CIO 규모의 M365 배포력
Microsoft는 오늘 E5를 구매하는 모든 CIO 앞에 Agent 365를 내세울 수 있다. 그것은 우리가 맞서 싸우지 않는 비대칭성이다. 여러분이 Microsoft-퍼스트 기업이고 에이전트가 Copilot Studio 안에 머문다면, 가장 저항이 적은 길은 Agent 365다 — 그것도 괜찮다.
Microsoft Agent 365는 Microsoft 테넌트 내 에이전트를 위한 제어 플레인이다. VeriSwarm은 모든 에이전트를 위한 제어 플레인이다 — 어디에서 실행되든, 어떤 프레임워크를 사용하든, 어떤 클라우드에 닿든 상관없다. 멀티클라우드 신뢰 스코어링, 변경 불가능한 감사 기록, 그리고 오늘 이미 존재하는 컴플라이언스 증명 엔드포인트.
Microsoft Agent 365는 Microsoft 테넌트 내 에이전트를 위한 에이전트 거버넌스 계층이다. 기업 에이전트의 또 다른 큰 부분은 Microsoft 밖에 존재한다 — AWS, GCP, Anthropic, OpenAI, 사내 LangChain 스택, 자체 Python에서. VeriSwarm은 그 에이전트들을 위한 에이전트 거버넌스 계층이다. 그리고 경계를 넘나드는 에이전트들을 위한 계층이기도 하다.
아래는 세 가지 직교하는 차별점이다. 여러분의 청중이 중요하게 생각하는 것을 선택하라.
다섯 가지 거버넌스 축. 각 축에 대해 GA 출시 시점의 Microsoft Agent 365 입장과, 오늘 이미 제공되는 VeriSwarm의 기능, 그리고 증거를 발행하는 엔드포인트를 보여준다.
Entra에 종속됨. 에이전트 아이덴티티는 Microsoft 테넌트 내부에 존재하며, Conditional Access와 Identity Protection은 에이전트가 Entra 프린시펄일 때만 적용된다.
대부분의 엔터프라이즈 에이전트 스택은 100% Microsoft가 아니다. 에이전트가 AWS를 호출하거나, 다른 벤더의 SaaS를 사용하거나, Copilot이 아닌 프레임워크에서 실행되는 순간 Microsoft의 아이덴티티 스토리는 “추가 도구가 필요함”으로 저하된다.
에이전트는 audience 바인딩이 포함된 단기 ES256 JWT(TTL 1시간)를 받는다. 다운스트림 서비스는 공개 JWKS 엔드포인트에 대해 서명을 검증한다 — 공유 비밀도, 테넌트 경계도 필요 없다. 동일한 자격 증명은 에이전트가 여러분의 VPC에서 실행되든, Bedrock에서 실행되든, 파트너의 스택 안에서 실행되든 동일하게 작동한다.
GET /.well-known/jwks.json활동은 Microsoft의 보존 및 디스커버리 정책에 따라 Microsoft 테넌트 내부에 기록된다. Microsoft의 조건에 따라 내보낼 수 있다.
의료, 법률, 금융 서비스 분야에서 “Microsoft가 일어났다고 말한다”는 것과 “오프라인으로 검증할 수 있는 암호학적 영수증이 있다”는 것은 같은 제품이 아니다. Vault는 고객이 벤더를 신뢰하고 싶어하지 않는 대화에 대한 답이다.
모든 감사 이벤트는 SHA-256으로 이전 이벤트에 체인 연결된다. 체인 검증은 오프라인에서 재현 가능하다 — 내보낸 결과를 감사인에게 전달하면 VeriSwarm API 호출 없이도 무결성을 검증할 수 있다. 체인을 인식하는 보존 기능은 오래된 세그먼트를 기록된 segment_hash와 함께 JSONL로 아카이브하고, 경계를 가로질러 연결해 보존 이후에도 검증자가 계속 작동하도록 한다.
GET /v1/suite/vault/verifyGA 자료는 “컴플라이언스 및 성능 평가”라고 설명한다. 프레임워크별 증명 엔드포인트는 로드맵에 있으며, 오늘 제품에는 없다.
