MFA SMS의 종말
기업이 지금 피싱에 강하고 가능한 한 비밀번호 없는 인증 방식으로 전환해야 하는 이유.

TLDR
- Microsoft는 2027년 2월 1일에 Entra ID의 다단계 인증을 위한 자체 SMS 및 음성 통화 서비스를 종료합니다.
- Global Admin과 외부 게스트는 2027년 7월 1일까지 예외를 적용받습니다.
- 2026년 9월 1일부터 Microsoft는 등록 캠페인의 일환으로 해당 사용자에게 패스키 설정을 요구하고 있습니다.
- 영향을 받는 것은 SMS를 실제로 사용하는 사용자만이 아니라, SMS나 음성 통화가 아직 방법으로 허용되어 있거나 등록되어 있는 계정도 마찬가지입니다. Self-Service Password Reset 같은 복구 프로세스도 점검해야 합니다.
- 기업은 이 불가피한 마이그레이션을 계기로 삼아 피싱에 강한 방식으로 전환하고, 비밀번호에 대한 남은 수요를 체계적으로 줄여야 합니다.
| 날짜 | 무슨 일이 일어나는가 |
|---|---|
| 2026년 9월 1일 | 영향을 받는 모든 사용자에게 패스키가 추가 방법으로 활성화되고, 등록 캠페인은 “Microsoft managed” 상태가 됩니다. 이로 인해 로그인 시 패스키 등록 요청이 생성됩니다. |
| 2026년 9월 18일 | SMS를 위한 대체 서드파티 제공업체가 Microsoft Security Store에 노출됨 |
| 2026년 10월 30일 | Security Store를 통해 서드파티 SMS 구성 가능 |
| 2027년 2월 1일 | Microsoft 자체 SMS 및 음성 통화 서비스가 대부분의 사용자에게 종료됩니다. 다른 적절한 MFA 방법이 없으면 로그인 중에 패스키를 등록해야 계속 진행할 수 있습니다. |
| 2027년 7월 1일 | Microsoft SMS/Voice가 Global Administrators와 외부 게스트(B2B 게스트)에게 종료됩니다. |
출처: https://learn.microsoft.com/en-us/entra/identity/authentication/concept-sms-voice-retirement
2026년 9월 1일부터 Microsoft는 테넌트에 등록 캠페인을 활성화했으며, 이 캠페인은 SMS 또는 음성 통화 MFA가 허용된 모든 사용자에게 다음 로그인 시 패스키를 설정하라고 요구합니다. 사용자는 당분간 이를 건너뛸 수 있습니다.
자동 등록 캠페인과 패스키 활성화는 일시적으로 피할 수 있습니다. Microsoft 자체 SMS 및 음성 통화 서비스의 종료 시점은 그로 인해 달라지지 않습니다.
2027년 2월 1일에 Microsoft 자체 SMS 및 음성 통화 서비스는 일반 사용자에게 옵트아웃 없이 종료됩니다. 추가 인증 방법으로 SMS 또는 음성 통화만 사용할 수 있는 사용자 계정은 그 기한 전에 대체 방법이 필요합니다. 그렇지 않으면 해당 사용자는 강력한 인증을 요구하는 로그인 과정을 성공적으로 마칠 수 없습니다.
2027년 7월 1일에는 Global Administrators와 외부 게스트에 대해서도 Microsoft SMS/Voice가 종료됩니다.
대안으로는 특히 패스키, Windows Hello for Business, FIDO2 보안 키, 그리고 사용 시나리오에 따라 그 밖의 적절한 방식이 고려됩니다. Number Matching을 적용한 Microsoft Authenticator는 SMS에 비해 보호 수준을 높여 주지만, 그 자체가 피싱에 강한 것은 아닙니다.
규제상 또는 운영상의 이유로 SMS를 유지해야 하는 기업은 Microsoft Security Store의 통신 사업자를 통해 계속 사용할 수 있습니다. 이 경우 별도의 계약이 되며 과금은 메시지 건당 이루어질 예정입니다. 제공업체는 9월 18일부터 노출되고, 10월 30일부터 구성할 수 있습니다. 그러니까 Microsoft는 앞으로 이 서비스를 직접 운영하지 않고 외부 제공업체에 넘깁니다.
