M3-3. 보안·인증 — 누구에게 열 것인가
한 줄 요약 — 인증 3옵션 — Authenticate with Microsoft(기본) · No authentication · Authenticate manually. 사내 에이전트에는 인증을 켜는 것이 원칙이며, 무인증은 링크만 있으면 누구나 대화할 수 있습니다.
1. 설정 위치
- 에이전트 Settings → Security
- Authentication 선택
- 옵션 선택 → Save → 재게시
2. 3가지 인증 옵션
| 옵션 | 동작 | 언제 |
|---|---|---|
| Authenticate with Microsoft (기본) | Teams·Power Apps·M365 Copilot에서 Entra ID 자동 인증 — Teams에선 재로그인 없음 | 사내 에이전트 표준 |
| No authentication | 로그인 불필요 — 링크만 있으면 누구나 · 공개 정보만 접근 | 공개 고객용 |
| Authenticate manually | Entra ID·기타 IdP 수동 구성 — Teams 외 채널 + 인증 병행 | 웹 등 다른 채널에서 인증 필요 시 |
⚠️ No authentication 주의 — 링크가 있는 누구나 에이전트와 대화할 수 있습니다. 사내용·특정 사용자용이라면 반드시 인증 + 보안·거버넌스 통제를 적용하세요. 관리센터 데이터 정책이 인증을 요구하면 이 옵션은 선택할 수 없습니다.
3. 인증이 열어주는 것
Authenticate with Microsoft 선택 시 토픽 캔버스에서 사용자 변수를 쓸 수 있습니다:
User.ID·User.DisplayName— 인사말·개인화·기록에 활용
또한 도구의 사용자 자격 증명 실행(M2-6)이 가능해집니다 — 무인증 에이전트는 사용자 자격 증명 도구를 쓸 수 없습니다.
화면 구성 예시 — 실제 화면·명칭은 버전에 따라 다를 수 있습니다
4. 제약 사항
- Authenticate with Microsoft는 Teams + Microsoft 365 채널 중심 — 다른 채널이 필요하면 수동 인증
- Entra ID 인증 에이전트는 Power BI 리포트 iframe 삽입 불가
- Dynamics 365 Customer Service 연동 에이전트에서는 사용 불가
5. Microsoft Entra Agent ID — 에이전트에게도 신원이 있다
사용자 인증과 별개로, 에이전트 자신의 신원이 Entra ID에 만들어집니다.
- Copilot Studio는 새 에이전트를 만드는 시점에 Entra Agent ID를 자동 생성합니다 — 게시 시점이 아닙니다
- 2026년 7월 롤아웃 이후 환경 단위 옵트아웃이 폐지되어 모든 신규 에이전트가 반드시 Agent ID를 가집니다
- 그 이전에 만든 에이전트는 당분간 앱 등록(app registration) 을 유지하다 순차적으로 마이그레이션됩니다 — 전환 기간에는 Agent ID와 앱 등록 양쪽 모두에 거버넌스가 적용됩니다
- 에이전트를 삭제하면 연결된 Agent ID도 함께 삭제됩니다
확인 위치 — 에이전트 Settings → Advanced → Metadata 섹션의 Entra Agent ID(GUID). 이 GUID로 Entra 관리센터에서 해당 신원을 조회합니다.
무엇이 좋아지나 — Entra ID의 로그인·감사 로그, 에이전트 수명주기 관리, Entra ID Governance 연계.
6. 거버넌스 — 관리자 관점
- DLP(데이터 손실 방지) 정책 — 관리센터에서 커넥터 사용·인증 요구를 환경 단위로 통제
- 환경 전략 — 실습/개발/운영 환경 분리, 운영 환경은 관리형 정책 적용
- 커넥터 권한의 가시화 — 게시할 때 에이전트가 사용하는 Power Platform 커넥터별 권한이 Agent ID의 API 권한으로 부착됩니다. Entra·Microsoft 365 관리자가 Power Platform 관리센터를 열지 않고도 “이 에이전트가 무엇을 호출할 수 있는지” 를 Entra 관리센터에서 직접 확인할 수 있습니다
- 조건부 액세스 — 이 API 권한을 대상으로 Entra 조건부 액세스 정책(네트워크 위치·디바이스 규정 준수·위험 조건)을 적용해 토큰 발급 조건을 걸 수 있습니다. 이 범위는 런타임에 고급 커넥터 정책(ACP)·DLP로 재검증되므로 권한을 이용해 거버넌스를 우회할 수는 없습니다
- 조직의 보안·거버넌스 통제 전반은 공식 Security and governance 문서 참조
실습 체크리스트
- Settings → Security → Authentication 현재 옵션 확인
- Authenticate with Microsoft 상태에서
User.DisplayName으로 개인화 인사 구성 - Settings → Advanced → Metadata에서 Entra Agent ID(GUID) 확인
- (검토) 우리 조직 DLP 정책이 실습 환경에 적용되는지 확인
핵심 정리
- 기본값 Authenticate with Microsoft — Teams에선 무마찰 자동 인증
- No authentication = 링크 공개와 같습니다 — 사내용엔 금지
- 인증은 기능이기도 합니다 — 사용자 변수·사용자 자격 증명 도구가 열립니다
- 이제 모든 신규 에이전트가 Entra Agent ID를 가집니다 — 감사·커넥터 권한 확인·조건부 액세스의 기준점입니다
출처: Configure user authentication (MS Learn) · Automatically create Microsoft Entra Agent IDs (MS Learn) · Security and governance (MS Learn)