Claude Managed Agents: 프라이빗 MCP와 동적 워크플로우 보안 자동화
Claude Managed Agents의 프라이빗 MCP 샌드박스, 동적 워크플로우, 감사 로그 기반 엔터프라이즈 보안 자동화 구조를 정리한다.
2026-08-14 · 최초 발행 2026-08-02
실행 환경을 기업 경계 안에 두는 방식
2026년 5월 Anthropic이 발표한 Claude Managed Agents 엔터프라이즈 업데이트는 AI 에이전트의 실행 위치와 제어 지점을 분리한다. 에이전트 루프, 컨텍스트 관리, 오류 복구는 Anthropic 인프라에서 수행하고, 실제 도구 실행은 기업이 지정한 환경에 둔다.
이 구조에서는 프라이빗 MCP(Model Context Protocol) 서버를 통해 내부 데이터베이스, API, 코드베이스를 도구로 연결할 수 있다. 수천 개 파일에 걸친 버그 탐색, 프레임워크 마이그레이션, 보안 감사 같은 작업도 대상이 된다.
Claude Managed Agents는 2026년 4월 정식 출시된 AI 에이전트 실행 플랫폼이다. 설계의 중심에는 격리, 선언적 정의, 감사 추적이 있다.
- 격리: 에이전트 실행 환경과 오케스트레이션 레이어를 물리적으로 나눈다. 기업 데이터가 Anthropic 서버로 유출되지 않으며, 도구 호출 결과만 암호화 채널로 오케스트레이터에 전달된다.
- 선언적 정의: YAML로 에이전트 동작을 정의하므로 버전 관리 시스템에서 추적할 수 있다. 컴플라이언스 팀은 가드레일 변경을 일반 애플리케이션 설정과 같은 방식으로 검토할 수 있다.
- 감사 추적: 세션은 컨테이너 바깥에 저장되는 append-only 내구성 이벤트 로그다. 사용자 메시지, 도구 호출, 결과가 기록되며 컨테이너 충돌 뒤에도 복구된다.
자체 호스팅 샌드박스와 MCP 터널
2026년 5월 공개 베타로 나온 자체 호스팅 샌드박스는 에이전트의 도구 실행 환경을 기업 인프라 안에 배치하는 기능이다. 온프레미스 서버나 기업 VPC에서 직접 운영할 수 있고, Cloudflare, Daytona, Modal, Vercel 같은 관리형 프로바이더에 컴퓨팅과 격리를 맡길 수도 있다.
기업은 실행 환경을 통제하지만, 에이전트 루프와 컨텍스트 관리는 Anthropic 서버에서 계속 처리한다. 실행 인프라와 오케스트레이션 로직을 각각 담당하는 하이브리드 모델이다.
MCP 터널은 요청 시 접근 가능한 리서치 프리뷰다. 공개 인터넷에 MCP 서버를 노출하지 않고도 프라이빗 네트워크의 도구를 에이전트에 연결한다.
기업이 배포한 경량 게이트웨이가 단방향 아웃바운드 연결을 만들기 때문에 인바운드 방화벽 규칙이나 공개 엔드포인트가 필요하지 않다. 트래픽은 엔드-투-엔드로 암호화되며, 내부 데이터베이스, 프라이빗 API, 지식 베이스, 티케팅 시스템을 에이전트 도구로 활용할 수 있다.
Anthropic은 2026년 4월 논문 「Trustworthy Agents in Practice」에서 AI 에이전트 보안을 다음 레이어로 구분했다.
| 레이어 | 담당 | 내용 |
|---|---|---|
| Model | AI 프로바이더(Anthropic) | 모델 자체 안전성, 정렬 |
| Harness | 기업 | 지침, 정책, 가드레일 |
| Tools | 기업 | MCP 서버, API, 플러그인 |
| Environment | 기업 | 배포 컨텍스트, 데이터 접근 |
이 모델에서 기업은 Harness, Tools, Environment의 세 레이어에 보안 정책을 설계하고 적용한다.
대규모 변경을 병렬로 처리하는 동적 워크플로우
동적 워크플로우(Dynamic Workflows)는 2026년 5월 28일 Claude Opus 4.8과 함께 출시된 기능이다. Claude Code에서 다수의 서브에이전트를 병렬 실행하는 엔진으로, 단일 세션에서 수십~수백 개의 에이전트를 동적으로 생성할 수 있다.