자주 간과되는 세부 사항이 하나 있습니다. 영향을 받는 것은 SMS를 사용하는 사람이 아니라 SMS가 허용되어 있는 사람입니다. 수년째 Authenticator 앱을 쓰면서도 전화번호를 백업으로 등록해 둔 사람은, 지금까지 정기적으로 문자 코드를 기다려 온 사람과 똑같이 영향을 받습니다. 대부분의 테넌트에서 이는 역사적으로 뚜렷한 다수입니다. 그리고 또 한 가지가 중요합니다. 이 종료 공지는 로그인에만 관련된 것이 아닙니다. 이 변경은 Self-Service Password Reset에도 영향을 미칩니다. SMS와 음성 통화는 그 용도로 더 이상 Microsoft 자체 검증 방법으로 제공되지 않습니다. 따라서 조직은 비밀번호 재설정과 계정 복구에 어떤 대체 방법을 마련해 둘지 점검해야 합니다.
Microsoft가 이렇게 하는 이유
이 결정을 간섭으로 읽을 수도 있습니다. 있는 그대로, 즉 SMS가 현대적인 실시간 피싱과 SIM 스와프 공격에 대해 더 이상 충분한 보호를 제공하지 못한다는 인정으로 읽을 수도 있습니다.
오늘날 Microsoft 365 계정에 대한 전형적인 공격은 더 이상 비밀번호를 추측하는 방식이 아닙니다. 대신 사용자는 진짜와 구분하기 어려운 로그인 페이지에 도달해 그곳에 자신의 접속 정보와 MFA 코드를 입력합니다. 공격자는 그 둘을 실시간으로 로그인에 사용해 세션 토큰을 얻고, 그것으로 사용자의 신원을 넘겨받습니다. 이런 도구들은 이제 다크넷에서 확장 가능한 공격 서비스로 제공됩니다. 자동화와 AI는 그럴듯한 피싱 캠페인에 드는 수고를 추가로 낮춥니다.
패스키처럼 피싱에 강한 방식은 다른 방법을 씁니다. 패스키는 그것이 설정된 웹 주소에 고정적으로 묶여 있어 위조된 웹사이트에서는 사용할 수 없습니다. 사기꾼이 로그인을 눈치채지 못하게 진짜 사이트로 중계하는 정교한 공격도 헛돌게 됩니다. 브라우저는 자신이 올바른 주소에 있지 않다는 것을 인지하고 패스키를 아예 제시하지 않습니다. 설령 어떤 응답이 진짜 서비스에 도달한다 해도 그 안에는 위조 불가능한 형태로 잘못된 주소가 들어 있고, 서비스는 이를 거부할 것입니다. 이로써 검증은 더 이상 사람이 아니라 기술에 맡겨지며, 암호학으로 뒷받침됩니다. 사용자는 웹사이트가 진짜인지 스스로 판별할 필요가 없습니다. 이것이 패스키를 비밀번호 및 고전적인 2단계 로그인과 구별해 줍니다. Windows Hello for Business와 FIDO2 보안 키, Microsoft Authenticator의 패스키는 이와 비슷한 피싱 저항 원리를 사용합니다. 다만 운영과 사용자 안내 측면에서 이들이 동일하지는 않습니다. 기기 바인딩과 동기화, 복구, 지원 플랫폼이 서로 다르며 페르소나별로 평가해야 합니다. 이 기술은 이미 수년 전부터 존재했습니다. 새로운 것은 Microsoft가 이제 이를 표준으로 삼는다는 점입니다.
