OAuth2, Graph API, 일반 비밀번호 로그인의 차이점은 무엇인가요?
Outlook/Hotmail 계정 리스팅에는 거의 모두 OAuth2라고 표시되어 있습니다. 이는 판매자가 임의로 붙인 것이 아니라, Microsoft가 이미 일반 사용자 이메일 계정에 대한 Basic Authentication 지원을 중단했기 때문입니다. OAuth2와 Graph API가 각각 무엇인지, 리스팅 표기를 어떻게 읽어야 하는지, 그리고 주문 전에 반드시 확인해야 할 전달 필드에 대해 설명드립니다.
Avery BennettOutlook/Hotmail 계정 리스트를 살펴보면 거의 모든 항목에 "OAuth2 [Graph]" 또는 "OAuth2 [IMAP/POP3]"라고 표시되어 있고, 전달 형식에는 "refresh_token", "client_id" 같은 생소한 필드가 포함되어 있어 예전처럼 단순한 "이메일:비밀번호"와는 완전히 다릅니다. 이는 특정 판매자가 임의로 추가한 것이 아니라, Microsoft 쪽의 로그인 방식이 실제로 변경되었기 때문입니다.
중요 안내: 대부분의 주요 플랫폼 이용약관은 계정 매매 또는 양도를 명시적으로 금지합니다. 본 글은 Microsoft가 계정 거래를 승인한다는 의미가 아닙니다. 이 글은 로그인 프로토콜 표기의 기술적 의미를 설명할 뿐, 플랫폼 보안 메커니즘을 우회하기 위한 조언이 아니며, 구체적인 기능 범위는 상품 페이지 설명을 기준으로 합니다.
일반 비밀번호 직접 연결, Microsoft 쪽에서는 사실상 막혔습니다
Microsoft 공식 발표에 따르면, 2024년 9월 16일부터 Outlook.com, Hotmail, Live.com과 같은 개인 이메일 계정은 Basic Authentication(즉, 타사 메일 클라이언트나 스크립트가 단순히 "계정+비밀번호"로 직접 로그인하는 방식)을 더 이상 지원하지 않습니다. 이제 타사 도구가 이러한 메일함에 접속하려면 기본적으로 OAuth2(Microsoft에서는 Modern Authentication이라고 함)를 거쳐야 합니다. 이것이 현재 거의 모든 Outlook/Hotmail 리스팅에 단순한 "login:password" 대신 "OAuth2"가 표시되는 이유입니다.
OAuth2와 Graph API는 각각 무엇인가요?
| 용어 | 정의 | 계정에서 받는 것 |
|---|---|---|
| OAuth2 | 현대적인 인증 프로토콜로, 로그인 과정에서 유효 기간이 있는 액세스 토큰을 발급받으며 비밀번호 자체는 타사 도구에 직접 전달되지 않습니다. | access token(단기 유효) + refresh token(새 access token 발급용) |
| Graph API | Microsoft가 공식 제공하는 프로그래밍 인터페이스로, 프로그램이 OAuth2 토큰을 사용해 이 인터페이스를 호출하여 메일, 캘린더 등의 데이터를 읽고 씁니다. | 인터페이스 호출로 반환된 데이터이며, 계정 비밀번호 자체가 아닙니다. |
이는 Gmail 쪽의 방식과 같은 원리입니다. Gmail에도 유사한 OAuth2+Gmail API 조합이 있습니다. Gmail 쪽 접속 방식에 더 익숙하다면 Gmail 웹 로그인, IMAP, API 접속 차이점 글을 참고하세요. 양쪽의 핵심 메커니즘은 동일하며, 여기서는 Microsoft 자체 Graph API로 대체된 것뿐입니다.
리스팅 표기는 어떻게 읽어야 하나요?
- OAuth2 [Graph]: Graph API라는 프로그래밍 인터페이스를 통해서만 접속 가능하며, 기존 IMAP/POP3 방식의 메일 송수신은 지원하지 않습니다.