고위험 시스템에 대한 EU AI Act 시행은 5월 7일 옴니버스 합의로 2026년 8월에서 2027년 12월 2일로 옮겨졌다. 컴플라이언스 기간은 짧아진 것이 아니라 길어졌다 — 그리고 이를 두 달 전에 패닉 구매를 하는 대신 지속 가능한 거버넌스를 구축하는 데 사용하는 구매자가 가장 먼저 준비를 마칠 것이다. 오늘 증거를 제시할 수 있는 구매자는 VeriSwarm을 갖고 있거나 로드맵 링크만 갖고 있다.
프레임워크별 증명 엔드포인트는 엔지니어링 팀이 스프레드시트를 다시 만들 필요 없이 감사인이 읽을 수 있는 기계 판독 가능한 증거 패키지를 발행한다. EU AI Act(5월 7일 옴니버스 합의에 따라 고위험 의무가 이제 2027년 12월로 조정됨), NIST AI RMF, ISO 42001, OWASP Agentic AI Top 10 — 모두 실행 중. 다섯 개의 프레임워크가 추가로 기술 프리뷰 중이다.
GET /v1/compliance/{framework}M365 데이터 그래프 내부의 이미 분류된 데이터를 통치한다. M365 밖 — 커스텀 RAG, 서드파티 지식 베이스, 외부 API를 호출하는 MCP 도구 — 에서는 PII 문제가 고객의 책임이 된다.
흥미로운 PII 문제는 “Microsoft 내부의 데이터”가 아니다. 에이전트가 서드파티 지식 베이스에서 읽어오거나, 벤더 API를 호출하거나, 여러분이 통제하지 않는 다운스트림 LLM에 데이터를 넘기는 순간이 문제다. 유출은 바로 그곳에서 발생한다.
Presidio NER(Microsoft 자체 라이브러리를 M365 그래프 내부가 아니라 에이전트-도구 경계에 적용한 것)을 사용해 중첩된 페이로드 전반에 걸쳐 재귀적으로 PII를 토큰화한다. Guard Proxy는 에이전트와 그 도구 사이에 투명하게 위치해 모든 호출을 가로챈다. PII는 절대 경계를 넘지 않는다 — 넘는 것은 토큰뿐이며, 재수화는 세션 범위로 제한된다.
POST /v1/suite/guard/scan정책 및 승인 워크플로는 M365/Azure 리소스 범위에 묶여 있다. 경계 내에서는 강력하지만 경계 밖에서는 약화된다.
Cedar는 AWS가 IAM에 사용하는 것과 같은 언어이며, Microsoft 자체의 Agent Governance Toolkit이 정책을 위해 선택한 언어이기도 하다. 에이전트가 클라우드 경계를 넘나들 때, 벤더에 종속되지 않는 이동 가능한 언어로 런타임 결정 계층을 소유하는 것이 중요해진다.
테넌트별 선언적 Cedar 정책이 모든 결정 체크마다 평가된다. Vault에 기록되는 사유 코드가 포함된 실시간 킬 스위치. Cortex Workflows에는 승인을 위한 human_review 단계 유형이 포함되어 있다. 크로스모델 검증은 중요한 결정을 다수의 LLM에 분산해 다수결 합의를 통해 처리한다. 모든 차단, 모든 재정의, 모든 승인이 감사 체인에 기록된다.
POST /v1/decisions/check그 반대인 척하지 않는다. 모든 에이전트가 M365 안에 있고 그것으로 만족한다면 Agent 365는 합리적인 답이다. 아래 페이지는 그렇지 않은 경우를 위한 것이다.
Microsoft는 오늘 E5를 구매하는 모든 CIO 앞에 Agent 365를 내세울 수 있다. 그것은 우리가 맞서 싸우지 않는 비대칭성이다. 여러분이 Microsoft-퍼스트 기업이고 에이전트가 Copilot Studio 안에 머문다면, 가장 저항이 적은 길은 Agent 365다 — 그것도 괜찮다.
수십 년간 쌓인 아이덴티티 신뢰성, Conditional Access, Identity Protection, Global Secure Access. 에이전트가 완전히 M365 안에 존재한다면 거버넌스 이야기는 잘 통합되어 있다. 우리는 여기서 대등함을 주장하지 않는다. 그럴 필요가 없기 때문이다.
Copilot Studio에서 만들어진 에이전트는 사실상 통합 작업 없이 Agent 365 거버넌스를 물려받는다. Copilot Studio로 표준화하는 조직에게 이는 실제적인 생산성 향상 이야기다.
