2026년 8월 10일부터 15일까지의 한 주는 Microsoft Entra ID 전반에 걸쳐 일관된 이야기를 보여줍니다. 인간과 머신 모두를 위한 인증 강화, 외부 ID의 성숙, 그리고 중요한 에이전트 ID 지침 업데이트입니다. Microsoft는 8월 11일에 Entra ID 무료 테넌트의 SMS 1차 인증 로그인을 폐지했습니다. Google Cloud 및 SPIFFE/SPIRE용 새 워크로드 ID 페더레이션 자습서는 시크릿 없는(secretless) 아키텍처를 한 단계 앞으로 끌어올립니다. 에이전트 ID 지침은 앱 등록에서 ID 청사진으로 전환되었습니다. 또한 Dynamics 365 Commerce에 Entra External ID용 대리 주문 기능이 추가됩니다. 알아야 할 모든 내용은 다음과 같습니다.

1. Entra ID 무료 테넌트용 SMS 1차 인증 로그인 폐지(MC1448374)

2026년 8월 11일, Microsoft는 Microsoft Entra ID 무료 테넌트에서 1차 인증 로그인 방식으로서의 SMS를 공식적으로 폐지했습니다. 즉, 무료 테넌트에서 일회용 SMS 코드를 기본 인증 방법으로 받아 사용하던 사용자는 더 이상 그 방식으로 로그인할 수 없습니다.

Microsoft가 이렇게 한 이유

명시된 이유는 사기 위험입니다. SMS 기반 인증은 다음과 같은 공격에 취약합니다:

  • SIM 스와핑 공격: 공격자가 전화번호를 장악하고 코드를 가로채는 공격
  • 피싱 캠페인: 가짜 로그인 페이지에 코드를 입력하도록 사용자를 속이는 공격
  • 사회공학: 공격자가 사용자를 설득해 코드를 공유하게 하는 공격

이러한 약점으로 인해 SMS는 현재 사용 가능한 인증 방법 중 가장 안전하지 않은 방법 중 하나입니다.

영향이 있는 것과 없는 것

  • 영향 있음: Entra ID 무료 테넌트에서 1차 인증(기본) 로그인 방식으로서의 SMS
  • 영향 없음: 다단계(2차) 인증 방법으로서의 SMS — 계속 작동합니다
  • 영향 없음: 유료 Entra ID 플랜(단, 더 광범위한 SMS/음성 폐지 일정은 모든 사용자에게 적용됩니다)

더 넓은 일정

이번 폐지는 Microsoft 인증 현대화 여정의 초기 이정표입니다:

날짜이정표
2026년 8월 11일Entra ID 무료 테넌트용 SMS 1차 인증 폐지
2026년 9월 1일패스키가 기본 환경이 됨 — SMS/음성 사용자는 패스키가 자동으로 활성화됨
2026년 10월첫 번째 방법 패스키 등록 시작(1단계: 동기화된 패스키, Windows의 Entra 패스키, FIDO2 키)
2027년 1월2단계 시작(Windows Hello for Business, macOS 플랫폼 SSO, Authenticator 앱)
2027년 2월 1일Microsoft 호스팅 SMS 및 음성 MFA 완전 폐지

2026년 9월 1일부터 2027년 2월 1일까지 Graph Beta를 통해 임시 옵트아웃 API를 사용할 수 있지만(optOutSettings.passkeyDynamicMigration을 true로 설정), 이는 자동 활성화를 지연시킬 뿐입니다. 2027년 2월 폐지에는 옵트아웃 수단이 없습니다.

관리자가 해야 할 일

  1. 영향을 받는 사용자 식별 — Entra ID 무료 테넌트에서 SMS를 기본 로그인으로 사용하는 사용자
  2. 대체 인증 방법 활성화 — Microsoft Authenticator 앱, 패스키, FIDO2 보안 키
  3. 인증 정책 업데이트 — SMS 1차 인증 제거를 반영
  4. 9월 1일 패스키 출시 계획 수립 — 테넌트가 무료 플랜 폐지의 영향을 받지 않더라도

Microsoft는 GitHub에서 entra-sms-voice-usage-analyzer PowerShell 스크립트를 게시하여 여전히 SMS 또는 음성 인증을 사용하는 사용자를 파악하는 데 도움을 줍니다.

