Microsoft Entra ID의 2026년 9월 첫째 주는 시행, 문서화, 도메인 통합의 조합을 전달했습니다. 가장 큰 항목은 오늘 발효된 것입니다: SSPR이 비밀번호 재설정을 위해 미등록 디렉토리 연락처 데이터 수락을 중지했습니다. 하지만 표면 아래에는 더 많은 것이 있습니다 — 패스키 캠페인 가이드가 문서 개정을 받았고, SCIM 2.0 API가 세분화된 권한을 획득했으며, 네 개의 셀프 서비스 포털이 단일 도메인으로 통합되고 있고, Viva Engage가 관리 모델을 강화하고 있습니다.
조직의 ID를 관리하는 경우, 이러한 항목 중 최소 세 가지는 월말 전에 주의가 필요합니다.
변경된 내용, 중요한 이유, 해야 할 일은 다음과 같습니다.
1. SSPR 시행 활성화 — 미등록 연락처 데이터 더 이상 허용 안 됨
상태: 2026년 9월 7일 시행 활성화 필요한 조치: 등록된 인증 방법이 없는 사용자 식별
오늘부터 Microsoft Entra ID는 셀프 서비스 비밀번호 재설정(SSPR)을 위한 미등록 디렉토리 연락처 데이터 사용을 종료했습니다. 디렉토리 속성으로 저장된 휴대전화 번호, 사무실 전화, 보조 이메일 — mobilePhone, businessPhone, otherMails — 는 사용자가 인증 방법 등록 포털을 통해 명시적으로 등록하지 않는 한 더 이상 검증 방법으로 작동하지 않습니다.
변경된 내용
- 이전: SSPR은 사용자가 해당 연락처를 확인한 적이 없더라도 디렉토리 속성의 연락처 데이터를 유효한 신원 증명으로 수락했습니다
- 이후: 사용자 또는 관리자가 명시적으로 등록한 인증 방법만 수락됩니다
- 등록 캠페인: 2026년 7월 6일에 시작되어 로그인 후 영향을 받는 사용자에게 방법 등록을 권장했습니다
- 범위: 관리자를 포함한 모든 사용자, 퍼블릭 클라우드, GCC, GCC High, DoD 전체
- 예상 영향: SSPR 검증의 약 14%가 이전에 미등록 디렉토리 연락처 데이터에 의존했습니다
중요한 이유
이 변경은 셀프 서비스 비밀번호 재설정의 전체 전제를 약화시키는 보안 격차를 닫습니다. SSPR이 미검증 디렉토리 데이터를 수락할 때, 사용자의 mobilePhone 또는 otherMails 속성을 채울 수 있는 사람 — 침해된 관리자 계정이나 약한 제어의 디렉토리 동기화 프로세스 포함 — 은 해당 사용자의 비밀번호 재설정 흐름을 가로챌 수 있습니다. 이 수정은 검증 방법이 관리자가 입력한 데이터가 아닌 사용자 의도와 소유 증명에 연결되도록 보장합니다.
오늘의 실질적 위험은 헬프데스크 과부하입니다. 등록 캠페인을 무시하고 레거시 디렉토리 필드에 의존한 사용자는 이제 셀프 서비스 복구에서 잠겨 있습니다. 관리자는 수동으로 임시 비밀번호를 설정하고 등록을 안내해야 합니다. 등록 캠페인을 사전에 실행하고 방법 등록을 요구하는 조건부 액세스 정책을 활성화한 조직은 최소한의 중단을 경험할 것입니다.
