본문으로 건너뛰기

Access를 위한 Managed OAuth: 클릭 한 번으로 내부 앱을 에이전트 대응 상태로 전환

Cloudflare가 AI 에이전트가 OAuth 표준을 통해 내부 보안 앱에 안전하게 접근할 수 있도록 지원하는 Managed OAuth 기능을 공개했다.

섹션별 상세

인간 중심의 기존 인증 흐름이 AI 에이전트의 내부 데이터 접근을 가로막는 병목 현상이 발생했다. Cloudflare Access는 미인증 사용자를 로그인 페이지로 리다이렉트하는데, 에이전트는 이 페이지를 처리하지 못해 보호된 앱의 데이터를 가져올 수 없었다. 이를 해결하기 위해 초기에는 cloudflared CLI를 통한 임시 워크아라운드를 사용했으나 확장성에 한계가 있었다.
Managed OAuth는 RFC 9728 표준을 준수하여 에이전트가 자율적으로 인증을 수행할 수 있는 메커니즘을 제공한다. Cloudflare Access가 인증 서버 역할을 수행하며, 에이전트는 .well-known 경로를 통해 인증 정보를 조회하고 동적 클라이언트 등록(RFC 7591)과 PKCE 흐름을 거쳐 JWT 토큰을 획득한다. 이 과정은 MCP(Model Context Protocol)와 호환되어 에이전트가 웹 페이지, REST API 등에 즉시 접근하게 한다.
Cloudflare Access 대시보드 내 Managed OAuth 설정 화면
Screenshot사용자가 Cloudflare Access 설정에서 'Managed OAuth' 기능을 활성화하는 UI를 보여줍니다. 클릭 한 번으로 에이전트 대응 인증 서버 기능을 켤 수 있음을 시각적으로 증명합니다.
Managed OAuth 활성화 시의 인증 흐름 다이어그램
Diagram에이전트가 보호된 앱에 접근할 때 Cloudflare Access가 인증 서버로 동작하여 토큰을 발급하는 전체 시퀀스를 설명합니다. RFC 9728 기반의 발견 과정과 PKCE 흐름이 포함되어 있습니다.
근거
  • Managed OAuth를 통해 에이전트가 RFC 9728 표준을 사용하여 인증 서버를 발견하고 토큰을 획득할 수 있다. How managed OAuth works 섹션 및 RFC 9728 언급 부분
서비스 계정을 통한 정적 자격 증명 방식 대신 사용자 기반의 OAuth 위임 방식을 채택하여 보안성을 강화했다. 에이전트가 수행하는 모든 작업은 이를 실행한 인간 사용자의 권한 범위 내로 제한되며, 감사 로그에서도 실제 사용자 식별이 가능하다. 이는 에이전트가 서비스 계정 권한을 오용하는 '혼동된 대리인(Confused Deputy)' 문제를 방지하고 책임 소재를 명확히 한다.
근거
  • 에이전트의 모든 행동은 이를 시작한 인간 사용자에게 귀속되어야 하며 OAuth가 이를 가능하게 한다. It’s the user’s agent. No service accounts and tokens needed 섹션
수많은 내부 레거시 앱을 에이전트 대응형으로 개편하는 데 드는 막대한 비용과 시간을 절감할 수 있다. Cloudflare Access 전면에 Managed OAuth를 활성화하는 것만으로 별도의 코드 수정이나 API 구축 없이 기존 웹 기반 앱들을 에이전트가 읽을 수 있는 상태로 만든다. 특히 Markdown for Agents 기능과 결합하면 내부 위키 등의 콘텐츠를 에이전트가 즉시 소비할 수 있는 구조가 된다.

용어 해설

모델 컨텍스트 프로토콜(Model Context Protocol (MCP))
AI 모델이 외부 도구, 데이터 소스 및 서비스와 상호작용하기 위한 개방형 표준 프로토콜이다. 클라이언트와 서버 간의 통신 방식을 규격화하여 에이전트가 다양한 데이터에 안전하게 접근할 수 있도록 돕는 역할을 한다.
RFC 9728 표준(RFC 9728)
에이전트가 인증이 필요한 웹 페이지나 API에 접근할 때, 인증 서버의 위치와 방법을 자동으로 검색(Discovery)할 수 있도록 정의된 최신 OAuth 표준 규격이다. 2025년 4월 공식화되었으며 에이전트의 자율적인 인증 수행을 가능하게 한다.
코드 교환용 증명 키(PKCE)
OAuth 2.0 인증 흐름에서 보안을 강화하기 위해 사용되는 기술로, 인증 코드 가로채기 공격을 방지한다. 클라이언트가 비밀 값을 생성하고 이를 검증하는 과정을 통해 에이전트와 같은 퍼블릭 클라이언트에서도 안전한 인증을 보장한다.
JSON 웹 토큰(JWT)
당사자 간에 정보를 JSON 객체로 안전하게 전송하기 위한 개방형 표준이다. Cloudflare Access에서는 사용자의 신원과 권한 정보를 담은 인증 증표로 활용되어 에이전트가 보호된 자원에 접근할 때 사용된다.

기술

  • Cloudflare Access
  • Cloudflare One
  • Model Context Protocol
  • JWT
  • PKCE

활용 사례

  • 내부 위키 및 문서를 AI 에이전트가 읽도록 허용
  • 보안된 REST API에 대한 에이전트의 자동화된 호출
  • 사용자 권한 기반의 AI 에이전트 작업 수행

언급된 리소스

AI 분석 전체 내용 보기

AI 요약 · 북마크 · 개인 피드 설정 — 무료

출처 · 인용 안내

원문 발행 2026. 04. 14.수집 2026. 04. 14.출처 타입 RSS

인용 시 "요약 출처: AI Trends (aitrends.kr)"를 표기하고, 사실 확인은 원문 보기 기준으로 진행해 주세요. 자세한 기준은 운영 정책을 참고해 주세요.