Microsoft Entra ID는 2026년 8월을 마무리하며 외부 협업 보안부터 하이브리드 프로비저닝, 보안 운영까지 전체 ID 스택에 걸친 최종 업데이트 묶음을 발표했습니다. 앞선 8월 릴리스가 테넌트 거버넌스와 수명 주기 워크플로 개선에 초점을 맞춘 반면, 이번 마지막 물결은 실제 ID 작업이 이루어지는 제품 간 경계면을 겨냥합니다.

핵심 주제는 분명합니다. Microsoft가 혼합 환경에서의 ID 관리를 불필요하게 어렵게 만들던 격차들을 메우고 있다는 점입니다. B2B 게스트가 마침내 패스키를 지원받습니다. Defender XDR이 마침내 디렉터리 전반의 ID 대응을 통합합니다. Cloud Sync가 마침내 사용자를 AD로 역방향 푸시합니다. 그리고 Lifecycle Workflows가 마침내 1년 단위 자동화 트리거를 지원합니다.

변경된 내용, 그 중요성, 그리고 무엇을 해야 하는지 정리했습니다.

1. B2B 게스트 사용자를 위한 패스키 등록 및 로그인

상태: 기본 활성화, 2026년 10월 – 2027년 2월 출시 필요 조치: 게스트 범위에 대한 인증 방법 정책 검토

B2B 협업에 큰 보안 업그레이드가 적용됐습니다. Microsoft Entra ID가 이제 B2B 게스트 사용자의 패스키 등록 및 로그인을 지원하여, 리소스 테넌트의 MFA 요구 사항을 피싱 저항성 자격 증명으로 충족할 수 있게 됐습니다.

왜 중요한가

지금까지 패스키 등록은 리소스 테넌트의 내부 또는 외부 게스트 사용자에게 명시적으로 지원되지 않았습니다. 이로 인해 자사 사용자에게 피싱 저항성 MFA를 적용하던 조직도 외부 협업자에게는 동일한 기준을 확장할 수 없는 격차가 발생했습니다. 게스트는 점점 더 공격 대상이 되고 있는 SMS, 음성, TOTP 같은 취약한 방식에 의존해야 했습니다.

이번 변경으로 B2B 사용자는 세 가지 경로를 통해 리소스 테넌트 패스키를 등록할 수 있습니다.

  • 리소스 테넌트의 내 보안 정보(My Security Info) 페이지
  • 로그인 중 프루프업 프롬프트(Proof-up prompts)
  • 구성된 경우 패스키 등록 캠페인

출시 일정

범위시작종료
내부 게스트 사용자2026년 10월 초2026년 10월 말
더 넓은 B2B 범위2026년 10월 초2027년 2월 말

이 기능은 기본적으로 활성화됩니다. 켜기 위해 관리자 조치가 필요하지 않지만, 관리자는 다음을 수행해야 합니다.

  1. 인증 방법 정책 검토 — 게스트를 포함한 어떤 사용자 그룹이 패스키(FIDO2) 범위에 있는지 확인
  2. B2B 거버넌스 문서 업데이트 — 파트너 조직에 리소스 테넌트 패스키를 등록할 수 있음을 안내
  3. 로그인 로그 모니터링 — 게스트의 패스키 채택을 추적하고 조건부 액세스 정책이 패스키를 강력한 MFA로 인식하는지 확인

이 변경은 9월 1일 패스키 기본 적용 출시 및 2027년 2월 SMS/음성 폐지와 맞물립니다. 이제 게스트도 피싱 저항성 인증 전환 범위에 확실히 포함됩니다.

2. Defender XDR 통합 ID 대응 및 타임라인

상태: MC1461704 및 MC1461705 — 2026년 10월 중순 출시 시작 필요 조치: ID 커넥터 감사, IR 런북 업데이트

두 가지 새로운 Microsoft Defender XDR 기능이 보안 팀의 ID 인시던트 대응 방식을 바꿉니다. 두 기능은 함께 혼합 환경에서 ID 인시던트 대응을 오랫동안 괴롭혀 온 제품 경계 문제를 제거합니다.

