Microsoft Entra ID의 2026년 8월 마지막 주에는 CVSS 10.0 취약점만큼 극적이지는 않지만 일상적인 ID 운영에는 매우 중요한 업데이트 배치가 발표되었습니다. 공통된 주제는 다음과 같습니다: Microsoft는 Entra ID와 최종 사용자가 실제로 접촉하는 운영 체제, 온프레미스 디렉터리, 셀프 서비스 포털 간의 통합을 계속 강화하고 있습니다.

이번 주 IT 관리자에게 눈에 띄는 변경 사항은 5가지입니다 — 디바이스 재등록이 필요한 Linux 브로커 아키텍처 전환부터, 마침내 클라우드에서 온프레미스 AD로 사용자를 푸시할 수 있게 해주는 Cloud Sync 미리 보기, 수동 클라이언트 패키징을 없애는 Global Secure Access 자동 업데이트 메커니즘까지.

변경된 내용, 중요한 이유, 그리고 취해야 할 조치는 다음과 같습니다.

1. Linux SSO 브로커 2.0.2: 디바이스 등록을 대체하는 Entra Join

상태: 현재 GA(안정 채널 버전 3.0.x) 필요 조치: 있음 — 기존 디바이스는 다시 조인해야 함

Microsoft Linux용 Single Sign-On은 버전 2.0.2에서 중요한 아키텍처 전환을 이루었습니다. Entra ID와의 트러스트 구축 방식이 디바이스 등록(registration) 에서 디바이스 조인(join) 으로 바뀐 것입니다. 이는 단순한 용어 문제가 아닙니다 — 트러스트 관계의 범위와 디바이스가 수행할 수 있는 작업이 달라집니다.

변경된 내용

이전 버전의 Microsoft Identity Broker for Linux는 개별 사용자 프로필 범위로 트러스트를 만드는 디바이스 등록을 사용했습니다. 버전 2.0.2 이상은 Windows 및 macOS에서 사용하는 것과 동일한 모델인 전체 디바이스와 트러스트를 맺는 Entra join을 사용합니다.

여기에는 두 가지 이유가 있습니다:

  1. Platform SSO 준비: Entra join은 향후 Linux의 플랫폼 SSO 지원을 위한 전제 조건입니다. 등록은 막다른 길이었고, 조인이 다음 단계의 기반입니다.
  2. 보안 범위: 디바이스 수준 트러스트는 디바이스 준수 여부, 디바이스 필터, 디바이스 기반 제어를 평가하는 조건부 액세스 정책이 모든 플랫폼에서 더 일관되게 적용됨을 의미합니다.

관리자가 해야 할 일

기존 디바이스의 업그레이드는 자동이 아닙니다. 프로세스는 다음과 같습니다:

  1. 올바른 설정 활성화: Entra 관리 센터에서 디바이스 > 디바이스 설정으로 이동합니다. 대상 사용자에 대해 “사용자가 디바이스를 Microsoft Entra ID에 조인할 수 있음"이 활성화되어 있는지 확인하세요. 이전의 “사용자가 디바이스를 Microsoft Entra에 등록할 수 있음” 설정은 브로커 2.0.2 이상을 사용하는 Linux 디바이스에 대해 더 이상 충분하지 않습니다.

  2. 기존 브로커 상태 정리: 영향을 받는 각 Linux 디바이스에서 다음을 실행합니다:

    sudo dsreg --cleanup
    

    이 명령은 모든 로컬 등록 데이터와 키 자재를 제거합니다.

  3. 브로커 재설치: 패키지를 업데이트합니다:

    # Ubuntu
    sudo apt update && sudo apt upgrade microsoft-identity-broker
    # RHEL
    sudo dnf update microsoft-identity-broker
    
  4. 다시 조인 및 재등록: 사용자는 새 Entra join 트러스트를 설정하고 Intune에 다시 등록하려면 다시 로그인해야 합니다.

지원 배포판

채널버전UbuntuRHEL
Stable (GA)3.0.x24.04, 22.04*8, 9
Insiders-fast3.0.x24.04, 22.04, 26.048, 9, 10

*Ubuntu 22.04 LTS 지원은 2026년 8월에 종료됩니다 — Intune에서 모든 디바이스 > Linux 필터에 OS 버전 열을 추가하여 영향을 받는 디바이스를 식별하세요.

중요한 이유

엔터프라이즈 환경의 Linux 데스크톱은 종종 ID 동등성을 가장 마지막에 얻습니다. 이번 변경으로 Entra ID가 디바이스를 신뢰하는 방식에서 Linux가 Windows 및 macOS에 더 가까워지지만, 적극적인 개입이 필요합니다. Linux 플릿을 보유한 조직은 자동 브로커 업그레이드 후 인증 오류가 발생할 때까지 기다리지 말고 지금 재조인 프로세스를 계획해야 합니다.