2. Dynamics 365 Commerce의 Entra External ID 대리 주문(MC1453678)

Microsoft는 Dynamics 365 Commerce에서 Microsoft Entra External ID에 대한 대리 주문 지원을 발표했습니다. 일반 공급은 2026년 9월 11일로 예정되어 있습니다.

이를 통해 가능해지는 것

이 기능을 통해 권한 있는 직원(콜센터 상담원, 매장 직원, B2B 계정 관리자)은 Entra External ID에 표시된 외부 ID(고객 또는 파트너)를 대신하여 주문할 수 있습니다. 직원이 거래를 시작하더라도 커머스 워크플로는 외부 ID의 프로필, 선호도, 로열티 프로그램 및 자격을 존중합니다.

실용적인 시나리오

  • 고객 서비스 상담원이 전화로 주문하는 고객을 대신해 주문하며, 주문이 올바른 고객 계정 및 로열티 혜택에 연결됩니다
  • B2B 계정 관리자가 협상된 조건과 계약에 따라 고객 조직을 대신해 주문
  • 파트너 에코시스템의 위임 주문 — ID 관계와 동의가 Entra에서 중앙 집중식으로 관리됩니다

왜 중요한가

이는 Microsoft의 External ID가 순수한 인증 메커니즘에서 핵심 비즈니스 운영의 기반 구조로 성숙하고 있음을 보여줍니다. 외부 ID(고객, 파트너)는 이제 로그인 자격 증명으로서만이 아니라 비즈니스 프로세스 전반에 걸쳐 컨텍스트, 선호도, 자격을 전달하는 일급 엔터티로서 커머스 워크플로에 깊이 통합되고 있습니다.

3. 새 워크로드 ID 페더레이션 자습서: Google Cloud 및 SPIFFE/SPIRE

이번 주 Microsoft는 Entra 워크로드 ID 페더레이션용 퍼스트파티 자습서 2개를 새로 게시하여 멀티클라우드 및 멀티 런타임 시크릿 없는 아키텍처의 진입 장벽을 낮췄습니다.

Google Cloud 자습서

Google Cloud 자습서는 다음 방법을 보여줍니다:

  1. Google이 발급한 서비스 계정 토큰을 신뢰하도록 Microsoft Entra 애플리케이션 구성
  2. 해당 토큰을 Microsoft Entra 액세스 토큰으로 교환
  3. 애플리케이션 시크릿을 저장하지 않고 Azure 리소스(Key Vault, Storage 등)에 액세스

Google Cloud에서 실행되는 워크로드는 Google 메타데이터 서버에서 자체 ID 토큰을 요청한 다음 토큰 교환(RFC 8693)을 사용하여 Entra 액세스 토큰을 획득합니다. 코드나 구성에 장기 사용 시크릿이 저장되지 않습니다.

SPIFFE/SPIRE 자습서

SPIFFE/SPIRE 자습서는 다음을 보여줍니다:

  1. Kubernetes 워크로드가 SPIRE 컨트롤 플레인에서 SPIFFE JWT-SVID를 획득하는 방법
  2. JWT-SVID를 Microsoft Entra 액세스 토큰으로 교환하는 방법
  3. 저장된 시크릿 없이 Azure 리소스에 액세스하는 방법

SPIFFE(Secure Production Identity Framework for Everyone)는 Kubernetes 클러스터, 클라우드 공급자, 온프레미스 환경 전반에서 작동하는 공급업체 중립적 ID 레이어를 제공합니다.

더 큰 그림

이러한 자습서는 머신을 위한 병행 인증 현대화 스토리를 강화합니다. Microsoft가 인간을 SMS에서 패스키로 이동시키는 것과 마찬가지로, 워크로드를 정적 시크릿에서 페더레이션된 단기 토큰으로 이동시키고 있습니다. 동일한 제로 트러스트 원칙(명시적으로 검증, 최소 권한 사용, 침해 가정)이 서비스 계정, CI/CD 파이프라인 및 AI 에이전트에도 동일하게 적용됩니다.