통합 대응 작업(MC1461704)

보안 팀은 이제 단일 워크플로에서 ID와 연결된 모든 계정 또는 그 일부에 지원되는 대응 작업을 적용할 수 있습니다. 지원되는 작업은 다음과 같습니다.

  • 계정 비활성화 / 활성화
  • 세션 해지
  • 손상됨으로 표시
  • 강제 암호 변경

지원되는 ID 시스템 및 앱:

범주시스템
디렉터리Active Directory, Microsoft Entra ID, Okta
IGACyberArk Identity, SailPoint Identity Security Cloud
SaaSGoogle Workspace, Salesforce, Box

이로써 인시던트 대응이 시스템별 작업(Entra에 로그인해 Entra 계정 비활성화, Okta에 로그인해 Okta 계정 비활성화, Salesforce에 로그인해 Salesforce 계정 비활성화)에서 ID 중심 오케스트레이션으로 전환됩니다. 세 개 디렉터리와 두 개 SaaS 앱에 계정이 있는 손상된 사용자의 경우, 격리 시간이 15분에 걸친 다중 포털 분주함에서 단일 작업으로 줄어듭니다.

통합 ID 타임라인(MC1461705)

Defender XDR의 ID 페이지가 이제 ID 관련 이벤트(로그인, 경고, 위험 활동, 대응 작업)를 연결된 모든 ID 소스에 걸친 단일 시간순 보기로 통합합니다.

분석가는 Entra ID 로그인 로그, AD 이벤트 로그, Okta 감사 추적 사이를 오가는 대신, 무엇이 언제 어떤 시스템에서 발생했는지 보여주는 상관 관계화된 타임라인을 얻습니다. 이는 통합 대응 작업의 조사 파트너입니다. 전체 그림을 확인한 다음 조치를 취하면 됩니다.

관리자가 해야 할 일

  1. Defender XDR ID 커넥터 감사 — AD, Entra ID, Okta 및 주요 SaaS 앱이 통합되어 있고 최신 상태인지 확인
  2. ID 매핑 품질 검증 — 연결된 계정 상관 관계가 작동하려면 UPN, 이메일, ID가 정확해야 함
  3. 인시던트 대응 런북 업데이트 — 분석가가 통합 대응을 사용할지, 시스템별 도구를 사용할지 정의
  4. SOC 팀 교육 — 통합 워크플로, 커넥터별 지원 작업, ID 타임라인을 시연

3. Cloud Sync: Entra ID에서 AD로의 사용자 프로비저닝(미리 보기)

상태: 그룹 프로비저닝 GA, 사용자 프로비저닝 공개 미리 보기 필요 조치: 클라우드 우선 ID 시나리오 평가

Microsoft Entra Cloud Sync가 이제 전통적인 AD-to-Entra 흐름의 반대 방향인 Entra ID 에서 온프레미스 Active Directory 사용자를 프로비저닝할 수 있습니다. 하이브리드 ID 팀이 수년간 요청해 온 기능입니다.

제공되는 기능

기능상태
AD DS로의 보안 그룹 프로비저닝일반 공급(GA)
AD DS로의 사용자 프로비저닝공개 미리 보기
사용자 및 그룹 결합 프로비저닝공개 미리 보기

왜 중요한가

지금까지 Entra ID에서 사용자를 관리하면서 온프레미스 AD에도 표시되도록 하려면 선택지가 제한적이었습니다. Entra Connect Sync는 AD 개체를 클라우드로 푸시할 수 있었지만 그 반대는 불가능했습니다. 클라우드 우선 ID 관리를 채택한 조직은 레거시 애플리케이션, 온프레미스 파일 서버 또는 Kerberos 기반 시스템을 위해 AD를 채우려면 사용자 지정 스크립트나 타사 도구를 유지해야 했습니다.

