2026년 8월 15~18일 주간에는 Microsoft Entra ID 전반에 걸쳐 집중된 문서 업데이트가 제공됩니다. 이번 주에는 주요 제품 출시가 없지만, ID 관리자에게 운영상 중요한 두 가지 업데이트가 눈에 띕니다. 바로 Global Secure Access 웹 필터링 정책의 V1에서 V2로의 새로운 가이드형 마이그레이션 환경과, 이제 불변 리포지토리 클레임을 필수로 요구하도록 강화된 GitHub 유연한 페더레이션 ID 자격 증명입니다. 이번 주에는 여기에 더해 MSA 계정의 인증 강도 정책 제한, ID 보호 디바이스 차단 수정 동작, Domain Services의 sAMAccountName 동기화, 라이선스 참조의 Windows 10 ESU 서비스 플랜 식별자 등 네 가지 추가 문서 업데이트도 포함됩니다. 전체 내용을 자세히 살펴보겠습니다.

1. GSA V1-to-V2 웹 필터링을 위한 가이드형 마이그레이션 환경

Microsoft는 Global Secure Access 웹 콘텐츠 필터링(V1) 정책을 웹 필터링(V2) 개체 모델로 전환하는 가이드형 마이그레이션 환경을 설명하는 새 방법 문서(how-to article)를 게시했습니다. 이는 8월 12일에 게시된 V2 개념 문서의 운영적 대응편으로, 관리자에게 기존 정책을 처음부터 다시 구축하지 않고도 전환할 수 있는 구체적이고 단계별 경로를 제공합니다.

V1과 V2 사이의 변경 사항

V2 모델은 Global Secure Access에서 웹 필터링이 작동하는 방식에 구조적 변화를 도입합니다.

  • 보안 프로필당 단일 정책: V1은 하나의 보안 프로필에 여러 웹 콘텐츠 필터링 정책을 연결할 수 있었습니다. V2는 이를 각각 고유한 작업(action)을 가진 여러 규칙을 포함하는 단일 정책으로 통합합니다.
  • 기본 작업(default action): V1 정책에는 기본 작업이 없었습니다. 규칙이 일치할 때만 작동했습니다. V2 정책은 규칙이 일치하지 않을 때 적용되는 기본 작업을 정의하므로 항상 결과를 생성합니다.
  • FQDN 대상: 독립형 FQDN 대상 유형은 V2에서 제거됩니다. FQDN은 이제 URL 대상으로 표현되며 URL 일치 논리를 따릅니다.
  • 기능 이름: V2에서 “Web Content Filtering"은 “Web Filtering"이 됩니다.

가이드형 마이그레이션의 작동 방식

테넌트가 자격 요건을 충족하면 마이그레이션 환경이 Entra 관리 센터의 보안 프로필(Security Profiles) 페이지에 배너로 표시됩니다. 보안 프로필은 세 가지 그룹으로 분류됩니다.

  1. 마이그레이션 가능한 프로필(Eligible profiles): 연결된 V1 정책이 하나 이상 있고 기존 V2 정책이 없는 프로필입니다. 자동으로 마이그레이션할 수 있습니다.
  2. 마이그레이션 불가능한 프로필(Ineligible profiles): V1 정책과 함께 이미 V2 정책을 포함하고 있는 프로필입니다. 수동 처리가 필요합니다. 먼저 V2 정책을 제거한 후 마이그레이션하거나, 수동으로 마이그레이션을 처리해야 합니다.
  3. 마이그레이션 불필요(No migration needed): 연결된 V1 정책이 없는 프로필입니다. 조치가 필요 없습니다.

마이그레이션을 시작하면 모든 마이그레이션 가능한 프로필이 단일 작업으로 처리됩니다. 각 마이그레이션 가능한 프로필에 대해 마이그레이션은 다음을 수행합니다.

  • 새롭고 활성화된 V2 웹 필터링 정책을 생성합니다.
  • 연결된 각 V1 정책을 V2 정책 아래의 규칙으로 추가하여 대상, 작업 및 우선 순위를 보존합니다.
  • 새 V2 정책을 보안 프로필에 연결하고 V1 정책 연결을 제거합니다. 이는 전환 중 시행 공백(enforcement gap)이 발생하지 않도록 보장합니다.

중복 마이그레이션을 방지하기 위해 마이그레이션 작업은 한 번 실행된 후 비활성화됩니다.

중요한 주의 사항

  • 프로필별 평가 동작이 다릅니다: V1과 V2는 정책을 다르게 평가하므로 마이그레이션 후 여러 보안 프로필에 걸친 결합 결과가 달라질 수 있습니다. 마이그레이션 전에 정책 구조를 검토하세요.
  • Conditional Access 참조는 계속 유효합니다: 보안 프로필은 Conditional Access 세션 컨트롤에서 GUID로 참조되며, 이러한 참조는 V1-to-V2 전환 과정에서 원활하게 작동합니다.
  • V1 정책은 여전히 편집할 수 있습니다: 마이그레이션 후에도 기존 V1 정책은 편집하거나 삭제할 수 있지만, 프로필에 V2 정책이 존재하면 새 V1 정책은 생성할 수 없습니다. V1 작성으로 돌아가려면 프로필에서 모든 V2 정책을 제거하세요.
  • 사전 요구 사항: Global Secure Access 관리자 역할이 필요합니다.