가격은 제품이 누구를 위해 설계되었는지 말해준다. Microsoft의 가격은 여러분이 이미 Microsoft 라이선스 세계 안에 있다고 가정한다. 우리는 그렇지 않을 수도 있다고 가정한다.
Microsoft 가격: 단독 $15/사용자/월, M365 E7 번들에서 $99/사용자/월(GA 출시 자료 기준, 2026년 5월 1일).
EU AI Act의 고위험 의무는 2026년 5월 7일 옴니버스 합의에 따라 2027년 12월 2일로 옮겨진다 — 하지만 컴플라이언스 팀은 마감일까지 기다리지 않고 질문을 시작하고 있다. 구매자가 오늘 증명을 요청한다면 답은 API 호출이거나 로드맵 링크다. 여기 그 API 호출이 있다.
하나의 신뢰 점수 요청. 하나의 검증 가능한 응답. 에이전트가 여러분의 VPC에 있든, Bedrock에 있든, CI 작업에서 로컬로 실행되든 동일하게 작동한다.
어떤 에이전트, 어떤 프레임워크, 어떤 클라우드에서도 동일한 호출. Cedar 정책 평가, 결정, 사유 코드, 그리고 Vault에 기록된 이벤트 ID.
POST /v1/decisions/check
→ {
"decision": "allow",
"reason_code": "trust_above_threshold",
"policy_tier": "tier_2",
"trust_score": 812,
"logged_event_id": "evt_evd_..."
}옴니버스 합의로 고위험 시행이 2027년 12월로 미뤄졌어도 지금 구매자의 컴플라이언스 팀이 요구하는 증명. 합성 데이터가 아닌 실제 에이전트 트래픽을 기반으로 생성된다.
GET /v1/compliance/eu-ai-act
→ {
"framework": "eu-ai-act",
"articles_covered": [9,13,14,15,16,17,26],
"evidence_events": 12_847,
"vault_chain_verified": true,
"report_url": "..."
}2026년 중반이 되면 모든 주요 플랫폼이 자체적인 테넌트 내 에이전트 거버넌스를 내놓는다 — 그리고 각자의 경계에서 멈춘다. 이 페이지는 Microsoft의 사례를 자세히 다루지만, 같은 논리는 아래의 다른 벤더 스택에도 그대로 적용된다. VeriSwarm은 이들 모두를 아우른다.
제공 기능: Einstein Trust Layer, Atlas 추론 엔진, Autonomous Shield, Command Center 감사
경계: Agentforce 위에 구축된 에이전트를 통치한다. AWS의 LangChain 에이전트나 고객 VPC 안의 CrewAI 워크플로는 범위 밖이다.
제공 기능: 오픈소스 가드레일, Nemotron 모델 라우팅, 관측 가능성 프리미티브
경계: NVIDIA 호스팅 추론에 최적화되어 있다. 멀티벤더 모델 플릿에는 Nemotron을 기반으로 전제하지 않는 계층이 필요하다.
제공 기능: Bedrock Guardrails, 에이전트 액션 그룹, CloudTrail 로깅
경계: Bedrock에서 호스팅되는 에이전트로 범위가 한정된다. Anthropic API, Azure OpenAI, 또는 자체 호스팅 모델의 에이전트는 감사 체인에 포함되지 않는다.
제공 기능: Entra Agent ID, Conditional Access, M365 보존, Copilot Studio 통합
경계: 자세한 비교는 위를 참조. Microsoft 테넌트 내 에이전트만 해당.
각 벤더는 자신의 경계를 잘 통치한다. 하지만 그 누구도 경계를 넘나들며 통치하지는 않는다. VeriSwarm은 “이 모든 것”이 필요한 플릿을 위한 트러스트 플레인이다.
비교가 일방적인 척하는 것은 의심스러운 신호다. 여기 우리가 명시적으로 주장하지 않는 것들이 있다.
5분도 안 걸려 무료 Gate 등급을 시작하세요. 어떤 프레임워크, 어떤 클라우드, 어떤 모델에서 실행되는 에이전트든 가져오세요. 신뢰 점수, 정책 결정, 그리고 Vault 체인을 확인하세요 — Agent 365가 볼 수 없는 에이전트를 위해.
출처: Microsoft Agent 365 GA 출시 자료(2026년 5월 1일); Microsoft Learn의 Entra Agent ID 문서; VeriSwarm 공개 API 서피스(veriswarm.ai/docs).