이 자습서는 8월 초에 발표된 더 광범위한 Entra Agent ID for Dataverse 발표를 보완하며, AI 에이전트 ID에 유사한 페더레이션 패턴을 사용합니다.

4. 에이전트 ID 지침: ID 청사진, 채널 권한, 동적 그룹

이번 주 Microsoft는 에이전트 ID 문서를 크게 업데이트하여 비인간 ID가 Entra ID에서 모델링되고 거버넌스되는 방식을 명문화했습니다.

아키텍처: 앱 등록 대신 ID 청사진

업데이트된 아키텍처 지침은 이제 관리자가 표준 애플리케이션 등록 API가 아닌 에이전트 ID 청사진(agent identity blueprint)과 Microsoft.Graph.AgentIdentity 개체에서 에이전트를 만들도록 명시적으로 안내합니다. 이는 Microsoft가 조직이 AI 에이전트 ID를 생각하기를 원하는 방식의 중요한 전환입니다.

핵심 사항:

  • 에이전트 ID는 대화형 동의를 사용할 수 없습니다 — 위임된 권한은 상속 가능한 청사진 권한을 통해 사전 승인되어야 합니다
  • 토큰 교환 흐름에서는 Tc(클라이언트 토큰)가 에이전트 ID 청사진을 대상으로 하고, T1(리소스 토큰)이 토큰 교환 리소스를 대상으로 하며 청사진 및 하위 에이전트 ID에 대해 검증되어야 합니다
  • 지원되는 생성 채널, 역할, 권한 및 .NET 사용법이 문서화되어 있습니다

채널 권한: 에이전트용 M365 커뮤니케이션

새 지침은 Microsoft 365 커뮤니케이션 채널을 에이전트에 필요한 권한에 매핑합니다:

채널인바운드(수신)아웃바운드(발신)
Outlook 이메일Mail.ReadMail.Send
OneDrive/SharePoint 댓글Files.ReadFiles.ReadWrite
Teams 채팅Chat.ReadChatMessage.Send
Teams 채널ChannelMessage.ReadChannelMessage.Send

관리자는 이 채널별 표를 사용하여 최소 권한 수준의 정밀도로 에이전트 액세스를 구성할 수 있습니다.

동적 그룹: 에이전트 사용자 계정 포함

Microsoft Entra ID 지침은 이제 에이전트 사용자 계정이 사용자 기반 동적 멤버 자격 규칙에 의해 평가되며 동적 사용자 그룹에 참여할 수 있음을 명시적으로 설명합니다. 기본적으로 동적 규칙은 에이전트 계정과 일반 사용자 계정을 구분하지 않지만, 관리자는 에이전트 ID 청사진별 필터링을 포함하여 명시적으로 포함하거나 제외할 수 있습니다.

이를 통해 다음과 같은 시나리오가 가능합니다:

  • 사용자 지정 보안 특성을 사용하여 환경(개발/테스트/프로덕션)별로 모든 에이전트를 자동으로 그룹화
  • 특정 라이선스 그룹에서 에이전트 계정 제외
  • 에이전트 전용 그룹을 대상으로 하는 조건부 액세스 정책 생성

5. Windows 패스키 등록, 미리 보기 레이블 제거

“Register a Microsoft Entra passkey on Windows”(Windows에서 Microsoft Entra 패스키 등록) 문서 페이지의 제목과 머리글에서 “(미리 보기)” 표시가 제거되었습니다. Microsoft는 등록 흐름 자체에 대한 공식 GA 발표를 하지 않았지만, 이 변경은 프로덕션 준비 상태를 시사합니다.

이는 더 넓은 패스키 가속화 흐름과 일치합니다:

  • MC1282568: Windows의 Entra 패스키가 2026년 7월 20일에 GA 도달(전 세계 및 GCC)
  • MC1450133: 패스키가 첫 번째 MFA 방법으로 2026년 10월에 시작(1단계: 동기화된 패스키, Windows의 Entra 패스키, FIDO2 키)
  • MC1440968: 패스키 등록 최적화가 2026년 8월 말에 출시

등록 환경에서 미리 보기 레이블이 제거되면서 패스키를 기본 로그인 방법으로 장려하려 하지만 실험용으로 표시된 기능 배포를 주저하던 관리자의 부담이 줄어듭니다.