최대 1,000개 서브에이전트를 동시에 실행할 수 있으며, 결과를 독립적으로 검증하는 기능도 내장한다. Max, Team, Enterprise 플랜과 Claude API, Amazon Bedrock, Vertex AI, Microsoft Foundry에서 접근할 수 있다. Enterprise에서는 기본 비활성화 상태다.
코드베이스 전체의 버그 헌팅에서는 서비스나 레포지토리를 병렬 탐색한 뒤 발견 사항을 독립적으로 검증한다. 2026년 4월 출시된 /ultrareview 명령어는 중요 브랜치와 PR 머지 전에 클라우드의 AI 에이전트 플릿이 버그를 찾는 용도다.
프레임워크 교체, API 지원 중단 대응, 언어 포팅도 대상이다. Claude는 수십~수백 개의 병렬 서브에이전트를 운용하는 스크립트를 동적으로 작성하고, 검토자에게 결과를 넘기기 전 자체 검증을 수행한다. 프로파일러 기반 성능 병목 분석과 레거시 시스템의 현대적 아키텍처 전환도 같은 방식으로 다룰 수 있다.
보안 감사 결과를 검증 가능한 흐름으로 묶기
동적 워크플로우는 보안 감사에서 특히 유용하다. 에이전트 플릿이 코드베이스를 병렬로 살펴보며 취약점, 비준수 패턴, 잠재적 보안 문제를 탐지하고, 별도 검증 에이전트가 발견 사항을 확인한다.
세션 로그는 append-only 감사 추적을 제공한다. 도구 호출과 결과가 모두 기록되고, 컨테이너 충돌 후에도 세션 연속성을 유지한다. 컴플라이언스 팀은 사후에 에이전트의 행동을 검토할 수 있으며, SOC 2와 ISO 27001 같은 규정 준수 요구사항도 지원한다.
ant CLI로 에이전트 정의를 관리하기
ant CLI는 2026년 4월 8일 Managed Agents와 함께 출시된 Go 기반 커맨드라인 클라이언트다. 터미널에서 에이전트를 생성하고 명세를 전송하며, 트레이스를 검사하거나 기존 워크플로우와 파이프로 연결할 수 있다.
에이전트 동작을 YAML 파일에 선언하면 Git 기반 버전 관리에 편입할 수 있다. 가드레일 변경은 YAML diff로 드러나므로, 애플리케이션 코드와 같은 코드 리뷰 및 감사 절차를 적용할 수 있다.
워크로드 아이덴티티 페더레이션(WIF)은 정적 API 키 대신 요청 시 발급되는 수명이 짧은 스코프 자격증명을 사용한다. GitHub Actions를 운영하는 스타트업부터 세밀한 자격증명 정책을 요구하는 엔터프라이즈까지 동일하게 적용된다. ant auth login은 개발자가 정적 API 키를 직접 다루지 않고 인터랙티브 세션으로 인증하는 기능이다.
도입 검토에서는 다음을 확인할 필요가 있다.
- 에이전트 정의 YAML을 버전 관리 저장소에서 관리하는가
- 프라이빗 MCP 서버의 접근 범위가 최소 권한 원칙(Least Privilege)을 따르는가
- 감사 로그 보존 정책과 접근 통제가 설정되어 있는가
- 에이전트 실행 결과를 사람이 검토하는 단계가 정의되어 있는가
- WIF 또는 동등한 동적 자격증명 발급 메커니즘을 사용하는가
다른 CLI 기반 에이전트 환경과의 차이
| 항목 | Claude Managed Agents | Codex CLI (OpenAI) | Antigravity CLI |
|---|---|---|---|
| 멀티에이전트 위임 방식 | 조율된 서브에이전트 + 메시징 | 격리된 매니저-워커 실행 | 에이전트 스킬 기반 |
| 샌드박스 위치 | 자체 호스팅 또는 관리형 프로바이더 | 클라우드 샌드박스 | 로컬 / 하이브리드 |
| 프라이빗 네트워크 접근 | MCP 터널 (리서치 프리뷰) | 제한적 | 제한적 |
| 최대 병렬 에이전트 | 1,000개 (동적 워크플로우) | 확인되지 않음 | 확인되지 않음 |
| 감사 추적 | Append-Only 내구성 로그 | 제한적 | 제한적 |
| 자격증명 관리 | WIF + ant auth login | 정적 키 / 환경 변수 | 환경 변수 |
| 거버넌스 도구 | YAML 선언적 정의 + 버전 관리 | 미지원 | 미지원 |
| SWE-bench Pro | 69.2% (Opus 4.8) | 58.6% (GPT-5.5) | 해당 없음 |
| CursorBench | 70% (Opus 4.8) | 미공개 | 해당 없음 |
엔터프라이즈 보안 요구사항이 강하고 대규모 코드베이스 마이그레이션 또는 보안 감사 자동화가 필요하다면 Claude Managed Agents가 맞는 선택지다. 프라이빗 MCP 서버 연결이 필수인 환경도 여기에 해당한다.