이 마이그레이션 가이드는 GSA 웹 콘텐츠 필터링을 사용하는 모든 조직에 필수적인 자료입니다. 아직 마이그레이션할 준비가 되지 않았더라도 V2 모델과 V1과의 차이점을 이해하면 전환 전략을 계획하는 데 도움이 됩니다.

2. GitHub 유연한 페더레이션 ID 자격 증명, 이제 불변 리포지토리 클레임 필수

Microsoft는 유연한 페더레이션 ID 자격 증명(FIC)의 미리 보기 문서를 업데이트하여 GitHub 구성이 sub 클레임 및 최소한 하나의 불변 클레임(repository_id 또는 repository_owner_id)과 일치하도록 요구했습니다. 이번 강화는 페더레이션 트러스트가 영구 식별자가 아닌 변경 가능한 리포지토리 및 소유자 이름에 바인딩될 수 있었던 보안 공백을 해소합니다.

이것이 중요한 이유

GitHub 리포지토리 및 소유자 이름은 재사용될 수 있습니다. 리포지토리가 이름을 바꾸거나 계정이 삭제되면 다른 리포지토리나 계정이 동일한 이름을 차지할 수 있습니다. 이름 기반 주체 식별자(repo:owner/repo:ref:refs/heads/main)에만 의존하는 페더레이션 ID 자격 증명은 이러한 재사용 시나리오에 취약합니다.

불변 식별자(repository_idrepository_owner_id)는 GitHub가 할당하는 영구적인 숫자 ID로, 이름이 변경되더라도 절대 변경되지 않으며 재사용되지 않습니다. 유연한 FIC 구성에서 이를 요구함으로써 Microsoft는 이름이 변경되더라도 페더레이션 트러스트가 원래 리포지토리에 계속 바인딩되도록 보장합니다.

구성의 형태

GitHub 유연한 FIC 표현식은 이제 다음과 같은 형태입니다.

claims['sub'] matches 'repo:contoso/contoso-repo:ref:refs/heads/*' and claims['repository_id'] eq '456789'

자격 증명을 특정 소유자에 추가로 바인딩하려면:

claims['sub'] matches 'repo:contoso/contoso-repo:ref:refs/heads/*' and claims['repository_id'] eq '456789' and claims['repository_owner_id'] eq '123456'

클레임별 지원 연산자:

  • sub: eqmatches
  • job_workflow_ref: eqmatches
  • repository_id: eq
  • repository_owner_id: eq

이 요구 사항은 sub가 이름 기반, 사용자 지정 또는 불변 형식을 사용하는지와 관계없이 적용됩니다. 포털, Microsoft Graph 및 CLI 예제는 모두 languageVersion: 1을 사용하는 새 요구 사항을 반영하도록 업데이트되었습니다.

더 넓은 맥락: MC1447671 마이그레이션

이 문서 업데이트는 2026년 8월 5일자 MC1447671 메시지 센터 알림을 보완합니다. 해당 알림은 조직에 GitHub Actions 페더레이션 ID 자격 증명을 불변 주체 형식으로 마이그레이션할 것을 권고했습니다. 해당 알림의 주요 사실은 다음과 같습니다.

  • 2026년 7월 15일 이후 생성된 리포지토리는 기본적으로 불변 기본 주체 형식을 자동으로 사용합니다(@ 구분 기호와 함께 owner_idrepo_id 포함).
  • 2026년 7월 15일 이전에 생성된 리포지토리는 OIDC 설정을 통해 옵트인하지 않는 한 이름 기반 형식을 유지합니다.
  • 2026년 7월 15일 이후의 리포지토리 이름 변경 및 이전(transfer)은 자동으로 불변 형식으로 전환됩니다.
  • 마이그레이션 방법: 기존 자격 증명 옆에 두 번째 페더레이션 자격 증명을 만들고 테스트한 다음 이전 자격 증명을 삭제합니다.

유연한 FIC 요구 사항은 주체 형식에만 의존하는 대신 클레임 일치 표현식에서 불변 클레임을 직접 검증함으로써 불변 주체 마이그레이션 위에 추가적인 보안 계층을 더합니다.

조직에서 GitHub Actions를 Entra 페더레이션 ID 자격 증명과 함께 사용한다면 지금 구성을 검토하고 필수 불변 리포지토리 클레임이 포함되어 있는지 확인하세요.

3. 인증 강도 정책은 MSA로 인증하는 외부 사용자에게 적용 불가

업데이트된 Entra ID 문서는 인증 강도(authentication-strength) 정책이 현재 Microsoft 개인(MSA) 계정을 통해 인증하는 외부 사용자에게 적용될 수 없다는 점을 명확히 합니다. 관리자는 이러한 외부 사용자에게 다단계 인증을 적용해야 할 때 인증 강도 정책 대신 Conditional Access의 MFA 허용 컨트롤(grant control) 을 사용해야 합니다.

