본문으로 건너뛰기
LY Corporation조회 2

ID-JAG: AI 에이전트 시대를 위한 차세대 인증 및 인가 표준

AI 에이전트의 복잡한 API 접근 권한을 기업 IdP를 통해 중앙에서 안전하게 관리하는 차세대 표준인 ID-JAG의 개념과 이점을 설명한다.

섹션별 상세

AI 에이전트의 확산으로 인해 발생하는 인증 복잡성과 보안 리스크가 기존 아키텍처의 병목 현상이 되고 있다. 에이전트가 여러 도구를 사용할수록 사용자는 반복적인 승인 요청에 노출되어 피로감을 느끼며, 보안 팀은 관리되지 않는 AI 도구의 연결로 인한 데이터 유출 위험에 직면한다. 이를 해결하기 위해 개별 서비스 간의 인가 관계를 IdP 중심의 중앙 집중식 모델로 전환하는 것이 필수적이다.
ID-JAG는 RFC 8693(토큰 교환)과 RFC 7523(JWT 프로필)을 결합하여 IdP가 발행한 '소개장' 형태의 JWT를 통해 API 접근을 승인한다. 사용자가 IdP에 로그인하여 ID 토큰을 받으면, 에이전트는 이를 IdP에 제시하고 특정 API 접근을 위한 ID-JAG 토큰으로 교환한다. 이후 에이전트는 이 ID-JAG를 대상 서비스의 인가 서버에 제출하여 최종 액세스 토큰을 획득하는 흐름을 따른다.
ID-JAG 아키텍처에 참여하는 네 가지 주요 역할(에이전트, IdP, AS, RS)을 나타내는 아이콘
DiagramID-JAG 흐름의 핵심 구성 요소인 Requesting Agent, Enterprise IdP, Authorization Server(AS), Resource Server(RS)를 시각화한다. 각 역할이 분리되어 있음을 보여주며, 이들 사이의 신뢰 관계가 ID-JAG의 기반임을 암시한다.
SSO 로그인부터 API 접근까지의 ID-JAG 전체 시퀀스 다이어그램
Diagram사용자 로그인, 토큰 교환 요청, 정책 평가, 액세스 토큰 요청, 최종 API 접근의 5단계 과정을 상세히 보여준다. 특히 IdP가 정책을 평가하고 ID-JAG를 반환하는 과정이 중앙 집중식 제어의 핵심임을 나타낸다.
근거
  • ID-JAG는 2025년 6월 23일 Okta에 의해 공식적으로 차세대 표준 후보로 발표되었다. The emergence of Identity Assertion JSON Web Token Authorization Grant (ID-JAG) 섹션
  • ID-JAG는 Model Context Protocol(MCP)의 기업용 인가 초안 문서에서 중앙 집중식 액세스 제어 방법으로 명시되어 있다. The emergence of Identity Assertion JSON Web Token Authorization Grant (ID-JAG) 섹션
조직은 ID-JAG 도입을 통해 사용자 경험 개선과 보안 가시성 확보라는 두 가지 이점을 동시에 얻을 수 있다. 사용자는 매번 수동으로 권한을 부여할 필요가 없으며, 모든 서비스 연결 정보가 IdP에 집계되어 보안 사고 발생 시 명확한 감사 추적(Audit Trail)이 가능하다. 또한 IdP가 정책에 따라 권한 범위를 덮어쓰거나 차단할 수 있어 중앙 집중적인 리스크 관리가 가능해진다.
사용자 승인 팝업창에 X 표시가 된 이미지
InfographicID-JAG 도입을 통해 사용자가 매번 수동으로 권한 승인을 해야 하는 번거로움(Consent Fatigue)이 사라짐을 직관적으로 표현한다. 권한 관리가 사용자 개인이 아닌 조직의 정책(IdP)으로 이동함을 의미한다.
근거
  • ID-JAG 사양은 리소스 서버가 별도의 리프레시 토큰을 반환하지 않을 것을 권장한다. Centralized control to mitigate risks 섹션의 4.4.3. Refresh Token 인용구
ID-JAG를 실제 시스템에 구현하기 위해서는 에이전트와 인가 서버가 IdP와 사전에 신뢰 관계를 구축해야 하는 등 몇 가지 전제 조건이 필요하다. 보안을 위해 기밀 클라이언트(Confidential Client) 사용이 권장되며, 토큰의 즉각적인 무효화가 어렵다는 JWT의 특성을 고려해 유효 기간을 짧게 설정하는 등의 운영적 고려가 수반되어야 한다. LY Corporation은 Athenz를 통해 이러한 표준을 지원하며 안정적인 AI 생태계 구축을 도모하고 있다.
json
{
  "sub": "sample-human-user",
  "client_id": "ai-agent",
  "aud": "https://authorization.sample.server/v1",
  "scp": "api-writers api-readers",
  "iss": "https://enterprise.idp.sample.server/v1",
  "exp": 1773839486,
  "iat": 1773825086,
  "jti": "abcabca-7dc6-42ab-b326-27eb23ecfd8b"
}

기업 IdP에서 발행한 ID-JAG 토큰의 내부 구조 예시

용어 해설

ID-JAG
Identity Assertion JSON Web Token Authorization Grant의 약자로, SSO의 신뢰 모델을 API 액세스 영역까지 확장하는 새로운 인증 표준 초안이다. 기업의 IdP가 발행한 서명된 JWT를 통해 여러 서비스 간의 권한 위임을 중앙에서 관리할 수 있게 한다.
단일 로그인(SSO)
Single Sign-On의 약자로, 한 번의 인증 과정으로 여러 개의 서비스나 시스템을 이용할 수 있게 해주는 방식이다. ID-JAG는 이 SSO의 신뢰 관계를 활용하여 AI 에이전트가 사용자를 대신해 API를 호출할 때의 보안을 강화한다.
토큰 교환(Token Exchange)
RFC 8693 표준으로 정의된 기법으로, 하나의 보안 토큰을 다른 유형의 토큰으로 교환하는 프로세스이다. ID-JAG 흐름에서 에이전트가 IdP로부터 받은 ID 토큰을 ID-JAG 토큰으로 교환하는 핵심 단계에서 사용된다.
그림자 AI(Shadow AI)
기업의 IT 부서나 보안 팀의 승인 없이 내부 사용자가 임의로 사용하는 AI 도구나 서비스를 의미한다. 이는 데이터 유출 및 보안 규정 위반의 위험을 초래하며, ID-JAG는 IdP를 통한 중앙 제어로 이를 억제하는 데 도움을 준다.

기술

  • ID-JAG
  • Athenz
  • Model Context Protocol
  • OAuth 2.0
  • JWT

활용 사례

  • 기업 내부 데이터베이스에 접근하는 AI 에이전트의 권한 관리
  • 여러 SaaS 애플리케이션 간의 API 호출 보안 강화
  • 중앙 집중식 AI 도구 사용 감사 및 통제
AI 분석 전체 내용 보기

AI 요약 · 북마크 · 개인 피드 설정 — 무료

출처 · 인용 안내

원문 발행 2026. 04. 17.수집 2026. 04. 17.출처 타입 RSS

인용 시 "요약 출처: AI Trends (aitrends.kr)"를 표기하고, 사실 확인은 원문 보기 기준으로 진행해 주세요. 자세한 기준은 운영 정책을 참고해 주세요.