본문 바로가기
카테고리 없음

마이크로소프트 엔트라 ID 패스키 전환하는 달라진 점

by Play__ 2026. 7. 20.
반응형
마이크로소프트-엔트라-ID-패스키-전환하는-이유-1-0f2a3408.jpg
AI 기반 피싱은 이제 SMS 인증을 뚫고, 마이크로소프트는 20년 된 인증 체계를 완전히 버리기로 했다.
마이크로소프트-엔트라-ID-패스키-전환하는-이유-2-7f5f4da2.jpg

비밀번호 문자 인증, 슬슬 못 믿겠다 싶었던 이유
회사 계정 로그인할 때 문자로 오는 6자리 숫자, 그게 정말 안전한지 의심해본 적 있으신가요? 마이크로소프트도 같은 결론에 도달했습니다. AI 기반 피싱 캠페인이 기존 대비 54% 높은 클릭률을 기록하는 게 실제로 관찰되고 있고, SMS 인증은 이미 그 공격을 막지 못하는 수준이 됐습니다. 문자 가로채기, 심스와핑, 피싱 페이지 유도 같은 수법이 자동화·고도화되면서 SMS와 음성 인증이 사이버 공격자들에게 더 이상 장벽이 아닌 상황입니다. 마이크로소프트가 패스키 전환을 선택한 건 트렌드가 아니라 위협 환경이 먼저 바뀌었기 때문입니다. 다음 섹션에서는 패스키가 기술적으로 어떻게 다른지 살펴봅니다.

마이크로소프트-엔트라-ID-패스키-전환하는-이유-3-a89ecb6c.jpg

패스키가 문자 인증과 다른 결정적 차이
패스키는 FIDO2·WebAuthn 표준 기반의 암호화 키 쌍 방식입니다. 로그인할 때 서버로 보내는 게 비밀번호나 인증 코드가 아니라 암호화 서명값이라는 게 핵심입니다. 개인 키는 내 기기 또는 보안 인증자 안에만 존재하고, 마이크로소프트 엔트라 ID에는 공개 키만 등록됩니다. 피싱 페이지에 접속해도 훔쳐갈 수 있는 코드 자체가 없고, 문자를 가로채도 의미 없습니다. 실제로 마이크로소프트는 내부적으로 자사 직원과 기기의 99.6%가 이미 피싱 저항형 인증을 달성했다고 밝혔습니다. 생체인식이나 PIN으로 기기를 잠금 해제하면 그게 곧 로그인 인증이 되는 구조라 사용자 입장에서도 훨씬 간편합니다. 그렇다면 실제 전환 일정은 언제부터인지가 중요합니다.

마이크로소프트-엔트라-ID-패스키-전환하는-이유-4-bbec9708.jpg

2026년 9월, 2027년 2월 — 체크해야 할 두 날짜
전환은 이미 진행 중입니다. 2026년 3월에 패스키 기능이 일반 가용 상태로 열렸고, 5~6월에 전 세계 공개 클라우드 자동 마이그레이션이 완료됐습니다. 지금 기준으로 가장 중요한 날짜는 두 개입니다. 첫째, 2026년 9월 1일부터 SMS·음성 인증이 활성화된 사용자는 다음 다단계 인증 수행 시 자동으로 패스키 등록 안내를 받게 됩니다. 조직에 순차 배포되므로 9월 이후 어느 시점에 팝업이 뜰 수 있습니다. 둘째, 2027년 2월 1일부터 마이크로소프트가 제공하는 SMS·음성 인증 서비스 자체가 폐지됩니다. 이 방식이 꼭 필요한 조직은 그 전에 제3자 통신 공급자를 마이크로소프트 보안 저장소를 통해 직접 구성해야 합니다. 추가 비용은 없으며, 기존 SMS 사용자를 패스키로 옮기는 데 별도 라이선스 구매도 필요 없습니다. 그럼 실제로 어떻게 등록하면 되는지 알아봅니다.

마이크로소프트-엔트라-ID-패스키-전환하는-이유-5-ef1664de.jpg

패스키 등록, 실제로 어떻게 진행되나
등록 방식은 두 가지입니다. 기기에 저장되는 동기화 패스키와, 하드웨어 보안 키(예: YubiKey)에 저장되는 패스키 프로파일입니다. 동기화 패스키는 Windows Hello, 애플 패스키, 구글 패스워드 매니저 등을 통해 스마트폰이나 PC에 저장되며, 같은 계정으로 연결된 기기 간에 자동 동기화됩니다. 9월 이후 MFA를 수행하다 패스키 등록 안내 화면이 뜨면, 기기의 생체인식(지문·얼굴)이나 PIN을 설정하는 것으로 등록이 끝납니다. IT 관리자 입장에서는 Entra ID 관리 콘솔에서 인증 방법 정책 안에 패스키 항목이 이미 활성화돼 있는지 지금 바로 확인할 수 있습니다. 2027년 2월 전에 SMS 의존도가 높은 사용자 목록을 뽑아 사전 등록 캠페인을 진행하는 게 안전합니다. 마지막으로 이 전환이 실제로 어떤 의미인지 정리합니다.


지금 당장 확인할 한 가지
이번 전환은 단순히 로그인 방식 하나를 바꾸는 게 아닙니다. 비밀번호와 SMS 코드라는 20년 넘은 인증 구조에서 암호화 키 기반 구조로 넘어가는 업계 전체의 이동입니다. 마이크로소프트가 2027년 2월을 데드라인으로 못 박은 건 그만큼 기존 방식에 대한 신뢰를 거둬들이겠다는 선언입니다. 지금 당장 할 수 있는 행동은 하나입니다. 본인 또는 소속 조직의 Entra ID 인증 방법 설정에서 SMS·음성 인증 사용자 비율을 확인하고, 2026년 9월 전에 패스키 등록 안내를 먼저 공지하는 것입니다. 준비 없이 팝업을 맞이하면 현장 혼란이 생길 수 있습니다. 혹시 조직 내 레거시 시스템이나 공유 계정 때문에 패스키 전환이 어렵다고 느끼시는 분, 어떤 상황인지 댓글로 알려주시면 같이 방법을 찾아볼 수 있습니다.

#마이크로소프트엔트라ID #패스키전환 #MicrosoftEntra #패스키 #FIDO2 #기업보안 #다단계인증 #MFA #SMS인증폐지 #피싱방지 #엔트라ID패스키 #보안인증 #WebAuthn #IT보안2026

반응형