6. GSA V2 웹 필터링 모델 문서화

새 Microsoft Learn 문서가 Global Secure Access V2 웹 필터링 모델을 문서화합니다. 이 모델은 다음을 도입합니다:

  • 보안 프로필당 하나의 정책(V1의 다중 정책 방식보다 단순)
  • 개별 작업이 있는 여러 규칙을 정책당
  • 일치하지 않는 트래픽에 대한 기본 작업
  • 더 정확한 타기팅을 위한 URL 기반 FQDN 대상

기존 V1 웹 콘텐츠 필터링 정책은 조직이 마이그레이션을 선택할 때까지 계속 작동합니다. V2 모델은 정책 복잡성을 줄이고 웹 액세스 결정에 대한 더 세분화된 제어를 제공합니다.

7. 추가 문서 업데이트

이번 주에 몇 가지 문서 명확화가 게시되었습니다:

  • 카탈로그 액세스 검토: 미리 보기 레이블 제거, 검토자 용어를 관리자 이상으로 확대, 12시간 데이터 최신성 주의 사항 추가(검토 시작 12시간 이내의 변경 사항은 표시되지 않을 수 있음)
  • Identity Protection: “디바이스 비활성화”(Device disablement)를 “공격자가 추가한 디바이스”(Attacker-added device)로 이름 변경 및 대응 문서화(디바이스 비활성화, 토큰 발급 차단, 새로 고침 토큰 해지, 세션 해지)
  • 복제본 세트 네트워킹: 복제본 세트를 호스팅하는 모든 가상 네트워크는 완전히 메시로 연결되어야 함 — 배포 필수 조건 명확화
  • 단계적 롤아웃(Staged Rollout): Staged Rollout에 추가되거나 제거된 사용자에 대한 추가 대화형 로그인 시나리오 문서화(ID Protection 수정 이벤트 포함)
  • 선택적 클레임(Optional Claims): SAML 앱용 세부 AMR 구성 지침 문서화(매니페스트 또는 Graph를 사용해야 하며, 관리 센터 UI 없음)
  • Puzzel 프로비저닝: OAuth2 클라이언트 자격 증명 부여 인증 문서화

주요 시사점

이번 주 업데이트는 Microsoft의 ID 전략에 대한 명확한 이야기를 보여줍니다:

  1. 인증 강화가 가속화되고 있습니다. SMS 1차 인증은 이제 무료 테넌트에서 폐지되었고, 패스키는 미리 보기 레이블을 벗고 있으며, 2027년 2월 SMS/음성 폐지가 다가오고 있습니다. 패스키 마이그레이션을 시작하지 않은 조직은 남은 시간이 얼마 없습니다.

  2. 외부 ID가 비즈니스 플랫폼이 되고 있습니다. Dynamics 365 Commerce의 대리 주문은 Entra External ID가 인증 전용에서 커머스 운영의 기반 구조로 이동하고 있음을 보여줍니다.

  3. 에이전트 ID 지침이 성숙하고 있습니다. 앱 등록에서 ID 청사진으로의 전환과 채널별 권한 매핑 및 동적 그룹 지원을 통해 조직은 AI 에이전트 ID를 대규모로 거버넌스하기 위한 적절한 참조 아키텍처를 확보할 수 있습니다.

  4. 시크릿 없는 아키텍처가 더 쉬워지고 있습니다. Google Cloud 및 SPIFFE/SPIRE용 새 워크로드 ID 페더레이션 자습서는 멀티클라우드 조직이 저장된 시크릿을 제거하는 진입 장벽을 낮춥니다.

Entra ID를 사용하는 조직의 경우 이번 주 우선 순위는 분명합니다. 무료 테넌트의 SMS 1차 인증 의존성을 확인하고, 10월 출시에 앞서 패스키 등록 캠페인을 계획하고, 새 청사진 지침에 따라 에이전트 ID 아키텍처를 검토하고, 워크로드 ID 페더레이션이 멀티클라우드 워크로드의 저장된 시크릿을 대체할 수 있는지 살펴보세요.


X에서 Kevin Kaminski 팔로우하기: https://x.com/kkaminsk — 매일 Microsoft Entra ID 및 Azure 업데이트.