케이션 액세스 아키텍처를 구축했습니다. 중첩 그룹 논리에 대한 1:1 대안이 없다는 것은 영향을 받는 테넌트에 상당한 재작업을 의미합니다.

이는 타당한 우려입니다. Microsoft의 성능 근거는 타당합니다. 단일 규칙으로 인한 테넌트 전체 처리 성능 저하는 실제 문제이기 때문입니다. 그러나 긴 미리 보기 기간은 잘못된 영속성 인식을 만들어냈습니다. 선의로 memberOf를 도입한 조직은 이제 그룹 아키텍처를 재작업해야 하는 촉박한 일정에 직면했습니다.

2. Conditional Access Optimization Agent를 활용한 패스키 도입 캠페인 (공개 미리 보기)

더 좋은 타이밍의 소식으로, Microsoft가 다가오는 패스키 마이그레이션을 관리하는 데 도움이 되는 강력한 새 도구를 소개했습니다. Security Copilot 기반으로 구축된 Conditional Access Optimization Agent가 이제 공개 미리 보기에서 **패스키 도입 캠페인(passkey adoption campaigns)**을 지원합니다.

기능

이 에이전트는 피싱에 강한 인증(phishing-resistant authentication)을 도입하기 위한 AI 기반의 구조화된 접근 방식을 제공합니다.

  1. 사용자 및 디바이스 준비 상태 평가 — 호환 디바이스를 보유한 사용자, 디바이스 업데이트가 필요한 사용자, 이미 패스키를 등록한 사용자를 식별합니다.
  2. 배포 계획 생성 — 예상 캠페인 기간, 대상 사용자 수, 사용자 준비 상태 범주별 세부 분석을 포함합니다.
  3. 사용자를 단계별로 안내 — 사용자에게 디바이스 업데이트, 패스키 등록 또는 적용(enforcement) 준비를 안내하는 Microsoft Teams 알림을 전송합니다.
  4. Conditional Access 정책 적용 — 먼저 보고 전용(report-only) 모드로 CA 정책을 자동 생성한 다음, 사용자가 준비되면 피싱에 강한 인증 요구 사항을 적용합니다.

에이전트는 24시간마다 자동으로 실행되어 진행 상황을 평가하고 전제 조건이 충족됨에 따라 사용자를 캠페인 단계별로 진행시킵니다.

지금 중요한 이유

패스키가 2026년 9월 1일부터 Entra ID의 기본 인증 방법이 되고, Microsoft 제공 SMS/음성 인증이 2027년 2월 1일에 지원 종료됨에 따라 조직은 이 마이그레이션을 대규모로 관리할 구조화된 도구가 필요합니다. 패스키 도입 캠페인 에이전트는 바로 이러한 요구를 해결합니다.

기본적으로 **권한 있는 관리자 사용자(privileged administrator)**부터 시작하는 것은 올바른 보안 우선 접근 방식입니다. 이들은 공격자에게 가장 가치가 높은 대상이며, 피싱에 강한 인증이 가장 즉각적인 위험 감소 효과를 제공하는 계정이기 때문입니다.

요구 사항 및 제한 사항

요구 사항:

  • Microsoft Entra ID P1 라이선스 이상
  • 사용 가능한 Security Compute Units(SCU) — 에이전트 실행당 평균 1 SCU 미만 소요
  • 인증 방법 정책(Authentication Methods Policy)에서 패스키가 활성화되어 있어야 함
  • Security Administrator 역할 필요 (Conditional Access Administrator만으로는 불충분)

알아야 할 제한 사항:

  • 캠페인 시작 후에는 캠페인 설정(대상 지정, 유예 기간, 연기)을 수정할 수 없습니다. 시작 전에 철저히 계획하세요.
  • 에이전트는 대상 사용자가 인증 방법 정책에서 패스키가 활성화되어 있는지 확인하지 않습니다. 이 전제 조건을 사전에 직접 구성해야 합니다.
  • 연기(postponement)는 현재 Security Copilot Owner 또는 Security Copilot Contributor 역할을 가진 사용자에게만 지원됩니다.
  • 비활성 디바이스는 자동으로 필터링됩니다(예: 8개월 동안 사용되지 않은 노트북).
  • 브레이크 글라스(break-glass) 계정은 명시적으로 제외해야 합니다.

활성화 방법

  1. 최소한 Security Administrator로 Microsoft Entra 관리 센터에 로그인합니다.
  2. Conditional Access Optimization Agent > Settings로 이동합니다.
  3. Agent capabilities에서 Allow agent to create passkey adoption campaigns을 선택합니다.
  4. 에이전트가 테넌트 분석을 시작하여 패스키 캠페인 대상이 될 사용자를 식별합니다.

자세한 문서는 Deploy passkey adoption campaigns with the Conditional Access Optimization Agent (Preview)를 참조하세요.

3. ID 우선 액세스로 VPN 공백 해소 — 새로운 리더십 콘텐츠

8월 5일, Microsoft는 Janice Ricketts가 작성한 “End VPN gaps with identity-first access"라는 제목의 새 블로그 게시물을 발표했습니다. 제품 발표는 아니지만, VPN 현대화 이니셔티브를 계획하는 모든 사람에게 읽을 가치가 있습니다.

