Microsoft Entra의 2026년 8월 릴리스 물결은 8월 20~22일에 걸쳐 이전에 발표된 여러 기능을 다듬고 운영 가능하게 만드는 일련의 문서 및 기능 업데이트와 함께 계속되고 있습니다. 이달 초에 주요 발표(테넌트 거버넌스 GA, 8월 Entra 뉴스레터 기능, CVE-2026-69836 공개)가 이루어졌지만, 이번 후속 업데이트는 ID 관리자가 이러한 기능을 실제로 구현하고 관리하는 데 필요한 운영 세부 사항을 채워줍니다.
변경된 내용, 그 중요성, 그리고 조직이 취해야 할 조치를 소개합니다.
1. External ID 고객 앱용 위임형 패스키 관리 API
게시일: 2026년 8월 22일 상태: 미리 보기(Preview)
Microsoft Entra External ID는 이제 고객용 애플리케이션이 로그인한 고객 본인의 패스키를 관리할 수 있게 해주는 위임형 자격 증명 관리 API를 문서화했습니다. 이는 External ID 기반의 고객 ID 솔루션을 구축하는 조직에 중요한 추가 사항입니다.
기능
이제 애플리케이션은 위임형 액세스 토큰을 사용하여 다음을 수행할 수 있습니다:
- 로그인한 고객의 등록된 패스키 목록 조회
- 로그인한 고객을 위한 새 패스키 등록
- 로그인한 고객이 소유한 기존 패스키 삭제
주요 제약 사항
- 위임형 액세스만 지원 — 앱 전용 토큰(클라이언트 자격 증명)은 지원되지 않습니다. 대화형 사용자 세션이 필요합니다.
- 앱이 API를 호출하려면 먼저 테넌트에 서비스 주체를 수동으로 프로비저닝해야 합니다
- 미리 보기 상태 — 샘플 코드는 높은 권한의 관리자 프로비저닝을 사용하며 테스트용으로 명시적으로 표시되어 있고 프로덕션용이 아닙니다
- 범위는 로그인한 고객만 해당 — 관리자 수준의 대량 관리 기능은 없습니다
- External ID 중심 — 워크포스 테넌트가 아닌 B2C형 고객 ID 시나리오를 대상으로 합니다
왜 중요한가
이 API는 패스키 관리 기능을 Entra External ID 기반의 고객용 애플리케이션까지 확장합니다. Microsoft가 Entra 생태계 전반에서 패스키를 기본 인증 방법으로 추진함에 따라(워크포스 테넌트는 2026년 9월 1일부터 시작), 개발자에게 고객이 앱 내에서 패스키를 직접 관리할 수 있는 표준 기반 API를 제공하는 것은 자연스럽고 필수적인 확장입니다. 위임형 전용 제약은 의도적인 보안 선택입니다. 패스키 작업에 사용자 존재(presence)가 반드시 필요하며 데몬 앱이 자동화할 수 없도록 보장합니다.
무엇을 해야 하나
- Entra External ID 기반으로 구축 중이라면 새 위임형 패스키 관리 문서를 검토하세요
- 고객 애플리케이션 흐름에 패스키 셀프 서비스(목록 조회, 등록, 삭제)를 통합하는 방법을 계획하세요
- 미리 보기 상태와 수동 서비스 주체 프로비저닝 요구 사항에 유의하세요
- 권한 범위는 더 넓은 Graph 인증 방법 모델을 따르세요
2. 거버넌드 워크포스 테넌트 생성 사전 요구 사항 문서화
게시일: 2026년 8월 22일 상태: 문서 업데이트(GA 기능 기준)
2026년 8월 10일 Entra 테넌트 거버넌스(Tenant Governance)가 일반 공급(GA)된 이후, Microsoft는 이제 거버넌드 워크포스 테넌트 생성에 필요한 구체적인 사전 요구 사항을 문서화했습니다.
