Microsoft Entra ID는 2026년 9월을 올해 최대 규모의 월간 업데이트 중 하나로 시작했습니다. 거버넌스 기능 2개의 일반 공급(GA), Teams 기기에서의 비밀번호 없는 인증 확대, 하이브리드 ID를 양방향으로 확장하는 공개 미리 보기 2개, 보안 관련 변경 공지 2개가 포함됩니다. 대규모로 ID를 관리하는 사람이라면 이번 달 발표를 로드맵에 반영해야 합니다.
일곱 가지 항목에 공통된 주제는 통합(consolidation)입니다. 액세스 검토를 통합하고, 공유 기기 인증을 통합하고, ID 프로비저닝을 통합하고, 사고 대응에 참여할 수 있는 역할을 통합하는 것입니다.
이번에 달라진 점, 그 의미, 그리고 관리자가 취해야 할 조치를 정리했습니다.
1. 사용자 중심 Access Reviews — 일반 공급(GA)
상태: GA 필요 조치: 액세스 검토 프로그램 도입 여부 평가
Access Reviews는 이제 검토자가 실제로 생각하는 방식대로 작동합니다. 리소스 단위가 아니라 사용자 단위로 말이죠. 사용자 중심 Access Reviews(UAR)를 사용하면 검토자가 개별 그룹이나 응용 프로그램별로 별도의 검토를 실행하는 대신, 한 사용자가 액세스할 수 있는 모든 리소스를 단일 검토 안에서 확인할 수 있습니다.
포함 내용
- 통합 보기: 그룹, 연결된 응용 프로그램, 연결되지 않은(사용자 지정 데이터 기반) 응용 프로그램을 하나의 검토 범위에 포함
- 연결되지 않은 앱 지원: CSV 액세스 데이터를 업로드하여 Entra ID와 통합되지 않은 응용 프로그램도 거버넌스 대상으로 관리
- 검토자 환경: My Access 포털에서 사용자 중심 리소스 목록을 대상으로 결정 수행
- 라이선스: Microsoft Entra ID 거버넌스(Entra ID Governance) 또는 Entra Suite 필요
중요성
기존 액세스 검토는 리소스 중심입니다. 그룹을 선택하고 구성원을 검토한 뒤 모든 그룹과 앱에 대해 같은 과정을 반복합니다. 30개 리소스에 액세스할 수 있는 사용자의 경우, 그 사용자의 액세스는 30명의 서로 다른 검토자에 의해 30번 평가됩니다. 아니면 더 흔한 경우로, 종합적으로 검토되지 않은 채 방치됩니다.
사용자 중심 검토는 이 모델을 뒤집습니다. 특정 사용자를 담당하는 검토자 한 명이 그 사용자의 모든 액세스를 단 한 번에 평가할 수 있습니다. 여기서 가장 주목할 만한 기능은 연결되지 않은 앱 지원입니다. 통합 코드를 한 줄도 작성하지 않고도 섀도 IT와 비통합 SaaS를 거버넌스 프로그램에 포함시킬 수 있습니다.
관리자가 취해야 할 조치
- 최고 위험 사용자 식별 — 액세스가 가장 많이 누적되는 특권 사용자 또는 공급업체 사용자부터 UAR 시작
- 연결되지 않은 앱용 CSV 데이터 준비 — Entra ID 외부의 앱을 인벤토리화하고 액세스 권한 보유자를 매핑
- 소유자 지정 — 모든 카탈로그 리소스와 사용자에게 명확한 검토자 배정
- 파일럿 UAR 실행 — 전체 프로그램을 재구성하기 전에 기존 검토와 병행하여 시범 운영
2. Lifecycle Workflows의 워크플로 복제 — 일반 공급(GA)
상태: GA 필요 조치: 워크플로 포트폴리오 간소화
이제 Lifecycle Workflows 관리자는 기존 워크플로를 복제하여 새 워크플로의 시작점으로 사용할 수 있습니다. 모든 구성, 작업, 실행 조건, 설정이 복사되며, 복제된 워크플로는 저장 전에 원하는 항목을 조정할 수 있는 검토 및 만들기(Review and create) 페이지에서 열립니다.
포함 내용
- 두 가지 진입점: 워크플로 목록의 복제(Clone) 작업 또는 워크플로 생성 시 “기존 워크플로 복제(Clone an existing workflow)” 카드
- 완전한 충실도: 작업, 트리거, 설정이 그대로 이전
- 범위: Entra 관리 센터에서 사용 가능(Microsoft Graph를 통해서는 불가)
- 필요 역할: Lifecycle Workflows 관리자
중요성
많은 테넌트가 한두 개의 매개변수만 다른 수십 개의 Lifecycle Workflows를 운영합니다. 부서가 다르거나, 트리거가 다르거나, 작업 순서가 다른 경우입니다. 이전에는 각각을 처음부터 또는 템플릿으로 만들어야 했습니다. 복제 기능은 검증된 기존 워크플로를 시작점으로 바꿔 주어 구성 시간을 몇 시간에서 몇 분으로 단축하고, 복잡한 작업 로직을 수동으로 재구축하면서 발생하던 오류를 줄여 줍니다.