관리자가 해야 할 일
- 등록 보고서 확인 — Entra 관리 센터에서 보안 → 인증 방법 → 사용자 등록 세부 정보로 이동합니다. 등록된 방법이 없는 사용자 목록을 내보내고 권한 계정을 우선시합니다
- 헬프데스크 준비 — 지원 직원에게 시행에 대해 간략히 브리핑하고 수동 비밀번호 재설정 및 안내된 등록 스크립트를 제공합니다
- 등록 강제 활성화 — 신뢰할 수 있는 네트워크 또는 관리되는 장치로 범위가 제한된, 사용자에게 인증 방법 등록을 요구하는 조건부 액세스 정책을 고려합니다
- 사용자와 소통 — 등록된 방법이 없는 계정에 등록 포털로의 직접 링크가 포함된 타겟 알림을 보냅니다
2. 패스키 등록 캠페인 가이드 — 세 가지 상태 정의
상태: 문서 2026년 9월 5일 업데이트 필요한 조치: 캠페인 구성 검토
패스키 및 Authenticator 등록 캠페인에 대한 Microsoft Learn 문서는 이전의 덜 구조화된 가이드를 대체하는 세 가지 명시적인 캠페인 상태를 정의했습니다. 이 업데이트는 2026년 9월 1일에 활성화된 패스키-기본값 롤아웃이 월말을 향해 진행 중인 상황에서 공개되었습니다.
세 가지 캠페인 상태
| 상태 | 동작 |
|---|---|
| Microsoft 관리 | 기본값. Microsoft가 캠페인 타이밍, 타겟팅 및 프롬프트 로직을 제어합니다. 테넌트는 표준 롤아웃 경험을 얻습니다. |
| 활성화 | 관리자가 캠페인을 명시적으로 활성화했습니다. 관리자는 캠페인이 실행되는 시기를 제어하지만 Microsoft의 프롬프트 로직을 사용합니다. |
| 비활성화 | 관리자가 캠페인을 명시적으로 비활성화했습니다. 사용자는 캠페인을 통해 패스키 또는 Authenticator 등록을 권장받지 않습니다. |
메서드별 자격
문서는 각 방법 유형에 대한 자격 및 프롬프트 조건을 지정합니다:
- Authenticator 캠페인: 테넌트에서 Authenticator 앱이 인증 방법으로 구성되어야 합니다. 기존 강력한 방법을 가진 사용자는 프롬프트되지 않을 수 있습니다.
- 패스키 캠페인: 인증 방법 정책에서 패스키가 활성화되어야 합니다. SMS 또는 음성이 활성화된 사용자는 자동으로 자격이 됩니다.
- 롤아웃 기간: 업데이트된 경험은 2026년 9월 말까지 롤아웃됩니다. 롤아웃 중 테넌트 동작이 다를 수 있습니다 — 모든 테넌트가 즉시 새 상태를 보는 것은 아닙니다.
중요한 이유
패스키-기본값 롤아웃은 올해 Entra ID에서 가장 중요한 인증 변경입니다. SMS 또는 음성이 활성화된 사용자는 자동으로 패스키가 활성화되고 다음 MFA 로그인 시 등록을 권장받습니다. 세 가지 상태 모델은 관리자에게 명확한 레버를 제공합니다: Microsoft가 캠페인을 관리하게 하거나, 명시적 제어를 취하거나, 완전히 억제합니다(자체 패스키 배포 계획이 있는 테넌트에 유용).
임시 옵트아웃 API(Graph Beta, passkeyDynamicMigration 속성)는 2027년 2월 1일까지 사용 가능하지만, 2026년 9월 자동 활성화만 지연시킵니다. 2027년 2월 SMS/음성 퇴출에는 옵트아웃이 없습니다.
관리자가 해야 할 일
- 캠페인 상태 확인 — Entra 관리 센터에서 인증 방법 → 등록 캠페인으로 이동합니다. 어떤 상태가 활성인지 확인합니다
- 인증 방법 정책 검토 — 캠페인이 올바르게 작동하도록 정책에서 패스키가 활성화되어 있는지 확인합니다
- 등록 진행 모니터링 — 인증 방법 사용 보고서를 사용하여 패스키를 등록한 사용자 수와 SMS/음성을 사용하는 사용자 수를 추적합니다
- 2027년 2월 계획 — 지금 옵트아웃하더라도 전환 계획 구축을 시작합니다. Microsoft 제공 SMS/음성은 해당 날짜에 완전히 퇴출되며 연장이 없습니다
3. SCIM 2.0 API 참조 — 세분화된 권한 및 더 높은 페이지 제한
상태: 문서 2026년 9월 5일 업데이트 필요한 조치: SCIM 프로비저닝 앱 권한 검토
Microsoft Entra ID의 SCIM 2.0 API 참조는 9월 5일에 페이지 크기, 필터, 세분화된 권한 및 스키마 수정을 다루는 대대적인 문서 업데이트를 받았습니다. 이는 문서 변경이며 새로운 API 기능이 아닙니다 — API는 이미 이러한 기능을 지원했지만 참조가 이제 적절하게 문서화했습니다.