- OAuth2 [IMAP/POP3]: 여전히 메일 클라이언트로 메일을 송수신할 수 있지만, 로그인 자격 증명은 OAuth2 토큰이며 계정 비밀번호 자체가 아닙니다.
- OAuth2 [IMAP/POP3/GRAPH]: 두 가지 접속 방식을 모두 지원하며, 동일한 토큰 체계 내에서 모두 사용 가능합니다.
- 전달 형식의 "refresh_token", "client_id": 이는 OAuth2 로그인에 필수적인 자격 증명으로, 계정에 문제가 생겨 나타난 이상한 코드가 아닙니다. 이 중 하나라도 빠지면 프로그램이 새 액세스 토큰을 발급받을 수 없습니다.
세 가지 대표적인 상황에서 어떻게 선택해야 하나요?
- 가끔 수동으로 로그인하여 메일 확인: 웹 로그인만 하면 되며, OAuth2 같은 개념을 추가로 신경 쓸 필요가 없습니다.
- 메일 클라이언트나 스크립트로 정기적으로 인증 코드 수신: "OAuth2 [IMAP/POP3]" 또는 두 가지를 모두 지원하는 계정을 선택하고, 클라이언트에서 인증 방식을 OAuth2로 설정하세요.
- 정식 제품에 연동하거나 장기적인 프로그래밍 방식 호출: Graph API를 지원하는 계정을 선택하고, 토큰 + 인터페이스 호출 방식을 사용하세요. 권한 범위(scope)도 개별적으로 관리하기 쉽습니다.
주문 전에 확인해야 할 사항
- 리스팅에 구체적으로 어떤 OAuth2 조합이 표시되어 있는지. Graph만 지원하는 계정은 일반 IMAP 메일 클라이언트에 연결할 수 없으므로, 자신의 용도에 맞게 선택하세요.
- 전달 형식이 완전한지. 일반적인 형식은 이메일|비밀번호|refresh_token|client_id 네 가지입니다. 하나라도 빠지면 나중에 새 토큰을 발급받지 못할 수 있으므로, 수령 후 필드가 모두 있는지 확인하세요.
- refresh_token이 만료된 경우 처리 방법. 판매자가 새 토큰을 재발급해 줄 수 있는지, 아니면 계정 자체에서 인증 절차를 다시 거쳐야 하는지 미리 문의하세요. 두 경우의 작업 난이도가 다릅니다.
구매 전에 알아야 할 제한 사항
- OAuth2 토큰은 계정 비밀번호 변경, 보안 점검 등의 이유로 만료될 수 있으며, 만료 후에는 다시 생성하거나 인증을 받아야 합니다.
- 특정 계정이 어떤 접속 방식을 지원하는지는 상품 페이지 설명을 기준으로 하며, Microsoft 정책 변경에 따라 달라질 수 있습니다.
- 사용자는 Microsoft 서비스 약관과 현지 법률을 준수해야 합니다.
자주 묻는 질문
일반 비밀번호로는 이제 Outlook/Hotmail에 완전히 연결할 수 없나요? 공개된 정보에 따르면, Microsoft는 소비자 메일 계정에 대한 Basic Authentication 지원을 중단했습니다. 타사 클라이언트와 스크립트는 기본적으로 OAuth2가 필요하며, 구체적인 사항은 Microsoft의 현재 지원 현황을 기준으로 하세요.
refresh_token은 만료되나요? 네, 장기간 사용하지 않거나 계정에 보안 관련 변경(예: 비밀번호 변경)이 발생하면 refresh_token이 만료될 수 있습니다. 만료 후에는 일반적으로 인증 절차를 다시 거쳐 새 토큰을 받아야 합니다.
같은 계정으로 IMAP/POP3와 Graph API를 동시에 사용할 수 있나요? 리스팅에 두 가지를 모두 지원한다고 표시되어 있다면 일반적으로 가능합니다. 각 방식은 해당 토큰 호출 방식을 사용하며 서로 충돌하지 않습니다.