요구 사항
- 기업 계약(EA) 또는 종량제(pay-as-you-go) 결제 계정과 연결된 유료 Azure 구독
- 무료 또는 평가판 테넌트는 추가 테넌트를 생성할 수 없습니다
- 필요한 테넌트 생성 권한 및 역할 할당
- 기본 거버넌스 정책 사전 요구 사항을 충족해야 합니다
- 거버닝 테넌트의 기본 거버넌스 정책 템플릿은 선택 사항으로 표시됩니다(테넌트 생성 서비스는 여전히 ID가
default인 템플릿만 사용합니다)
왜 중요한가
테넌트 거버넌스 GA는 주요 발표였지만 운영 세부 사항, 특히 결제 요구 사항은 즉시 명확하지 않았습니다. 이 문서가 그 공백을 메워줍니다. 유료 Azure 구독 요구 사항(EA 또는 종량제)은 도입 계획의 핵심 제약 조건입니다. 특히 무료 또는 평가판 테넌트에서 운영해 왔고 거버넌스 하에서 테넌트 자산을 확장하려는 조직에 중요합니다.
무엇을 해야 하나
- 거버넌드 테넌트 생성을 시도하기 전에 Azure 구독 유형이 사전 요구 사항을 충족하는지 확인하세요
- 올바른 역할이 할당되었는지 확인하세요(초기 설정에는 전역 관리자 또는 권한 있는 역할 관리자, 지속적인 관리를 위해서는 ID 거버넌스 관리자)
- 거버닝 테넌트의 기본 거버넌스 정책 템플릿 구성을 검토하세요
3. Global Secure Access macOS 클라이언트 v1.1.26060207
게시일: 2026년 8월 21일 상태: 일반 공급(클라이언트 업데이트)
Global Secure Access macOS 클라이언트가 Windows 클라이언트에 더 가까워지는 기능이 풍부한 업데이트를 받았습니다.
새로운 기능
- 홈 네트워크 트래픽 제어 — 클라이언트가 지정된 홈 네트워크에 있을 때 트래픽을 특별히 처리할 수 있어 더 세분화된 라우팅 정책을 지원합니다
- 연결 페이지 — 활성 연결(Private Access, Internet Access)과 터널 상태를 보여주는 새 UI
- 에이전틱 감지 지원 — GSA의 에이전트 가시성 기능을 macOS 플랫폼으로 확장하여 Microsoft의 광범위한 AI 에이전트 보안 전략에 부합합니다
- 보안 DNS 우회 — 일부 대상은 호환성 또는 성능상의 이유로 Secure DNS를 우회할 수 있습니다
- 여러 버그 수정
배포 참고 사항
이제 앱 패키지에 향후 사용 사례를 위한 com.microsoft.autoupdate2가 포함됩니다. Intune으로 배포하는 경우 감지 규칙을 업데이트하여 com.microsoft.autoupdate2를 제거하세요. 감지 규칙에 포함하면 이 버전부터 충돌이 발생할 수 있습니다.
왜 중요한가
에이전틱 감지 지원이 이번 업데이트의 가장 눈에 띄는 기능입니다. 조직이 환경 전반에 AI 에이전트를 배포함에 따라 macOS에서 GSA가 에이전트 활동을 감지하고 보고할 수 있게 되면 제로 트러스트 네트워크 보안 경계가 Apple 엔드포인트까지 확장됩니다. 홈 네트워크 트래픽 제어와 새 연결 페이지와 결합하면 이번 업데이트로 macOS 클라이언트는 Global Secure Access 정책을 위한 훨씬 더 강력한 적용 지점이 됩니다.
무엇을 해야 하나
- Intune 배포 스크립트를 업데이트하여 감지 규칙에서
com.microsoft.autoupdate2를 제거하세요 - 기존 GSA 프로필로 새 연결 페이지를 테스트하세요
- 네트워크 아키텍처에 맞는 홈 네트워크 트래픽 제어를 평가하세요
- 에이전틱 감지 지원이 기존 에이전트 모니터링 전략과 어떻게 통합되는지 검토하세요
4. 크로스 루트 도메인 페더레이션 로그인 차단 문서화
게시일: 2026년 8월 20일 상태: 문서(이전에 발표된 정책 변경 기준)
새로운 Entra ID 문서는 신뢰 영역(realm)과 매핑된 사용자 계정의 루트 도메인이 다를 때 페더레이션 로그인을 차단하는 federatedTokenValidationPolicy를 공식적으로 설명합니다.