관리자가 취해야 할 조치
- 기존 워크플로 감사 — 단일 원본에서 재생성할 수 있는 유사 워크플로 찾기
- 복제 규칙 수립 — 복제본을 관리 가능하게 유지하도록 명명 및 문서화 표준 정의
- 스테이징 테넌트에서 테스트 — 프로덕션 일정에 적용하기 전에 복제 워크플로 검증
3. Teams 기기용 Entra 리소스 계정 — 일반 공급(GA)
상태: Teams Rooms, Teams Panels, Common Area Phones GA 필요 조치: 공유 기기 계정 마이그레이션 계획
Teams 공유 기기에 대한 비밀번호 없는 인증이 이제 전체 기기 라인업에서 일반 공급됩니다. Microsoft Entra 리소스 계정(Resource Accounts)은 레거시 암호 기반 로그인을 하드웨어로 보호되는 디바이스 바인딩 자격 증명(device-bound credentials)으로 대체합니다. 이는 Microsoft가 Windows용 Teams Rooms의 비밀번호 없는 리소스 계정에 사용해 온 모델을 광범위하게 확장한 것입니다.
포함 내용
| 기기 유형 | 지원 |
|---|---|
| Windows용 Teams Rooms | GA(Windows 11 24H2 빌드 26100.8655+, Entra ID 가입) |
| Android용 Teams Rooms | GA |
| Teams Panels | GA |
| Common Area Phones | GA |
- 마이그레이션 경로: Teams Rooms Pro 관리 포털 → Planning → Resource Accounts → Migration 탭
- 라이선스: Teams Rooms 또는 Teams Shared Space 라이선스 필요
- ID: 리소스 계정은 Entra ID 전용, AD에서 동기화, 또는 타사 페더레이션 IdP 기반 중 선택 가능
- 알려진 제한 사항: 교체 기기는 먼저 암호로 설정한 후 마이그레이션해야 함
중요성
공유 기기 암호는 만성적인 보안 문제입니다. 본질적으로 공유되고, 자주 교체되지 않으며, 유출되기 쉬운 곳에 보관됩니다. Teams Room 암호가 한 번이라도 유출되면 공격자는 통제권 밖의 하드웨어에서 라이선스 사용자로 대화형 로그인을 할 수 있었습니다. 디바이스 바인딩 자격 증명은 암호 자체를 제거하므로 피싱할 것도, 스프레이할 것도, 훔칠 것도 없습니다. 또한 오래된 암호 때문에 회의실 로그인이 가장 안 좋은 순간에 실패하는 문제가 사라져 지원 부담도 줄어듭니다.
관리자가 취해야 할 조치
- 공유 기기 계정 인벤토리화 — 암호 기반 계정을 사용하는 모든 Teams Room, Panel, 전화기가 후보
- 기기 준비 상태 확인 — 요구 사항과 Windows 빌드, Android 버전, Teams 앱 버전 대조
- 단계적 마이그레이션 — 먼저 파일럿 회의실에서 Pro 관리 포털 마이그레이션 도구 사용
- 암호 자격 증명 모음 업데이트 — 마이그레이션 후 시크릿 관리에서 공유 기기 자격 증명 제거
4. Entra Domain Services와 sAMAccountName 동기화 — 공개 미리 보기
상태: 공개 미리 보기 필요 조치: 레거시 응용 프로그램 호환성 평가
Entra Domain Services 관리 도메인은 이제 Entra ID의 onPremisesSamAccountName 특성에서 sAMAccountName 값을 동기화할 수 있습니다. 이로써 sAMAccountName에 의존하는 레거시 응용 프로그램이 워크로드를 Azure로 이전한 후에도 계속 작동할 수 있습니다.
포함 내용
- 새 도메인: 기본 활성화
- 기존 도메인: Domain Services 보안 설정에서 옵트인
- 요구 사항: Enterprise 또는 Premium SKU(Standard는 제외), 설정 변경에는 응용 프로그램 관리자 및 그룹 관리자 역할 필요
- 클라우드 전용 사용자: onPremisesSamAccountName이 없는 경우 mailNickname 기반 생성 방식 유지
- 제약 사항: sAMAccountName은 고유해야 하며 20자 이하이어야 하고 지원되지 않는 특수 문자를 포함할 수 없음
중요성
UPN이 보편화되기 전에 작성된 온프레미스 응용 프로그램이 많이 있습니다. 이들은 sAMAccountName을 기준으로 인증하거나 권한을 부여합니다. 이러한 워크로드를 Entra Domain Services와 함께 Azure로 이전하면 계정 이름 불일치로 파일 공유, SQL 로그인, 서비스 계정이 깨집니다. Entra DS가 실제 sAMAccountName을 존중하면 “온프레미스에서는 작동했다"는 유형의 마이그레이션 실패 한 부류가 통째로 사라집니다.