이는 새로 도입된 제품 동작이 아니라 기존 제한 사항에 대한 문서 명확화입니다. 그러나 외부 사용자가 개인 Microsoft 계정(Outlook.com, Hotmail 등)을 통해 인증하는 B2B 협업 시나리오에서 인증 강도 정책을 사용하는 조직에는 중요합니다. 모든 외부 사용자에게 적용될 것으로 기대하고 인증 강도 정책을 구성했다면 MSA로 인증하는 게스트가 별도의 MFA 허용 컨트롤 정책으로 보호되는지 확인하세요.

4. ID 보호 디바이스 차단 수정 동작 개정

Identity Protection 문서는 수정(remediation)의 일부로 Entra 디바이스가 비활성화될 때의 동작 설명을 바로잡기 위해 업데이트되었습니다. 개정된 지침에 따르면 Entra 디바이스 비활성화는 다음을 수행합니다.

  • 해당 디바이스에 대한 새 토큰 발급을 차단합니다.
  • 디바이스와 연결된 사용자 세션을 해지합니다.
  • 사용자에게 다시 로그인하도록 요청합니다.

이전 문서에는 디바이스 바인딩 새로 고침 토큰(device-bound refresh token) 해지에 대한 언급도 있었지만 해당 문구는 제거되었습니다. 이는 동작 변경이 아닌 문서 수정입니다. 실제 수정 동작은 변경되지 않았으며, 문서가 이제 실제로 발생하는 상황을 더 정확하게 설명합니다.

이번 업데이트는 Identity Protection 정책 문서가 “디바이스 비활성화(Device disablement)” 용어를 “공격자 추가 디바이스(Attacker-added device)” 용어로 대체한 8월 14일 “Attacker-Added Device Remediation” 항목을 다듬은 것입니다. 내부적으로 수정 범위를 문서화했다면(runbook 또는 교육 자료) 새로 고침 토큰 해지 문구를 제거하도록 해당 참조를 업데이트하세요.

5. Entra Domain Services를 위한 sAMAccountName 동기화 지침

동기화 문서에는 이제 Microsoft Entra Domain Services와 함께 sAMAccountName 특성을 동기화하기 위한 향상된 지침이 포함됩니다. 업데이트된 페이지는 동기화 흐름을 설명하고 Domain Services 시나리오에서 sAMAccountName을 구성하기 위한 전용 지침을 연결합니다.

이는 기존 기능에 대한 문서 추가입니다. 레거시 애플리케이션 호환성 또는 LDAP 의존 워크로드를 위해 sAMAccountName 특성 값이 필요한 Entra Domain Services 사용 조직은 업데이트된 지침을 참조해야 합니다.

6. Windows 10 ESU 서비스 플랜이 라이선스 참조에 추가됨

Entra ID 라이선스 서비스 플랜 참조(Licensing Service Plan Reference)는 2026년 8월 14일에 업데이트되어 Windows 10 ESU(Extended Security Updates) 서비스 플랜 식별자가 Windows 365 Enterprise 및 Windows 365 Shared Use 항목에 추가되었습니다. 참조 테이블과 다운로드 가능한 CSV도 이에 맞게 업데이트되었습니다.

플랜 일치, 스크립트 기반 라이선스 할당 또는 보고에 라이선스 참조를 사용하는 관리자는 업데이트된 참조를 다운로드하고 Windows 365 플랜이 포함된 내부 매핑을 업데이트해야 합니다. 업데이트된 참조 데이터를 사용하는 것 외에 필요한 관리 작업은 없습니다.

요약

2026년 8월 15~18일 주간은 새로운 제품 출시보다는 문서 개선이 특징입니다. 가장 눈에 띄는 항목은 관리자에게 정책 전환의 구체적인 경로를 제공하는 GSA V1-to-V2 웹 필터링 마이그레이션 가이드와, GitHub Actions 배포의 페더레이션 ID 보안을 강화하는 GitHub 유연한 FIC 불변 클레임 요구 사항입니다.

문서 업데이트는 기능 출시보다 영향력이 작아 보일 수 있지만, 실제 운영상의 결과를 가져오는 경우가 많습니다. GSA 마이그레이션 가이드는 조직이 웹 필터링 아키텍처를 전환하는 방식을 결정하고, GitHub FIC 요구 사항은 어떤 트러스트 구성이 유효한지 변경합니다. 두 가지 모두 이러한 워크로드를 관리하는 ID 관리자가 주목할 만한 사항입니다.

Microsoft Entra ID 변경 사항에 대한 지속적인 커버리지는 https://x.com/kkaminsk에서 확인하고, 주간 업데이트를 위해 이곳에 다시 방문하세요.


이 문서는 2026년 8월 15~18일의 Microsoft Learn 문서 업데이트, Entra.News Daily 요약 및 M365 메시지 센터 발표를 기반으로 작성되었습니다. 공식 Microsoft Entra 릴리스 및 발표 페이지는 learn.microsoft.com/en-us/entra/fundamentals/whats-new를 방문하세요.