핵심 주장

기존 VPN은 네트워크 액세스를 확장하지만 ID, 디바이스 상태(posture), 위치, 사용자 위험 또는 세션 컨텍스트를 지속적으로 평가하지 않습니다. 그 결과 AI 앱, SaaS, 온프레미스 애플리케이션, 비관리 서비스, 인터넷 트래픽이 불균등하게 보호됩니다. Zero Trust는 모든 액세스 결정의 중심에 ID와 정책을 배치하여 이러한 공백을 해소합니다.

이 게시물은 Conditional Access를 정책 엔진으로, Global Secure Access(Entra Internet Access와 Entra Private Access로 구성)를 모든 리소스 유형에 ID 기반 제어를 확장하는 적용 계층으로 자리매김합니다.

핵심 요점

  • Microsoft 365와 핵심 SaaS 앱뿐만 아니라 모든 곳에 Zero Trust 원칙을 적용하세요.
  • AI 앱, 온프레미스 앱, SaaS, 인터넷 트래픽 전반에 동일한 ID 기반 모델을 사용하세요.
  • 위험 기반 Conditional Access를 클라우드 앱 너머로 확장하여 모든 리소스를 보호하세요.
  • VPN 중심 아키텍처를 정책 기반 액세스로 전환하여 복잡성과 비용을 줄이세요.
  • 목표는 리소스 유형별로 별도의 정책 모델을 두는 대신 모든 리소스 유형에 걸쳐 재사용 가능한 단일 보안 모델을 구축하는 것입니다.

실용적 가치

리더십에 VPN 대체 이니셔티브를 정당화해야 하는 조직에게 이 게시물은 비즈니스 케이스를 구성하는 간결한 프레임워크를 제공합니다. 자동화된 정책 기반 대응을 통한 침해 위험 감소, VPN 복잡성 감소를 통한 운영 속도 향상, 사용자 경험 개선, 온프레미스 하드웨어와 중복 보안 도구 감소를 통한 비용 효율성 향상이 그것입니다.

이것이 조직에 의미하는 바

즉시 실행 항목 (이번 주)

  1. memberOf 사용 현황 감사 — 위의 PowerShell 명령을 실행하여 영향을 받는 모든 동적 그룹, 관리 단위 및 자격 관리 정책을 식별하세요. 자격 관리 정책의 10월 27일 마감일까지 12주도 남지 않았습니다.

  2. SMS/음성 MFA 사용자 인벤토리 작성entra-sms-voice-usage-analyzer PowerShell 스크립트를 사용하여 9월 1일 자동 활성화 전에 여전히 SMS/음성을 사용하는 사용자를 식별하세요.

  3. CA Optimization Agent 평가 — Security Copilot 라이선스가 있다면 패스키 도입 캠페인 기능을 살펴보고 권한 있는 사용자를 위한 패스키 마이그레이션을 자동화하세요.

단기 계획 (향후 30일)

  1. memberOf 마이그레이션 계획 수립 — 각 영향을 받는 구성에 대해 목적(라이선스, Conditional Access, Teams 액세스, 앱 할당)을 문서화하고, 대체 전략을 선택하고, 복잡성과 영향을 기준으로 우선순위를 정하세요.

  2. 패스키 등록 테스트 — 패스키 프로필, 인증 방법 정책, 디바이스 호환성이 9월 1일 적용에 대비해 준비되었는지 확인하세요.

  3. VPN 대체 로드맵 검토 — 여전히 온프레미스 또는 클라우드 리소스 액세스에 기존 VPN에 의존하고 있다면 Global Secure Access 프레임워크를 사용하여 Zero Trust 현대화 이니셔티브를 평가하세요.

주요 일정 요약

날짜이벤트
2026년 8월 1일SMS/음성 마이그레이션 임시 옵트아웃 API 제공 (Graph Beta)
2026년 9월 1일패스키가 기본 인증 방법이 됨. SMS/음성 사용자는 패스키가 자동 활성화됨
2026년 10월 27일memberOf를 사용하는 자격 관리 정책 격리
2026년 11월 3일동적 그룹 및 관리 단위의 memberOf 규칙 처리 중단
2027년 2월 1일Microsoft 제공 SMS/음성 인증 지원 종료

최신 정보 유지

Entra ID 환경은 빠르게 진화하고 있습니다. 패스키 마이그레이션, memberOf 지원 종료, AI 기반 ID 관리로의 광범위한 전환 사이에서 IT 팀은 사전 예방적인 대응이 필요합니다. 우리는 이러한 변화를 계속 추적하고 새로운 발표가 나올 때마다 실행 가능한 지침을 제공하겠습니다.

실시간 업데이트와 분석은 X에서 https://x.com/kkaminsk 대화에 참여하세요.


Big Hat Group Inc.는 조직의 ID 및 보안 전환을 지원해 온 20년 이상의 경험을 가진 Microsoft 파트너입니다. 이러한 변화가 환경에 미치는 영향과 마이그레이션 계획을 지원하는 방법에 대해 문의하세요.