Computer >> 컴퓨터 >  >> 소프트웨어 >> 메일

Microsoft 365 최신 인증(Modern Authentication) 활성화 및 기본 인증 차단 완벽 가이드

최신 인증(Modern Authentication)은 모든 신규 Microsoft 365/Azure 테넌트에 기본적으로 활성화되어 있습니다. 이 인증 프로토콜은 레거시 기본 인증(Basic Authentication)보다 훨씬 안전합니다. Microsoft는 2021년 10월 1일부터 모든 Microsoft 365 클라이언트에 대한 기본 인증 사용을 완전히 차단할 계획입니다. 이 글에서는 Microsoft 365에서 최신 인증과 기본 인증을 활성화하거나 비활성화하는 방법을 자세히 살펴보겠습니다.

최신 인증(Modern Auth)과 기본 인증(Basic Auth)의 차이

Microsoft는 현재 Office 365(Microsoft 365)에 대해 다음 두 가지 인증 방식을 지원합니다.

  • 기본 인증(Basic Authentication) – Windows 사용자라면 누구나 익숙한 전통적인 인증 방식입니다. 사용자 이름과 비밀번호를 입력하는 간단한 Windows 보안 창을 통해 인증이 진행되며, 비밀번호를 Windows 자격 증명 관리자(Credential Manager)에 저장할지 묻습니다. 이 방식은 MFA(다단계 인증)를 지원하지 않으며 무차별 대입(brute-force) 공격에 취약합니다. 애플리케이션은 사용자 이름과 비밀번호를 그대로 저장해 인증에 사용합니다. Microsoft 365 최신 인증(Modern Authentication) 활성화 및 기본 인증 차단 완벽 가이드
  • 최신 인증(Modern Authentication) – ADAL(Active Directory Authentication Library)과 OAuth 2.0 프로토콜을 기반으로 하는 인증 방식입니다. 앱은 사용자 자격 증명을 저장하지 않고, 유효 기간이 제한된 토큰을 기반으로 인증합니다. MFA를 포함한 추가 인증 요소를 지원합니다. 최신 인증 수행 시 나타나는 로그인 창은 아래와 같으며, Microsoft 365 서비스 연결이나 Azure 연결(PowerShell 연결 포함) 시 표시됩니다. Microsoft 365 최신 인증(Modern Authentication) 활성화 및 기본 인증 차단 완벽 가이드

Azure AD에서 기본 인증 로그인 기록 확인하기

최신 인증을 활성화하고 기본 인증을 비활성화하기 전에, 먼저 Microsoft 365 사용자와 앱이 어떤 인증 프로토콜을 사용 중인지 확인해야 합니다.

  1. Azure Portal을 엽니다.
  2. Azure Active Directory로그인 로그(Sign-in logs)로 이동합니다.
  3. 날짜 범위를 최근 1개월(Last 1 month)로 설정합니다.
  4. 클라이언트 앱(Client App) 필드로 필터를 추가합니다.
  5. 필터에서 모든 레거시 인증 클라이언트(Legacy Authentication Clients)를 선택합니다.

이렇게 하면 여전히 기본 인증을 사용 중인 사용자와 애플리케이션을 찾을 수 있습니다. 발견된 애플리케이션은 반드시 최신 인증 프로토콜로 마이그레이션해야 합니다. 대부분의 경우 스마트폰의 기본 메일 클라이언트가 원인이며, 이런 경우 MS Outlook 앱으로 전환하면 해결됩니다.

Microsoft 365 최신 인증(Modern Authentication) 활성화 및 기본 인증 차단 완벽 가이드

참고로 Microsoft는 기본 인증을 사용하지 않는 테넌트에 대해서는 자동으로 기본 인증을 비활성화합니다.

Microsoft 365 테넌트에서 최신 인증 활성화 방법

Microsoft 365 관리 센터를 통해 최신 인증을 활성화할 수 있습니다.

  1. M365 관리 포털 https://admin.microsoft.com 에 접속합니다.
  2. 설정(Settings) → 조직 설정(Org Settings) → 최신 인증(Modern authentication)으로 이동합니다.
  3. Windows용 Outlook 2013 이상에 대해 최신 인증 켜기(Turn on modern authentication for Outlook 2013 for Windows and later) 옵션을 활성화합니다.
  4. 변경 사항을 저장합니다.

Microsoft 365 최신 인증(Modern Authentication) 활성화 및 기본 인증 차단 완벽 가이드

앞서 언급했듯이 신규 Office 365/Azure 테넌트는 모든 앱에 대해 기본 인증이 기본적으로 비활성화되어 있습니다. 이 경우 해당 섹션에 다음과 같은 경고 메시지가 표시됩니다.

Your organization has security defaults enabled, which means modern authentication to Exchange Online is required, and basic authentication connections are blocked. You must turn off security defaults in the Azure portal before you can change any settings here.