Codex CLI는 클라우드 샌드박스에서 자율 배치 작업을 빠르게 실행하고 세부적인 병렬 구현이 필요한 경우에 적합하다. Antigravity CLI는 에이전트 스킬 생태계를 이용한 경량 로컬 자동화에 초점을 둔다.
평가에서 운영까지 이어지는 도입 경로
MCP 터널은 리서치 프리뷰 단계이므로 Anthropic에 접근을 요청해야 한다. 평가 단계에서는 반복적으로 수행하는 대규모 작업이 마이그레이션, 감사, 버그 헌팅 중 무엇인지 확인하고, 에이전트가 접근해야 할 내부 시스템(DB, API, 티케팅)과 기존 CI/CD 통합 방식을 정리한다.
접근 승인 뒤에는 내부 MCP 서버를 구축한다. 접근 범위는 최소 권한 원칙으로 설계하고, 인바운드 방화벽 규칙 없이 아웃바운드 게이트웨이만 배포한다. 내부 데이터베이스, API, 지식 베이스는 MCP 도구로 래핑한다.
자체 호스팅 샌드박스와 동적 워크플로우를 연결하면 실제 마이그레이션 작업을 자동화할 수 있다.
운영 단계에서는 감사 로그를 기업 SIEM(Security Information and Event Management) 시스템과 연결하고, 에이전트 행동 이상 감지 알림을 설정한다. YAML 기반 에이전트 정의 변경은 반드시 코드 리뷰를 거치도록 정책화한다.
프라이빗 MCP 샌드박스와 동적 워크플로우는 보안 경계 안에서 대규모 자동화를 수행하는 경로를 제공한다. 다만 MCP 터널은 리서치 프리뷰이고 Enterprise의 동적 워크플로우는 기본 비활성화 상태다. 실행 환경, 권한, 감사 로그, 인간 검토를 함께 준비하는 단계적 접근이 전제가 된다.
Sources
- https://claude.com/blog/claude-managed-agents-updates
- https://platform.claude.com/docs/en/managed-agents/overview
- https://www.anthropic.com/engineering/code-execution-with-mcp
- https://www.marktechpost.com/2026/05/28/anthropic-ships-claude-opus-4-8-alongside-dynamic-workflows-and-cheaper-fast-mode-with-workflows-capped-at-1000-subagents/
- https://claude.com/blog/introducing-dynamic-workflows-in-claude-code
- https://stacknotice.com/blog/claude-code-dynamic-workflows-2026
- https://devops.com/claude-codes-dynamic-workflows-take-on-the-tasks-that-were-too-big-to-automate/
- https://www.infoq.com/news/2026/05/claude-mcp-tunnels/
- https://thenewstack.io/anthropic-mcp-tunnels-sandboxes/
- https://www.buildmvpfast.com/blog/anthropic-managed-agents-production-keynote-2026
- https://agentmarketcap.ai/blog/2026/04/12/anthropic-ant-cli-agent-api-toolchain-divergence
- https://www.infoq.com/news/2026/04/anthropic-managed-agents/
- https://pluto.security/blog/inside-claude-managed-agents/
- https://www.morphllm.com/comparisons/codex-vs-claude-code
- https://venturebeat.com/orchestration/claude-agents-can-finally-connect-to-enterprise-apis-without-leaking-credentials