관리자가 취해야 할 조치
- SKU 확인 — 이 미리 보기는 Standard 등급 관리 도메인에는 적용되지 않음
- onPremisesSamAccountName 적용 범위 검토 — 동기화된 사용자는 Entra ID에 해당 특성이 채워져 있어야 함
- 비프로덕션 도메인에서 먼저 테스트 — 광범위하게 활성화하기 전에 레거시 앱 인증 검증
5. Cloud Sync: 클라우드에서 ID 수명 주기 관리 — 공개 미리 보기
상태: 그룹 프로비저닝 GA, 사용자 프로비저닝 공개 미리 보기 필요 조치: Connect Sync 마이그레이션 경로로 평가
Entra Cloud Sync는 이제 양방향으로 작동합니다. AD에서 Entra ID로 프로비저닝하는 것에 더해, Cloud Sync는 Entra ID의 사용자, 그룹, 그룹 구성원을 온프레미스 Active Directory로 다시 프로비저닝할 수 있습니다. 클라우드 우선 조직은 이제 Entra ID를 권위 있는 소스(Source of Authority)로 유지하면서도 레거시 응용 프로그램, 파일 서버, Kerberos 의존 시스템을 위해 AD에 계정을 계속 채울 수 있습니다.
포함 내용
| 기능 | 상태 |
|---|---|
| AD DS로의 보안 그룹 및 구성원 프로비저닝 | GA |
| AD DS로의 사용자 프로비저닝 | 공개 미리 보기 |
| 사용자·그룹 결합 프로비저닝 | 공개 미리 보기 |
- 지원 ID 유형: 클라우드 네이티브 사용자, Source of Authority 전환 사용자, B2B 게스트, 보안 그룹
- 필수 조건: 프로비저닝 에이전트 v1.1.3730.0 이상, msDS-ExternalDirectoryObjectId가 포함된 AD DS 스키마(Windows Server 2016 이상), Entra ID P1
- 제한: 구성원 50,000명을 초과하는 그룹과 개체 150,000개를 초과하는 테넌트는 지원되지 않음
- 동기화 주기: 그룹 프로비저닝은 20분마다 실행
- SoA 전환 참고: 그룹 SID를 보존하고 원래 OU 경로를 유지할 수 있음
중요성
이것은 Connect Sync → Cloud Sync 마이그레이션 이야기에서 빠져 있던 조각입니다. 많은 테넌트가 Connect Sync에 머문 이유는 동기화 엔진 자체가 아니라 디렉터리에서 AD로의 의존성 때문이었습니다. Cloud Sync의 역방향 프로비저닝은 그 장애물을 제거합니다. 이전 릴리스와 결합하면 이제 진정한 클라우드 우선 ID 수명 주기를 운영할 수 있습니다. HR은 Entra ID에 기록하고, Entra ID는 사용자를 프로비저닝하며, AD는 온프레미스 워크로드에 필요한 계정만 정확히 받습니다. 경로에 Connect Sync 서버가 없어도 말이죠.
관리자가 취해야 할 조치
- AD 의존 응용 프로그램 매핑 — 마이그레이션 전에 온프레미스 계정이 여전히 필요한 대상을 정확히 파악
- 에이전트 설치 계획 수립 — 이 모델에서 프로비저닝 에이전트가 Connect Sync 서버를 대체
- B2B 게스트 프로비저닝 테스트 — 외부 사용자가 AD로 흘러 들어가는 것은 강력하지만 범위 통제를 신중히 해야 함
- 개체 수 제한 주시 — 매우 큰 테넌트는 여전히 Connect Sync 필요
6. Security Administrator 역할 확장 — 변경 공지
상태: 단계적 출시 중, 2026년 9월 말까지 완료 예정 필요 조치: 역할 할당 및 SOC 런북 검토
기본 제공 Security Administrator(보안 관리자) 역할이 비특권 사용자에 대한 ID 사고 대응 작업을 포함하도록 확장됩니다. 사용자 계정 비활성화 또는 활성화, 활성 세션 해지, 강제 암호 재설정이 여기에 해당합니다.