기능
internalDomainFederation이 사용자의 UPN 도메인과 일치하지 않으면 페더레이션 로그인을 차단합니다- 의도하지 않은 크로스 도메인 신뢰 악용을 방지합니다
- 관련 Microsoft Graph 베타 API를 문서화합니다(변경될 수 있으며 프로덕션 애플리케이션에서는 지원되지 않음)
- 2025년 12월 이전에 구성된 페더레이션 도메인에 영향을 미칩니다
왜 중요한가
이것은 MC1303719(2026년 7월 9일)에서 발표된 정책 변경을 공식화한 문서입니다. 정책 자체는 2026년 8월 중순에 적용되었으며, 이 문서는 관리자가 정책을 이해하고, 문제를 해결하고, 규정 준수를 구성하는 데 필요한 기술적 세부 정보를 제공합니다. 크로스 루트 도메인 차단은 보안 강화 조치입니다. 한 루트 도메인에 대해 구성된 페더레이션이 동일한 테넌트 내 다른 루트 도메인의 계정에 대한 로그인을 처리하는 데 사용될 수 있는 시나리오를 방지합니다.
무엇을 해야 하나
- 2025년 12월 이전에 구성된 페더레이션 도메인이 있다면
internalDomainFederation구성이 사용자 UPN 도메인과 일치하는지 확인하세요 - 페더레이션 구성 관리를 위한 Graph 베타 API(
/domains/{id}/federationConfiguration에 대한 GET/POST/PATCH)를 검토하세요 - ID 문제 해결 문서를 업데이트하여 이 차단 동작을 참조하도록 하세요
5. 인바운드 프로비저닝 null 값 정리(미리 보기)
게시일: 2026년 8월 20일 상태: 공개 미리 보기
새로운 Entra ID 프로비저닝 지침은 소스 값이 null이거나 비어 있을 때 기존 대상 속성을 지울 수 있는 기능을 문서화합니다. 오랫동안 지적되어 온 프로비저닝 문제점을 해결하는 기능입니다.
작동 방식
- 옵트인 — 소스와 대상 속성 매핑 모두에서 “Flow null values(흐름 null 값)“를 활성화해야 합니다
- 소스 시스템이 매핑된 속성이 null이거나 비어 있는 레코드를 보내면 프로비저닝이 대상 속성의 기존 값을 지웁니다
- 옵트인하지 않으면 소스가 null이어도 기존 대상 값은 변경되지 않고 유지됩니다
주요 제한 사항
- 단일 값 속성만 지원 — 다중 값 속성은 지원되지 않습니다
- 지정된 인바운드 시나리오만 — API 기반 인바운드 프로비저닝 앱에서 사용할 수 있습니다
- 비 API 인바운드 시나리오, 일부 갤러리 앱 또는 SCIM 커넥터에서는 지원되지 않습니다
왜 중요한가
소스 시스템과 대상 시스템 간의 속성 드리프트는 ID 프로비저닝에서 지속적인 문제였습니다. HR 시스템이 직원의 부서나 직함을 비우면(null로 설정), 이전에는 그 변경이 Entra ID에 전파되지 않아 이전 값이 유지되었습니다. 이 미리 보기 기능은 그 공백을 메워 소스 시스템의 null 값이 존중되고 대상에 반영되도록 하여 연결된 시스템 간 데이터 일관성을 유지합니다.
무엇을 해야 하나
- API 기반 인바운드 프로비저닝을 사용한다면 “Flow null values” 활성화가 데이터 일관성을 개선하는지 평가하세요
- 먼저 비프로덕션 환경에서 테스트하세요. 속성 정리는 동적 그룹 멤버십, 라이선싱, 액세스 정책에 영향을 줄 수 있습니다
- null 값 정리가 가장 큰 이점을 줄 속성 매핑을 파악하세요
6. Apple 토큰 보호 GA 달성
게시일: 2026년 8월 20일 상태: 일반 공급(iOS/iPadOS 및 macOS); 미리 보기(Azure Resource Manager에 액세스하는 macOS 웹 앱)
Entra ID 토큰 보호 참조 문서는 이제 iOS/iPadOS 및 macOS용 토큰 보호를 일반 공급으로 표시하여 크로스 플랫폼 스토리를 완성합니다.