덧붙이자면 은행권은 이미 몇 년 전에 이 길을 걸었습니다. 오랫동안 온라인 뱅킹에서 가장 흔한 승인 방식이었던 SMS-TAN을 대부분의 기관이 자발적으로 폐지하고 pushTAN, photoTAN, chipTAN처럼 기기 또는 거래에 묶인 방식으로 대체했습니다. 기술적 구현은 서로 다르지만 목표는 비슷합니다. 승인을 등록된 기기와 구체적인 거래에 더 강하게 묶겠다는 것입니다. 그 이유도 오늘날과 비슷합니다. SIM 스와핑, 가로채인 메시지, 실시간 피싱입니다.
NIS2나 DORA, ISO 27001의 적용을 받는 조직에게는 약한 인증 방식을 적절하다고 설명하기가 점점 더 어려워집니다. 그래서 피싱에 강한 방식은 기술적 보안뿐 아니라 경영진과 감사, 감독 기관에 대한 입증 능력도 강화해 줍니다.
비밀번호를 없앨 수 있을까요?
이번 전환을 계기로 어차피 인증 방법을 목록화하고 사용자에게 안내하며 새로운 로그인 방식을 도입한다면, 동시에 비밀번호가 실제로 여전히 필요한 곳이 어디인지도 점검해야 합니다. 패스키는 지원되는 애플리케이션에서 비밀번호와 두 번째 요소를 대체할 수 있습니다. 노트북의 Windows Hello for Business와 Microsoft Authenticator의 패스키를 조합하면 일반적인 Microsoft 서비스에 비밀번호 없이 로그인할 수 있고, 적절히 구성하면 온프레미스 Active Directory 리소스에 대한 접근도 가능합니다.
신규 입사자를 위한 제공 과정도 그에 맞게 설계할 수 있습니다. 초기 비밀번호 대신 기간이 제한된 Temporary Access Pass를 사용할 수 있으며, Entra ID는 이를 온전한 MFA 및 로그인 방법으로 인정합니다. 이를 통해 Autopilot으로 제공된 기기에서 첫 로그인이 이루어집니다. 그다음 Windows Hello와 패스키를 설정합니다. Temporary Access Pass가 만료된 뒤에는 일반적인 로그인에 더 이상 비밀번호가 필요하지 않습니다.
목표 상태에서는 직원이 일상적인 업무에서 자신의 비밀번호를 알 필요도, 입력할 필요도 없습니다. 이로써 피싱 위험과 비밀번호 재설정 수요가 크게 줄어듭니다.
실무에서 걸리는 지점
glueckkanja는 이런 전환을 정기적으로 지원합니다. 어려움은 좀처럼 기술에 있지 않습니다. 구현의 세부 사항에 있습니다.
활성화는 강제가 아닙니다. 패스키를 허용하는 것만으로는 관련된 모든 로그인에서 패스키가 사용되도록 보장되지 않습니다. “System-preferred MFA”도 사용할 수 있는 가장 강력한 방법의 우선순위를 높일 뿐, 구속력 있는 접근 요구 사항을 강제하지는 않습니다. 어떤 리소스에 오직 피싱에 강한 인증으로만 접근할 수 있게 하려면 Conditional Access의 적절한 Authentication Strength를 통해 이를 관철해야 합니다. 그렇지 않으면 더 약한 폴백 방법이 계속 제시될 수 있습니다. 그렇게 되면 패스키는 “장식”에 그칩니다.
현실적인 진행은 네 단계를 따릅니다.
- 목록화. 누가 SMS와 음성 통화를 허용받았습니까? 누가 전화번호를 등록했고, 누가 마지막으로 실제로 사용했습니까? 테넌트는 새로운 인증 방법 정책으로 마이그레이션되었습니까? 어떤 게스트 사용자가 있으며, 이들에게 자체 테넌트가 있습니까?
- 페르소나 결정. 어떤 패스키 프로필(device-bound 또는 synced)이 어떤 사용자 그룹에 맞으며, Authentication Strength를 갖춘 어떤 Conditional Access 정책이 이를 구속력 있게 강제합니까? 공유 기기와 외부 사용자는 어떻게 다룹니까? 스마트폰이 없는 직원은 어떻게 합니까? 게스트 사용자를 둔 파트너 기업을 MFA에 대해 신뢰하시겠습니까?