2. 온프레미스 AD로의 Cloud Sync 프로비저닝: 사용자 프로비저닝 미리 보기 시작

상태: 그룹 프로비저닝 GA, 사용자 프로비저닝 공개 미리 보기 필요 조치: 클라우드-온프레미스 ID 시나리오 평가

Microsoft Entra Cloud Sync는 2026년 내내 기능을 확장해 왔습니다 — 디바이스 동기화, AD 그룹 적용, 그리고 이제 반대 방향: Entra ID 에서 온프레미스 Active Directory Domain Services 사용자 프로비저닝.

제공되는 기능

기능상태
AD DS로 보안 그룹 프로비저닝일반 공급(GA)
AD DS로 사용자 프로비저닝공개 미리 보기
사용자 및 그룹 결합 프로비저닝공개 미리 보기

작동 방식

Cloud Sync의 Entra-to-AD 프로비저닝은 AD-to-Entra 동기화와 동일한 경량 프로비저닝 에이전트와 클라우드 기반 오케스트레이션 서비스를 역방향으로 사용합니다. Entra 관리 센터(Entra ID > Entra Connect > Cloud Sync)의 구성 흐름은 5개 섹션으로 안내합니다:

  1. 범위 지정 필터 — 모든 보안 그룹, 선택한 그룹 또는 특정 사용자 선택
  2. 특성 매핑 — Entra 특성을 AD DS 특성에 매핑
  3. 테스트 — 단일 사용자 또는 그룹에 대한 주문형 프로비저닝으로 검증
  4. 기본 속성 — 기본 설정 검토 및 조정
  5. 사용 — 구성을 켜고 동기화 시작

사전 요구 사항

  • 하이브리드 ID 관리자 역할 이상
  • 온프레미스에 설치된 Entra 프로비저닝 에이전트
  • msDS-ExternalDirectoryObjectId 특성이 있는 AD DS 스키마(Windows Server 2016 이상)
  • 그룹 구성원의 경우: 사용자에게 일치하는 onPremisesObjectIdentifier가 있는 AD 계정이 있어야 함

알아야 할 제한 사항

  • AD로 프로비저닝된 그룹 구성원은 AD 계정이 있어야 함(자격 있는 클라우드 관리 사용자 포함)
  • 동기화된 사용자는 여전히 대상 AD의 objectGUID와 일치하는 onPremisesObjectIdentifier가 필요함
  • 주문형 그룹 테스트는 구성원 5명으로 제한됨
  • Null 값은 기본적으로 전송되지 않음(특성 정리를 위해 옵트인 필요)

중요한 이유

이것은 클라우드 우선 ID 관리를 지향하는 조직에게 중요한 단계입니다. 이전에는 Entra ID에서 사용자를 관리하고 온프레미스 AD에 표시하려는 경우 옵션이 제한적이었습니다. Cloud Sync의 양방향 기능을 통해 Entra ID는 이제 권위 있는 ID 원본 역할을 하면서도 레거시 애플리케이션, 온프레미스 파일 서버 또는 AD 계정이 필요한 Kerberos 기반 시스템을 위해 AD를 계속 채울 수 있습니다.

AD DS 그룹 프로비저닝 자습서Entra-to-AD 프로비저닝 구성 가이드에서 단계별 지침을 제공합니다.

3. Windows Update를 통한 Global Secure Access 자동 업그레이드

상태: 2026년 11월부터 시작 필요 조치: 검색 규칙 업데이트, 옵트아웃 결정

Windows 엔드포인트에서 GSA(Global Secure Access) 클라이언트 배포를 관리한다면 2026년 11월에 반가운 변화가 있습니다: GSA 클라이언트가 Windows Update를 통해 자동으로 업그레이드됩니다.

변경된 내용

GSA 클라이언트 버전 2.32.294는 Windows(x64 및 ARM)용 현재 릴리스입니다. 주요 추가 사항:

  • 최적화된 라우팅을 위한 “로컬 네트워크 선호” 기능
  • 더 빠른 터널 생성
  • 버그 수정 및 개선

하지만 더 큰 소식은 전달 메커니즘 변경입니다. 2026년 11월부터 적격 Windows 클라이언트는 Windows Update를 통해 GSA 업그레이드를 자동으로 받게 되어 — 관리자가 각 새 버전을 수동으로 다운로드, 패키징, 배포할 필요가 없어집니다.

자동 업데이트를 위한 최소 버전

아키텍처최소 버전릴리스 날짜
x642.31.1252026년 6월
ARM2.32.2942026년 8월

관리자가 해야 할 일

  1. 검색 규칙 업데이트: Intune 또는 기타 엔드포인트 관리 도구를 사용하는 경우 검색 규칙을 업데이트하여 버전이 위의 최소 버전 이상인지 확인하도록 합니다. 이렇게 하면 자동 업데이트된 클라이언트가 규정 준수로 인식됩니다.