GA와 미리 보기 구분
- GA: iOS/iPadOS(표준 앱 시나리오) 및 macOS(표준 앱 시나리오)용 토큰 보호
- 미리 보기 계속: macOS에서 Azure Resource Manager에 액세스하는 웹 앱은 미리 보기 상태 유지
- 이미 GA: Windows 토큰 보호
왜 중요한가
토큰 보호는 토큰 도용 및 재생 공격에 대한 핵심 방어 수단입니다. Apple 플랫폼이 GA에 도달함에 따라 조직은 이제 Windows, iOS, iPadOS, macOS 전 장비에 토큰 보호 정책을 적용할 수 있습니다. macOS 웹 앱 시나리오에 대한 좁은 미리 보기 범위만 남아 있습니다. 이는 특히 임원과 창의적 전문가들 사이에서 iOS와 macOS가 흔한 혼합 디바이스 환경을 가진 조직에 중요합니다.
무엇을 해야 하나
- 조건부 액세스 정책을 검토하고 Apple 플랫폼이 범위에 포함된 곳에서 토큰 보호 적용을 고려하세요
- 디바이스 준수 및 앱 관리 정책이 Apple 토큰 보호의 GA 상태를 반영하는지 확인하세요
- Azure Resource Manager에 액세스하는 macOS 전용 웹 앱 시나리오는 계속 미리 보기로 취급하세요
7. 무버 워크플로 액세스 제거 시점 명확화
게시일: 2026년 8월 20일 상태: 문서 업데이트
ID 거버넌스 작업 지침은 이제 리버(leaver) 워크플로뿐만 아니라 무버(mover) 워크플로에 대한 “사용자의 모든 액세스 패키지 할당 제거” 작업도 명시적으로 다룹니다.
변경 사항
- 이 작업은 이제 리버와 무버 수명 주기 워크플로 템플릿 모두에 적용됩니다
- 무버 템플릿의 경우 예약된 제거는 무버 이벤트가 트리거된 후 기본적으로 15일로 설정됩니다
- 관리자는 시점을 사용자 지정하거나 즉시 제거를 선택할 수 있습니다
왜 중요한가
직원이 조직 내에서 역할을 변경하는 무버 시나리오는 종종 리버 시나리오보다 더 복잡합니다. 직원은 이전 액세스 중 일부는 제거해야 하지만 전부는 아니며, 시점도 중요합니다. 15일 기본값은 직원이 새 역할에 적응하는 동안 액세스를 전환할 수 있는 합리적인 기간을 조직에 제공합니다. 이 기간을 구성 가능하게 만든 것은 조직마다(그리고 역할 전환 유형마다) 다른 일정이 필요하다는 점을 인정한 것입니다.
무엇을 해야 하나
- 무버 수명 주기 워크플로 템플릿을 검토하고 액세스 제거 시점을 확인하세요
- 15일 기본값이 조직에 적합한지, 아니면 사용자 지정 시점이 필요한지 결정하세요
- 무버 워크플로에 문서화된 액세스 제거 동작이 있다는 점을 반영하도록 ID 거버넌스 문서를 업데이트하세요
요약: 정교화 단계
이 7가지 업데이트는 8월 초 주요 발표 이후 Entra 플랫폼을 지속적으로 정교화하려는 Microsoft의 노력을 보여줍니다. 패턴은 분명합니다:
- GA 기능 운영화 — 테넌트 거버넌스 사전 요구 사항, 무버 워크플로 시점
- 패스키 생태계 확장 — External ID용 위임형 관리 API
- 크로스 플랫폼 격차 해소 — GSA macOS 기능 동등성, Apple 토큰 보호 GA
- 페더레이션 보안 강화 — 크로스 루트 도메인 차단 문서화
- 프로비저닝 정밀도 개선 — null 값 정리 미리 보기
ID 관리자에게 조치 항목은 대부분 긴급한 배포보다는 검토와 구성에 관한 것입니다. 예외는 GSA macOS용 Intune 감지 규칙 업데이트(즉시)와 페더레이션 구성 검토(2025년 12월 이전 페더레이션 도메인이 있는 경우)입니다.
Microsoft Entra 블로그(Tech Community)와 Microsoft Learn의 What’s New in Microsoft Entra 페이지를 팔로우하여 Entra 플랫폼 최신 소식을 확인하세요.
Big Hat Group Inc.는 AI 및 클라우드 ID 솔루션을 전문으로 하는 Microsoft 파트너입니다. 최신 Entra ID 업데이트와 분석은 bighatgroup.com에서, Kevin의 X 계정은 x.com/kkaminsk에서 확인할 수 있습니다.