포함 내용
- 새 권한: 사용자 비활성화, 사용자 활성화, 세션 해지, 강제 암호 재설정
- 범위: 비특권 사용자만 해당 — 전역 관리자나 기타 고특권 계정은 제외
- 거버넌스: 기존 감사 및 최소 권한 통제는 계속 적용
- 배경: SOC ID 응답자(SOC Identity Responder) 역할(2026년 6월 미리 보기)과 올해 초의 Security Operator 확장에 이은 조치
중요성
많은 조직에서 ID 사고 대응에는 두세 가지 역할이 필요합니다. 분류(triage)에는 Security Administrator, 봉쇄 조치에는 Identity Administrator 또는 User Administrator가 필요합니다. 활성 사고가 진행되는 동안 그 인계는 몇 분을 소모하며, 계정이 손상된 상황에서 몇 분은 중요합니다. 이번 확장 덕분에 SOC 팀은 Security Administrator만으로 ID 사고를 직접 봉쇄할 수 있습니다. 비특권 사용자로 범위를 제한한 덕분에 역할 자체의 폭발 반경(blast radius)도 통제됩니다. 감사 추적은 모든 작업을 계속 기록합니다.
관리자가 취해야 할 조치
- Security Administrator 할당 검토 — 이 역할이 더 강력해지므로 보유자를 재검증
- SOC 런북 업데이트 — 비특권 사용자에 대한 봉쇄 조치에 더 이상 에스컬레이션이 필요하지 않음을 문서화
- 감사 적용 범위 확인 — SIEM이 비활성화, 세션 해지, 암호 재설정 이벤트를 수집하는지 확인
7. User.ReadBasic.All 권한 범위 업데이트 — 보안 수정
상태: 단계적 출시 중 필요 조치: User.ReadBasic.All을 사용하는 응용 프로그램 감사
Microsoft가 Microsoft Graph의 정보 공개 문제를 수정합니다. User.ReadBasic.All 권한이 범위에 포함된 기본 프로필 속성뿐 아니라 앱 역할 할당과 라이선스 세부 정보까지 응용 프로그램이 읽도록 의도치 않게 허용하고 있었습니다.
포함 내용
- 수정 내용: appRoleAssignments 및 licenseDetails에 대한 의도하지 않은 액세스 제거
- 의도된 범위는 변경 없음: displayName, givenName, id, mail, photo, securityIdentifier, surname, userPrincipalName
- 더 많은 권한이 필요한 앱: 앱 역할 할당에는 User.Read.All, 라이선스 세부 정보에는 LicenseAssignment.Read.All 사용(User.Read.All은 둘 다 포함)
- 영향: 의도한 용도대로 권한을 사용하는 앱에는 호환성 문제 없음
중요성
이런 종류의 취약성은 헤드라인을 장식하는 경우가 드물지만 조용히 중요합니다. 이름과 이메일 주소만 읽도록 최소 권한으로 프로비저닝된 앱이 모든 사용자가 보유한 역할과 라이선스를 열거할 수 있었습니다. 이는 저특권 앱을 권한 상승 계획용 정찰 도구로 바꿉니다. 이번 수정은 올바른 결정이며, 위임된 권한과 응용 프로그램 권한이 실제로 무엇을 노출하는지 주기적으로 재검증해야 한다는 점을 상기시켜 줍니다.
관리자가 취해야 할 조치
- User.ReadBasic.All 앱 감사 — 권한이 부여된 모든 앱과 앱이 정당하게 필요로 하는 데이터를 목록화
- 필요 시 권한 승격 — 할당 또는 라이선스 데이터가 실제로 필요한 앱에는 User.Read.All 또는 LicenseAssignment.Read.All 요청
- 동의 및 부여 기록 검토 — 의도하지 않은 액세스를 악용했을 수 있는 앱 확인
- 변경 사항 문서화 — 수정이 테넌트에 도달하기 전에 응용 프로그램 권한 매트릭스 업데이트
9월 라운드업의 다른 소식
Microsoft의 2026년 9월 라운드업에 포함된 세 가지 항목은 이미 이 시리즈에서 다루었습니다.
- Tenant Governance GA(2026년 8월 10일) — 테넌트 전체 거버넌스 설정이 일반 공급
- MCP Firewall 미리 보기(2026년 8월 6일) — 에이전트 AI 시대의 Model Context Protocol 서버 접근 제어
- MemberOf 폐지(MC1448379) — 동적 그룹, 관리 단위, 자격 관리의 MemberOf 규칙 연산자가 2026년 11월 3일부로 폐지됩니다. 마이그레이션 지침은 Message Center에서 확인할 수 있습니다
주목할 주요 일정
- 2026년 9월 말: Security Administrator 역할 확장 전체 출시 완료
- 2026년 10월 1일: Entra ID 보호(Entra ID Protection)의 레거시 위험 정책 폐지
- 2026년 11월 3일: 동적 그룹, 관리 단위, 자격 관리의 MemberOf 규칙 연산자 폐지
X에서 Kevin을 팔로우하여 https://x.com/kkaminsk에서 매일 Microsoft Entra 업데이트와 분석을 확인하세요.