  2. 옵트아웃 결정: 조직에서 GSA 클라이언트 업데이트를 수동으로 제어해야 하는 경우 설치 중 옵트아웃 매개 변수를 사용합니다:

    GlobalSecureAccessInstaller.exe /quiet /norestart EnableWindowsUpdates=0
    
  3. 커넥터 제외 참고: 이 자동 업데이트는 GSA 클라이언트에만 적용됩니다. Entra Private Network 커넥터 설치본은 자동 업데이트되지 않습니다 — 관리자는 여전히 Entra 관리 센터에서 커넥터를 수동으로 다운로드하고 업데이트해야 합니다.

4. 셀프 서비스 ID 관리가 cloud.microsoft로 이동

상태: 2026년 11월 말 전 세계 출시 필요 조치: 네트워크 정책 업데이트

Microsoft Entra의 셀프 서비스 ID 관리 도메인이 cloud.microsoft 네임스페이스 아래로 통합됩니다. myaccount.microsoft.com에서 myaccount.cloud.microsoft으로의 마이그레이션은 2026년 11월 말 전 세계 출시로 예정되어 있습니다.

관리자가 해야 할 일

  • 네트워크 정책에서 *.cloud.microsoft 허용 — 방화벽, 프록시 및 조건부 액세스 네트워크 정책을 11월 출시 전에 업데이트해야 함
  • 사용자는 조치 불필요 — 이전 URL에서 자동 리디렉션이 계획되어 있음
  • 인증 변경 없음 — 로그인 동작은 동일하게 유지됨

이것은 다른 Microsoft 365 서비스의 유사한 이동에 이어 cloud.microsoft 도메인 아래 서비스를 통합하려는 Microsoft의 광범위한 노력의 일부입니다.

5. 하이브리드 사용자를 위한 향상된 sAMAccountName 소싱

상태: 사용 가능(도메인 수준 설정) 필요 조치: 조직에 명시적 sAMAccountName 제어가 필요한지 평가

새 문서에서는 관리자가 onPremisesSamAccountName 특성에서 소싱하여 하이브리드 사용자의 sAMAccountName 생성을 제어하는 방법을 설명합니다.

작동 방식

  • 기본 동작(현재): 모든 하이브리드 사용자에 대해 mailNickname에서 sAMAccountName 생성
  • 향상된 동작(옵트인): onPremisesSamAccountName에서 sAMAccountName을 소싱하여 관리자에게 명시적 제어 제공
  • 도메인 수준 설정: 사용자별이 아닌 도메인별로 활성화
  • 마이그레이션 영향: 활성화 시 기존 하이브리드 사용자는 다음 동기화 주기 중에 업데이트됨
  • 클라우드 전용 사용자: mailNickname 기반 생성 계속 사용(변경 없음)

중요한 이유

특정 명명 규칙 또는 특정 sAMAccountName 형식에 의존하는 레거시 애플리케이션을 보유한 조직은 이제 Entra ID를 통해 하이브리드 ID를 관리할 때 일관성을 보장할 수 있는 메커니즘을 갖게 됩니다. 이전에는 자동 생성으로 인해 온프레미스 기대와 일치하지 않는 sAMAccountName 값이 생성될 수 있었습니다.

추가 문서 업데이트

이번 주에는 몇 가지 소규모 문서 업데이트도 있었습니다:

  • Arc 로그인 지침 명확화: Arc 로그인을 활성화하면 머신이 Entra ID에 조인됩니다 — 다른 도메인(온프레미스 AD 또는 Entra Domain Services)에 조인할 계획이 없는 머신을 위한 것입니다. 활성화 전에 도메인 조인 계획을 확인하세요.
  • 동의 정책 애플리케이션 ID 수정: Apple Mail, Spark Email, eM Client, Android-Samsung, Android-Mail 및 Thunderbird의 애플리케이션 ID가 업데이트되었습니다. 세분화된 동의 정책을 관리하는 관리자는 구성을 업데이트해야 합니다.
  • 조건부 액세스 What If 도구: 문서 예제의 샘플 UserId가 업데이트되었습니다. 제품 동작 변경은 없습니다.

주목할 주요 일정

  • 2026년 9월 1일: Entra ID에서 패스키가 기본값이 됨, SMS/음성 사용자 자동 활성화 시작
  • 2026년 10월 5일: SSPR 등록 캠페인 시작
  • 2026년 10월 26일: Entra ID 브랜딩에서 사용자 지정 CSS 위치 속성이 전 세계적으로 제거됨
  • 2026년 11월 3일: 동적 그룹, AU 및 자격 관리에서 MemberOf 규칙 연산자 제거
  • 2026년 11월 9일: SSPR 적용 — 명시적으로 등록된 방법만 허용
  • 2026년 11월: GSA 클라이언트 Windows Update 자동 업그레이드 시작
  • 2026년 11월 말: myaccount.cloud.microsoft 전 세계 출시
  • 2027년 2월 1일: Microsoft 호스팅 SMS/음성 인증 완전 종료(옵트아웃 없음)

X에서 Kevin 팔로우: https://x.com/kkaminsk — Microsoft Entra 일일 업데이트 및 분석.