Cloud Sync의 양방향 기능으로 Entra ID가 권위 있는 ID 소스 역할을 하면서 필요한 곳에 AD를 채울 수 있게 됩니다. Entra 관리 센터(Entra ID > Entra Connect > Cloud Sync)의 구성 흐름은 관리자를 범위 지정 필터, 특성 매핑, 온디맨드 테스트, 활성화 과정으로 안내합니다.

사전 요구 사항

  • 최소 하이브리드 ID 관리자(Hybrid Identity Administrator) 역할
  • 온프레미스에 설치된 Entra 프로비저닝 에이전트
  • msDS-ExternalDirectoryObjectId 특성이 있는 AD DS 스키마(Windows Server 2016 이상)
  • 그룹 구성원의 경우: 일치하는 onPremisesObjectIdentifier를 가진 AD 계정이 있어야 함

함께 제공되는 기능: SoA 전환 시 그룹 OU 및 이름 유지

관련 미리 보기 기능은 AD와 Entra ID 사이에서 그룹의 Source of Authority(SoA)를 전환할 때 그룹의 OU(조직 구성 단위)와 이름을 유지합니다. 온프레미스 애플리케이션은 GPO, 레거시 ACL, LDAP 쿼리에서 그룹 이름과 OU 경로에 의존하는 경우가 많기 때문에 중요합니다. 기존에는 SoA 전환이 이러한 참조를 깨뜨릴 수 있었습니다.

4. 365일 오프셋을 지원하는 Lifecycle Workflows V2 시간 기반 트리거

상태: 문서 업데이트 완료, 사용 가능 필요 조치: 연간 프로세스 기회에 대한 기존 워크플로 검토

Lifecycle Workflows가 장기 자동화 측면에서 크게 강화됐습니다. V2 시간 기반 특성 트리거가 기존 180일 제한에서 365일 이벤트 오프셋을 지원하게 됐습니다.

변경 사항

  • 이벤트 오프셋: 지원되는 날짜 특성(입사일, 계약 종료일, 라이선스 만료일) 기준 전후 최대 365일
  • 비교 옵션: 정확히 일치(Exactly), 이하(Less than or equal to), 사이(Between)(0~365일 오프셋)
  • 요구 사항: 워크플로와 일정이 모두 활성화되어야 함
  • V2 동작: 3일 소급 보정 창이 없음(V1과 다름)
  • 관리 센터 참고: 전환 기간 동안 미리 보기 관리 센터에 동일한 트리거를 나타내는 두 가지 선택 항목이 표시될 수 있음

왜 중요한가

이전에는 연간 트리거가 필요한 워크플로(계약 갱신 알림, 연간 액세스 인증, 장기 라이선스 수명 주기)에 외부 스케줄러나 사용자 지정 스크립트가 필요했습니다. 365일 오프셋으로 이제 Lifecycle Workflows에서 네이티브로 구성할 수 있습니다.

이제 가능해진 사용 사례:

  • 계약직 대상 연간 계정 인증
  • 연 단위 역할 할당 만료 및 갱신
  • 장기 라이선스 및 계정 수명 주기 일정
  • 수개월의 리드 타임을 가진 계약 종료일 워크플로

5. 인바운드 프로비저닝: null 값 흘려보내기로 대상 특성 비우기

상태: 공개 미리 보기 필요 조치: null 처리에 대한 특성 매핑 평가

겉보기에는 단순하지만 오랫동안 요청되어 온 기능입니다. 인바운드 프로비저닝 흐름이 이제 소스 값이 null이거나 비어 있을 때 대상 특성을 비울 수 있습니다.

해결되는 문제

이전에는 소스 시스템(HR, SAP, Workday)이 부서 코드나 전화번호 같은 특성 값을 제거하면 프로비저닝 엔진이 해당 특성을 그냥 건너뛰었습니다. 이전 값이 Entra ID나 AD에 남아 시스템 간 데이터 드리프트를 만들었습니다. 시간이 지나면서 ID 저장소에는 더 이상 현실을 반영하지 않는 오래된 특성이 쌓였습니다.