- 파일럿과 캠페인. 먼저 파일럿 그룹으로 전환을 시험합니다. 그다음 안내 커뮤니케이션과 제한된 유예를 곁들인 등록 캠페인이 이어집니다. 사용자를 잘 준비시키면 문의가 줄고 서비스 데스크의 추가 부담을 막을 수 있습니다. 예외에는 2027년 2월 1일 이전의 만료일이 필요합니다.
- 종료. 등록 캠페인이 끝난 뒤에야 전화번호를 MFA 방법에서 제거하고 정책에서 SMS를 비활성화합니다. 종료는 의도적으로 Microsoft의 기한보다 먼저 이루어지며, 그래야 더 이상 영향을 받는 사용자가 없음을 확실히 할 수 있습니다.
B2B 게스트에는 특수성이 있습니다. 외부 사용자에게는 내부 계정과 다른 등록 및 신뢰 모델이 적용됩니다. Cross-Tenant Access Settings를 통해 홈 테넌트의 MFA를 확립할 수 있는지, 그리고 자체 Entra 테넌트가 없는 게스트를 위해 어떤 대안을 마련해 둘지 점검하십시오. 2026년 9월 19일 기준으로 Microsoft는 내부 게스트 사용자를 위한 패스키 지원을 10월까지 제공할 계획입니다. 더 흔한 경우인 외부 게스트(B2B)는 패스키 지원을 더 나중에 받게 되며 그 날짜는 아직 공지되지 않았습니다. 아마도 시간을 조금 더 벌기 위해, 외부 게스트를 위한 SMS와 음성 통화의 제공은 2027년 7월까지 연장되었습니다.
그때까지는 적절한 과도기 방법이나 신뢰 기반의 크로스 테넌트 시나리오를 마련해 두어야 합니다.
패스키가 해결하지 못하는 것: 피싱에 강한 로그인은 인증 과정을 보호하는 것이지, 이미 존재하는 모든 세션을 자동으로 보호하지는 않습니다. 악성 소프트웨어와 침해된 브라우저, 탈취된 세션 토큰은 여전히 중요한 위험으로 남습니다. 그래서 Authentication Strength와 기기 규정 준수, 엔드포인트 보호, 위험 기반 접근 결정, 그리고 적절한 세션 통제를 함께 계획해야 합니다. 그렇게 하면 위험을 줄일 수 있고, 기기 규정 준수를 구속력 있게 요구한다면 접근을 그에 맞게 관리되는 기기로 제한할 수 있습니다.
저희가 접근하는 방식
glueckkanja에서 저희는 신원과 단말을 하나의 공통된 통제 시스템으로 봅니다. 인증 방법 정책과 패스키 프로필, Authentication Strength, Conditional Access, Intune에 대한 정책은 추적 가능하게 정의되고 버전 관리되며 Infrastructure as Code(IaC) 원칙에 따라 자동으로 배포됩니다. 그렇게 하면 목표 상태와 편차를 문서화하고 변경을 버전 관리된 형태로 입증할 수 있습니다. 이는 포털에서 상태를 손으로 재구성하지 않고도 운영과 경영, 감사를 위한 든든한 토대를 만들어 줍니다.
이 방식은 저희 서비스인 Managed Entra와 Managed Intune의 일부입니다. 이 서비스들은 기술적 블루프린트와 지속적인 조정, 추적 가능한 구성을 결합합니다.
결론
이런 관점에서 보면 SMS의 종료는 성가신 일이 아니라 반가운 계기입니다. 진작 했어야 할 목록화를 강제하기 때문입니다. 그리고 가장 약한 고리, 즉 사람의 머릿속에 있는 비밀번호가 더 이상 등장하지 않는 아이덴티티로 가는 문을 열어 줍니다.
여러분의 테넌트가 오늘 어디에 서 있는지 알고 싶으시다면, 저희가 기꺼이 첫 어세스먼트를 진행해 드릴 수 있습니다. 연락 주십시오!














