로그인 기록
사용자나 애플리케이션이 Entra ID를 통해 인증할 때 정보를 기록합니다.
주요 로그 정보는 다음과 같습니다:
- 사용자 이름 및 로그인 시간
- 클라이언트 IP 주소
- 기기 정보, 브라우저, OS
- 로그인 성공/실패
- 조건부 접근 상태
- MFA 이용 가능
- 지오로케이션 (IP 지오로케이션)
즉, 로그인에 관한 모든 정보를 담은 로그입니다.
어디서 찾을 수 있나요? Microsoft Entra 관리자 센터의 "모니터링 및 건강" > "로그인 로그"에서 확인할 수 있습니다.

로그는 JSON이나 CSV 형식으로 다운로드할 수도 있습니다.
로그 사용 방법
- 무단 로그인 감지
- 지리적으로 특이한 위치에서의 접근(예: 도쿄에 거주하는 사용자가 러시아에서 갑자기 로그인)
- 이상한 이동 (예: 도쿄에서 로그인한 지 5분 만에 미국에서 로그인)
- "로그인할 수 없음"에 관한 사용자 문의에 응답하기
- 로그인 로그에서 실패 이유를 확인하여 원인 식별과 지원 응답을 빠르게 하세요
- 실패의 흔한 원인 예시:
- 잘못된 비밀번호
- MFA 미등록 또는 실패
- 조건부 접근에 의한 차단(예: 비준수 장치)
- 로그인이 허용되지 않는 앱에서의 접근
감사 기록
Entra ID 내에서 발생하는 구성 변경 및 관리 작업을 기록하는 로그 정보입니다.
주요 로그 정보는 다음과 같습니다:
- 사용자 계정 생성, 삭제 및 업데이트
- 그룹 및 역할 변경
- 애플리케이션 구성 추가 또는 변경
- 조건부 접근 정책 변경
- 관리자의 운영 이력
Microsoft Entra 관리자 센터의 "모니터링 및 건강" > "감사 로그" 아래에서 찾을 수 있나요?

로그인 로그와 마찬가지로 JSON이나 CSV 형식으로 로그를 다운로드할 수 있습니다.
로그 사용 방법
- 관리자의 무단 작업 탐지
- 사용자 계정의 의도치 않은 추가/삭제 감지 등.
- 감사 응답 및 트레일 제출
- ISMS, SOC2, GDPR 등 감사에 필요한 운영 트레일 제시
- 구체적인 예시:
- "관리자 역할을 부여하거나 삭제할 때 3개월간의 운영 이력을 제공해 주세요."
- "접근 제어 정책의 변경 내역을 확인하고 싶습니다"
로그 보존 기간
Entra ID 플랜에 따라 다르며, 로그인 로그와 감사 로그는 다음과 같습니다. (2025년 6월 1일 기준)
- Entra ID 무료: 7일
- 엔트라 ID P1, P2: 30일
자세한 내용은 아래 공식 문서를 확인해 주시기 바랍니다.
결론
이 글에서는 Entra ID로 얻을 수 있는 로그인 로그와 감사 로그에 대해 설명했습니다.
각 로그는 Entra ID 환경의 안전한 운영에 필수적인 보안 및 거버넌스 증거이자 경고등입니다.
로그인 로그는 사용자나 공격자가 인증을 시도한 이력을 제공합니다.
감사 로그는 관리자와 시스템이 무엇을 하고 변경했는지의 이력을 보여줍니다.
이 로그를 정기적으로 점검하거나 활용하지 않으면, 다음과 같은 중요한 위험 요소를 놓칠 수 있습니다:
- 무단 접근 징후(예: 해외에서 의심스러운 로그인)
- 의도치 않은 구성 변경(예: 누군가 조건부 접근을 비활성화한 경우)
- 관리자의 내부 사기 또는 부실 운영
즉, '로그를 안전하게 보관할 수 있는 장소가 있다'보다는, '로그를 보고, 인지하고, 행동할 수 있는 시스템이 있다'는 것이 진정한 마음의 평화를 가져다줍니다.
Entra 관리자는 이 로그를 "무슨 일이 있을 때만 볼 수 있는" 것이 아니라 "매일 점검해야 할 자산"으로 취급하는 것을 인지하는 것이 중요합니다.
하지만 매일 이 로그를 확인해도 보안 전문 지식 없이는 무엇을 해야 할지 모를 때가 많습니다.
따라서 지속적이고 효과적인 보안 조치를 구현하기 위해서는 전담 팀이 있는 운영 시스템(SOC)이 필수적입니다.
Microsoft 365를 사용하는 기업을 위한 SOC 서비스를 제공하며, Entra를 포함한 Microsoft 환경의 모니터링 및 운영을 완벽히 지원합니다.
Microsoft 365 외에도 다음 보안 제품도 지원하며, 모니터링과 여러 제품을 통합하여 귀사의 보안 태세를 강화할 것입니다.
・WAF(AWS WAF, AZURE WAF 등)
EDR (Cybereason, CrowdStrike 등)
SaaS (Slack, Dropbox 등)
방화벽 (Fortigate, Meraki 등)
PC 운영 로그 (SKYSEA 클라이언트 뷰, LANSCOPE 엔드포인트 매니저 등)
보안 운영 부담을 줄이면서 더 강력한 방어를 달성하고자 하는 기업은 Colorkrew Security 도입을 고려해야 합니다.