작동 방식

  • 관리자가 소스 및 대상 특성 매핑 모두에서 “null 값 흘려보내기(Flow null values)” 를 활성화
  • 소스 값이 null이거나 비어 있으면 프로비저닝 엔진이 해당 대상 특성을 적극적으로 지움
  • 지정된 인바운드 프로비저닝 시나리오에서 단일 값 특성만 지원
  • 전역이 아닌 매핑별로 활성화해야 함

왜 중요한가

개인정보 보호와 규정 준수 측면에서 중요합니다. 오래된 부서 코드, 구식 전화번호, 고아화된 사용자 지정 특성은 단순한 미관 문제가 아닙니다. 잘못된 액세스 결정을 초래하고, 동적 그룹 구성원 자격을 깨뜨리며, 감사 지적 사항을 만들 수 있습니다. null 값 흘려보내기를 통해 상류에서 데이터를 제거하면 ID 저장소에 직접적이고 예측 가능한 영향이 생깁니다.

추가 업데이트

GSA macOS 클라이언트 8월 21일 릴리스

Global Secure Access macOS 클라이언트 v1.1.26060207에 홈 네트워크 트래픽 제어, 연결(Connections) 페이지, 에이전트 감지 지원, Secure DNS 우회가 추가됐습니다. 연결 페이지는 사용자와 관리자에게 현재 라우팅 동작에 대한 가시성을 제공하여 지원성을 개선합니다. 홈 네트워크 트래픽 제어는 원격/하이브리드 근무자의 트래픽을 더 세밀하게 처리할 수 있게 해줍니다.

새 문서: Entra ID에서 온프레미스 앱 액세스 거버넌스

클라우드 ID 거버넌스와 레거시 애플리케이션 액세스 관리를 연결하는, Microsoft Entra ID에서 온프레미스 애플리케이션에 대한 액세스를 거버닝하는 방법을 설명하는 새 자습서가 게시됐습니다. 이는 Entra ID를 클라우드 전용 리소스가 아닌 모든 액세스의 컨트롤 플레인으로 만들려는 Microsoft의 지속적인 노력의 일부입니다.

Entra Domain Services 강화 보안 계정 관리자(미리 보기)

Entra Domain Services에서 강화 보안 계정 관리자(enhanced security account manager) 지원의 공개 미리 보기가 시작되어, 관리형 도메인 서비스 계정 처리 방식이 개선됩니다.

주목할 주요 일정

  • 2026년 9월 1일: Entra ID에서 패스키가 기본값이 됨, SMS/음성 사용자 자동 활성화 시작
  • 2026년 10월 5일: SSPR 등록 캠페인 시작
  • 2026년 10월: B2B 게스트 패스키 출시 시작, Windows Hello for Business 및 macOS Platform SSO가 독립 MFA 요소로 인정됨
  • 2026년 10월 26일: Entra ID 브랜딩의 사용자 지정 CSS 위치 속성이 전역적으로 폐지됨
  • 2026년 11월 3일: 동적 그룹, AU, 자격 관리에서 MemberOf 규칙 연산자 폐지
  • 2026년 11월 9일: SSPR 강제 적용 — 명시적으로 등록된 방법만 수용
  • 2026년 11월: Windows Update를 통한 GSA 클라이언트 자동 업그레이드 시작
  • 2026년 11월 말: myaccount.cloud.microsoft 전 세계 출시
  • 2026년 10월 중순: Defender XDR 통합 대응 작업 및 타임라인 출시 시작
  • 2027년 2월 1일: Microsoft 호스팅 SMS/음성 인증 완전 폐지(옵트아웃 불가)

Kevin의 일일 Microsoft Entra 업데이트 및 분석은 X(https://x.com/kkaminsk)에서 팔로우하세요.