참조의 새로운 내용
페이지 크기 및 필터:
manager속성을 제외하는 프로젝션에서 페이지당 최대 999명의 사용자- 새 필터 유형 문서화: 활성 사용자, 부정 접미사 일치, 그룹 멤버십, 그룹 소유권
- 페이지 크기 및 필터 조합 선택을 위한 성능 가이드
세분화된 최소 권한:
- 기본 사용자 읽기, 사용자 생성 및 업데이트, 그룹 생성 및 그룹 멤버십 변경을 위한 작업별 권한
- 프로비저닝 애플리케이션은 광범위한 권한을 요청하는 대신 실제 워크플로 작업에 동의 요청을 맞출 수 있습니다
- 권한 테이블이 개별 인라인 링크를 통합된 Microsoft Graph 권한 참조로 대체했습니다
스키마 수정:
User:ownedGroups및Group:owners가 읽기 전용, 다중 값 속성으로 문서화- 해당 ID는 필터 쿼리에서 사용할 수 있지만 응답 본문에서는 반환되지 않습니다
- 그룹의
members.value응답 본문 설명 수정
중요한 이유
SCIM 프로비저닝은 대부분의 조직이 SaaS 애플리케이션 전체에서 사용자 수명 주기 관리를 자동화하는 방법입니다. 이전 문서 격차는 개발자가 권한을 과도하게 할당하거나(사용자를 생성하기만 하면 되는데 전체 사용자 읽기/쓰기 요청) 시행 착오로 필터 기능을 발견해야 함을 의미했습니다. 세분화된 권한 매핑을 통해 프로비저닝 앱에 최소 권한 액세스를 구현할 수 있습니다 — 이는 보안 모범 사례이며 앱 승인 및 규정 준수 검토도 간소화합니다.
999명 사용자 페이지 크기는 대규모 테넌트에게 의미 있는 성능 개선입니다. 새 필터 유형과 결합하여 프로비저닝 작업은 대상 사용자 세트를 더 효율적으로 검색하고 API 호출량을 줄일 수 있습니다.
관리자가 해야 할 일
- SCIM 프로비저닝 앱 감사 — 각 SCIM 연결 애플리케이션에 부여된 권한을 검토하고 새로운 세분화된 옵션에 맞춥니다
- 프로비저닝 구성 업데이트 — SCIM 클라이언트가 더 작은 페이지 크기를 사용하는 경우 manager 제외 프로젝션으로 999명 사용자 페이지를 테스트합니다
- 새 필터 테스트 — 그룹 멤버십 또는 소유권 필터가 프로비저닝 워크플로의 사용자 정의 로직을 대체할 수 있는지 평가합니다
- 스키마 기대 검증 — SCIM 클라이언트가 응답 본문에서
ownedGroups또는owners를 기대하는 경우 필터 쿼리를 사용하도록 업데이트합니다
4. My Account 도메인 마이그레이션 — cloud.microsoft로 통합
상태: 변경 계획 — 2026년 11월 말 롤아웃 소스: MC1462460 필요한 조치: 네트워크 허용 목록 업데이트
Microsoft Entra는 셀프 서비스 ID 관리 포털을 단일 도메인으로 통합하고 있습니다. 2026년 11월 말부터 4개의 개별 포털이 myaccount.cloud.microsoft로 통합됩니다.