Microsoft 365 최신 인증(Modern Authentication) 활성화 및 기본 인증 차단 완벽 가이드

테넌트에서 기본 인증 지원을 활성화하려면 Azure Portal(Azure Active Directory → 속성(Properties) → 보안 기본값 관리(Manage Security defaults))에서 보안 기본값 사용(Enable Security defaults)을 '아니요(No)'로 설정하면 됩니다.

Microsoft 365 최신 인증(Modern Authentication) 활성화 및 기본 인증 차단 완벽 가이드

기본 인증 프로토콜 허용(Allow access to basic authentication protocols) 항목 아래에는 여러 옵션이 있으며, 애플리케이션별로 기본 인증을 개별적으로 활성화할 수 있습니다.

  • Outlook 클라이언트
  • Exchange ActiveSync(EAS)
  • Autodiscover
  • IMAP4
  • POP3
  • 인증된 SMTP(Authenticated SMTP)
  • Exchange Online PowerShell — (최신 EXOv2 PowerShell 모듈에서는 기본 인증이 지원되지 않음)

기본 인증이 불필요한 앱과 프로토콜은 모두 비활성화하는 것이 좋습니다.

Office 365 테넌트에 인증 정책(authentication policy)이 구성되어 있다면, 다음 PowerShell 명령으로 현재 설정과 기본 인증이 허용된 프로토콜을 확인할 수 있습니다.

Get-AuthenticationPolicy

Microsoft 365 최신 인증(Modern Authentication) 활성화 및 기본 인증 차단 완벽 가이드

아래 예시에서는 정책이 하나만 존재하며, 모든 앱에 대해 BasicAuth가 비활성화되어 있습니다.

AllowBasicAuthActiveSync : False
AllowBasicAuthAutodiscover : False
AllowBasicAuthImap : False
AllowBasicAuthMapi : False
AllowBasicAuthOfflineAddressBook : False
AllowBasicAuthOutlookService : False
AllowBasicAuthPop : False
AllowBasicAuthReportingWebServices : False
AllowBasicAuthRest : False
AllowBasicAuthRpc : False
AllowBasicAuthSmtp : False
AllowBasicAuthWebServices : False
AllowBasicAuthPowershell : False

보안을 위해 특정 프로토콜에 한해서만 기본 인증을 허용하는 별도의 정책을 만들고, 레거시 애플리케이션을 사용하는 사용자에게 할당할 수도 있습니다. 다음 예시는 특정 사용자가 기본 인증을 통해 Exchange Online에 원격 PowerShell 세션으로 접속할 수 있도록 허용하는 설정입니다.

Set-AuthenticationPolicy -Identity "BasicAuth_Allow_PoSh" -AllowBasicAuthPowershell:$true
Set-User -Identity k.muller -AuthenticationPolicy "BasicAuth_Allow_PoSh"

그리고 기본 정책에서는 레거시 인증 프로토콜을 차단합니다.

New-AuthenticationPolicy -Name "BasicAuth_Block"
Set-OrganizationConfig -DefaultAuthenticationPolicy BasicAuth_Block

또한 조직 설정에는 테넌트에서 최신 인증 활성화 여부를 결정하는 OAuth2ClientProfileEnabled 옵션이 있습니다.

Get-OrganizationConfig | ft OAuth*

OAuth2ClientProfileEnabled = False라면 최신 인증이 비활성화되어 있다는 의미입니다.

Microsoft 365 최신 인증(Modern Authentication) 활성화 및 기본 인증 차단 완벽 가이드

Outlook 365/2019/2016/2013/2010에서의 최신 인증 지원

Outlook 버전별 최신 인증 지원 특징은 다음과 같습니다.

  • Outlook 2010 이하 – 최신 인증을 지원하지 않습니다. 테넌트 설정에서 기본 인증이 비활성화되면 이 버전의 Outlook은 Microsoft 365의 Exchange Online 사서함에 연결할 수 없습니다.
  • Outlook 2013 – OAuth를 지원하려면 HKEY_CURRENT_USER\SOFTWARE\Microsoft\Office\15.0\Common\Identity 레지스트리 키 아래에 두 개의 매개변수(EnableADAL = 1, Version = 1)를 설정해야 합니다.
  • Outlook 365, 2019, 2016 – 기본적으로 최신 인증을 지원합니다. 항상 최신 인증을 우선 사용하려면 HKEY_CURRENT_USER\Software\Microsoft\Exchange 레지스트리 키에 AlwaysUseMSOAuthForAutoDiscover = 1을 설정하세요. 이 옵션이 활성화되지 않으면 Outlook이 연결 시 비밀번호를 계속해서 요구할 수 있습니다.

Outlook 클라이언트가 실제로 최신 인증을 사용해 Office 365 사서함에 연결하는지 확인할 수 있습니다. Ctrl 키를 누른 상태에서 트레이의 Outlook 아이콘을 클릭한 후, Outlook 연결 상태(Connection Status)의 Authn 필드에 Bearer*가 표시되는지 확인하세요. Bearer*가 보이면 Outlook이 최신 인증을 사용 중이라는 뜻입니다.

Microsoft 365 최신 인증(Modern Authentication) 활성화 및 기본 인증 차단 완벽 가이드