통합되는 포털
| 현재 URL | 새 URL |
|---|---|
| myaccount.microsoft.com | myaccount.cloud.microsoft |
| myapps.microsoft.com | myaccount.cloud.microsoft |
| myaccess.microsoft.com | myaccount.cloud.microsoft |
| mystaff.microsoft.com | myaccount.cloud.microsoft |
변경 내용
- 사용자: 조치 불필요. 이전 URL에서 새 도메인으로 자동 리디렉션
- 핵심 기능: 변경 없음 — 모든 기존 워크플로가 계속 작동
- 관리자: 네트워크, 프록시, 방화벽 및 엔드포인트 정책에서
*.cloud.microsoft도메인이 허용되는지 확인 - 문서: 이전 URL을 참조하는 내부 가이드, 북마크 및 교육 자료 업데이트
중요한 이유
이 통합은 Microsoft 365 서비스에서 시작된 Microsoft의 cloud.microsoft 도메인 네임스페이스로의 더 광범위한 마이그레이션과 일치합니다. 프로필 관리용 My Account, 앱 런처용 My Apps, 액세스 검토용 My Access, 위임 관리용 My Staff라는 4개의 개별 ID 셀프 서비스 포털이 단편화된 사용자 경험을 만들었습니다. 통합 도메인은 개별 경험을 유지하면서 단일 진입점을 제공합니다.
네트워크 허용 목록 요구 사항이 진짜 조치 항목입니다. 조직이 프록시, 방화벽 또는 엔드포인트 정책을 통해 Microsoft 도메인에 대한 액세스를 제한하는 경우, *.cloud.microsoft가 허용되지 않는 한 사용자는 마이그레이션이 적용될 때 4개 포털 모두에 대한 액세스를 잃게 됩니다.
관리자가 해야 할 일
- 네트워크 정책 감사 — 프록시, 방화벽 및 엔드포인트 허용 목록에서
myaccount.microsoft.com,myapps.microsoft.com,myaccess.microsoft.com,mystaff.microsoft.com을 확인합니다. 해당하는 경우*.cloud.microsoft를 추가합니다 - 내부 문서 업데이트 — 새 URL로 사용자 가이드, 헬프데스크 스크립트 및 교육 자료를 개정합니다
- 사전 테스트 — Microsoft는 롤아웃 전 테스트 기간을 발표하지 않았지만, 오늘
myaccount.cloud.microsoft가 네트워크에서 올바르게 해결되는지 확인할 수 있습니다 - 사용자에게 소통 — 10월 말에 예정된 URL 변경에 대한 알림을 보내고 북마크가 자동으로 리디렉션됨을 강조합니다
5. Viva Engage 권한 강화 — Entra 역할 필수
상태: 변경 계획 — 2026년 9월 말 소스: MC1465773 필요한 조치: 역할 할당 검토 및 업데이트
2026년 9월 말부터 Microsoft Viva Engage는 이전에 특정 Entra 역할 할당 없이 인증 관리자 및 네트워크 관리자가 사용할 수 있었던 커뮤니티 및 멤버십 관리 작업에 Microsoft Entra 권한을 요구합니다.
변경 내용
- 커뮤니티 생성 및 관리: 이제 Yammer 관리자 역할 또는 커뮤니티 관리자 할당 필수
- 멤버십 관리: 동일한 Entra 역할 요구 사항 — 이러한 역할이 없는 인증 관리자 및 네트워크 관리자는 커뮤니티 관리 기능을 상실합니다
- 범위: 전 세계 모든 Viva Engage 테넌트
- 타임라인: 2026년 9월 말(메시지 센터에 정확한 날짜는 지정되지 않음)
중요한 이유
Viva Engage(이전 Yammer)는 Entra RBAC과 완전히 정렬되지 않은 자체 관리 모델로 오랫동안 운영되었습니다. 커뮤니티 관리는 Entra에 해당하는 것이 없는 Yammer 특정 관리자 역할로 가능했습니다. 이 변경은 모든 관리 작업이 Entra 역할에 의해 제어되는 Microsoft의 ID 우선 관리 모델에 Viva Engage를 정렬시킵니다.
위험은 운영적입니다: 커뮤니티 관리를 위해 Yammer 네트워크 관리자 또는 인증 관리자에 의존하는 조직은 이러한 기능이 제거되는 것을 보게 됩니다. 역할을 사전에 할당하지 않으면 커뮤니티 관리가 자동으로 중단됩니다.
관리자가 해야 할 일
- 현재 Viva Engage 관리자 목록 작성 — Yammer에서 인증 관리자 또는 네트워크 관리자 역할을 가진 사용자 목록을 내보냅니다
- Entra 역할 할당 — 커뮤니티 관리를 계속해야 하는 사용자에게 Yammer 관리자 Entra 역할을 할당하거나 명시적으로 커뮤니티 관리자로 지정합니다
- 교육 자료 업데이트 — Entra 역할 요구 사항을 반영하도록 관리자 문서를 개정합니다
- 롤아웃 후 모니터링 — 커뮤니티 관리 실패에 대한 헬프데스크 티켓을 주시하여 누락된 역할 할당을 나타냅니다
6. 워크로드 ID 네임스페이스 명확화
상태: 문서 2026년 9월 5일 업데이트 필요한 조치: IaC 템플릿 및 CLI 스크립트 검토
Microsoft는 자동화 실패를 일으키던 네임스페이스 구분을 명확히 했습니다: Azure CLI 명령과 Infrastructure as Code 템플릿은 Microsoft.Storage/*가 아닌 프로바이더 네임스페이스 Microsoft.Storage를 사용해야 합니다. * 형식은 Azure 포털 표시 규칙일 뿐이며 API에서는 수락되지 않습니다.
변경 내용
- 포털 표시: 시각적 명확성을 위해
Microsoft.Storage/*표시 - API, CLI 및 IaC:
Microsoft.Storage(와일드카드 없음) 필수 - 문서에서 명시: Azure CLI 명령 및 IaC 템플릿은
Microsoft.Storage를 사용해야 합니다
중요한 이유
이는 실제 문제를 해결하는 작은 문서 수정입니다. 포털 표시 형식을 그대로 복사한 자동화 스크립트는 배포 시 네임스페이스 오류로 실패합니다. 이 명확화는 Azure Storage와 관련된 워크로드 ID 연합 구성에서 혼란의 원인을 제거합니다.
관리자가 해야 할 일
- IaC 템플릿 감사 — Bicep, Terraform 및 ARM 템플릿에서
Microsoft.Storage/*를 검색하고Microsoft.Storage로 교체합니다 - CLI 스크립트 검토 — Storage 워크로드 ID 연합을 참조하는 Azure CLI 및 Azure PowerShell 스크립트를 확인합니다
- 문서 업데이트 — 포털 표시 형식을 전파했을 수 있는 내부 런북을 개정합니다
추가 추적 사항
보안 관리자 역할 확장
보안 관리자 기본 제공 역할이 비특권 사용자를 위한 ID 응답 작업으로 확장되고 있습니다: 계정 비활성화/활성화, 활성 세션 취소, 비밀번호 재설정 강제. 문서는 이제 비특권 사용자의 리프레시 토큰을 무효화할 때 보안 관리자를 헬프데스크 관리자 및 사용자 관리자와 나란히 나열합니다. 롤아웃은 2026년 9월 말까지 완료됩니다. 이는 2026년 9월 2일 업데이트에서 자세히 다루었습니다.
새로운 메시지 센터 및 로드맵 항목
- MC1423108 — iOS에서 Authenticator 패스키에 대한 복원 경험 개선
- RM567885 — Entra ID 백업 및 복구(로드맵)
- MC1438571 — M365 프로필 카드의 추가 프로필 카드 속성 기본 가시성
- RM568784 — Defender for Identity: ID 페이지의 통합 ID 타임라인
- RM569446 — 강화된 Entra Domain Services sAMAccountName 지원(로드맵)
주의해야 할 주요 날짜
- 2026년 9월 말: 보안 관리자 역할 확장 완전 롤아웃; Viva Engage 권한 변경 시행
- 2026년 10월 1일: Entra ID Protection의 레거시 위험 정책 퇴출
- 2026년 10월 5일: SSPR 등록 캠페인 시작(남은 단계가 있는 경우)
- 2026년 11월 3일: 동적 그룹, AU 및 엔타이틀먼트 관리에서 MemberOf 규칙 연산자 퇴출
- 2026년 11월 말: My Account 도메인
myaccount.cloud.microsoft로 마이그레이션 - 2027년 2월 1일: Microsoft 제공 SMS 및 음성 인증 완전 퇴출
Kevin을 X에서 팔로우: https://x.com/kkaminsk — 매일 Microsoft Entra 업데이트 및 분석.