| 발표일 | 배포 시작일 | 배포 종료일 |
| 2026년 6월 1일 | 2026년 7월 28일 | 2027년 4월 30일 |
Zendesk는 인증 방법으로 API 토큰을 제거합니다. 2026년 7월 28일부터 미사용 토큰은 자동으로 비활성화됩니다. 2027년 4월 30일까지 모든 API 토큰의 작동이 중지됩니다. 최종 기한 전에 연동 서비스를 OAuth로 마이그레이션해야 합니다. 이 변경은 통합 티켓 관리, 헬프 센터, 음성 API를 포함하여 현재 API 토큰을 사용하는 API에만 영향을 미칩니다. 다른 Zendesk 제품에는 적용되지 않습니다.
본 발표에서는 다음과 같은 주제를 다룹니다.
무엇이 변경되나요?
Zendesk는 3단계에 걸쳐 Support API 토큰을 제거합니다. 이 배포에는 미사용 토큰에 대한 자동 비활성화, 새 토큰 생성 차단, 최종 강제 비활성화 날짜가 포함됩니다.
1단계(2026년 7월 28일부터 시작): 자동 비활성화
2026년 7월 28일에 다음 업데이트가 적용됩니다.
- 일회성 정리: 30일 이상 모든 미사용 토큰은 비활성화됩니다. 비활성화된 토큰은 API 요청에 사용할 수 없습니다. 60일 이상 비활성화된 API 토큰은 영구 삭제됩니다.
- 자동 비활성화 시작: 7월 28일부터 30일 동안 모든 미사용 토큰은 자동으로 비활성화됩니다. API 토큰이 비활성화된 후 60일이 지나면 영구 삭제됩니다.
- 차단된 새 계정: 2026년 7월 28일 이후에 만든 계정은 API 토큰을 만들거나 사용할 수 없습니다.
영구 삭제되기 전 60일의 유예 기간 내에 비활성화된 API 토큰을 다시 활성화할 수 있습니다.
2단계(2026년 10월 27일부터 시작): 새 토큰 생성 차단
계정에서 더 이상 UI나 API를 통해 새 API 토큰을 만들 수 없습니다. 비활성화하지 않는 한 기존 활성 토큰은 2027년 4월 30일까지 사용할 수 있습니다.
3단계(2027년 4월 30일부터 시행): 강제 비활성화
나머지 모든 API 토큰은 영구적으로 비활성화됩니다. 관리자는 토큰을 다시 활성화할 수 없으며, API 토큰 관리 페이지는 관리 센터에서 제거됩니다.
Zendesk에서 이러한 변경을 하는 이유는 무엇인가요?
영구적이고 전체 권한을 가진 API 토큰이 OAuth로 대체되어, API 기반 워크플로우에 더 안전하고, 단기적이며, 정확하게 범위가 지정된 액세스를 제공합니다. OAuth는 안전한 API 액세스를 위한 업계 표준으로, API 토큰 아키텍처에는 적용할 수 없는 보안 기능을 제공합니다. API 토큰은 보안이 아닌 편의성을 위해 설계되었으며, 자격 증명 유출에 대한 기본적인 보호 기능이 없습니다.
API 토큰의 보안 제한 사항
API 토큰에는 다음과 같은 기본적인 보안 제어 기능이 없습니다.
- 순환 메커니즘 없음: 보안 관행으로 사전에 자격 증명을 순환하는 방법이 없습니다. API 토큰을 순환하려면 기존 토큰을 폐기하고 모든 연동 서비스를 수동으로 업데이트해야 하므로 보안 위생과 운영 가동 시간 중 하나를 선택해야 합니다.
- 세분화된 권한 없음: API 토큰을 사용하여 관리자를 포함한 계정의 모든 사용자를 가장할 수 있습니다. 토큰의 범위를 특정 작업으로 제한하거나 대리할 수 있는 사용자를 제한할 수 없으며, 계정에 대한 전체 액세스 권한이 부여됩니다.
- 만료 없음: 토큰은 사용되는 한 무기한 유효합니다. 미사용 토큰에 대한 자동 비활성화 기능을 도입하고 있지만, 적극적으로 악용되는 자격 증명은 만료되지 않으므로 도난된 토큰을 며칠마다 사용하는 공격자는 영구적인 액세스 권한을 유지할 수 있습니다.
토큰이 노출된 코드 저장소, 유출된 자격 증명 또는 손상된 시스템을 통해 손상된 경우, 공격자는 계정에 지속적으로 액세스할 수 있습니다. 이러한 손상된 토큰은 탐지되기까지 수개월 동안 유효한 상태로 남아 있는 경우가 많습니다.
API 토큰을 개선하는 대신 OAuth를 사용해야 하는 이유
최신 인증에는 자동 만료, 자격 증명 순환, 세분화된 범위 지정과 같은 보안 기능이 필요하며, 이러한 기능은 근본적으로 다른 인증 아키텍처를 기반으로 합니다. API 토큰에 이러한 보호 기능을 추가하는 것은 사실상 다른 이름으로 OAuth처럼 작동하도록 재구축하는 것과 같습니다. 더 중요한 것은, API 토큰을 개선하더라도 API 기반 워크플로우를 업데이트해야 한다는 점입니다. OAuth에 노력을 투자하는 것이 더 나은 선택입니다. OAuth는 업계 표준 인증 프로토콜로, 새로운 보안 위협에 대응하기 위해 지속적으로 유지 관리되고 발전하고 있으며, 구축을 위한 올바른 토대를 제공합니다.
어떻게 해야 하나요?
지금 API 토큰 검토
- 관리 센터에서 앱 및 연동 서비스 > API > API 토큰을 클릭합니다.
- 각 토큰의 '마지막 사용' 날짜를 확인합니다.
- 30일 이상 사용하지 않은 토큰은 2026년 7월 28일에 비활성화됩니다.
- 토큰 설명을 검토하여 어떤 워크플로우에서 사용하는지 확인합니다.
무엇이 중단될지 파악
제때 마이그레이션하지 않으면 API 토큰을 사용하는 모든 연동 서비스가 작동을 멈춥니다. API 토큰(OAuth 제외)을 사용하는 API 기반 워크플로우에 얼마나 의존하는지에 따라 영향이 달라집니다.
- Zendesk 계정에서 티켓을 업데이트하거나 데이터를 수정하는 웹훅
- 자동화 또는 데이터 동기화를 위한 사용자 지정 스크립트
- 외부 개발자나 계약업체가 구축한 타사 연동 서비스
- Zendesk UI를 직접 사용하지 않는 미들웨어 워크플로우
비활성화된 API 토큰을 사용하는 API 호출은 인증 오류를 반환합니다. 워크플로우 실행이 중지되고, 티켓이 동기화되지 않으며, 자동화된 프로세스가 실패할 수 있습니다.
OAuth로 마이그레이션
OAuth는 API 토큰을 대체하는 최신 인증 방법입니다. 다음을 수행해야 합니다.
- 관리 센터에서 OAuth 클라이언트를 만듭니다.
- client_credentials 또는 authorization_code 권한 부여를 사용하여 액세스 토큰을 받습니다.
- API 토큰 대신 OAuth를 사용하도록 연동 서비스를 업데이트합니다.
자세한 내용은 개발자 문서에서 API 토큰에서 OAuth 액세스 토큰으로 마이그레이션하기를 참조하세요.
API 토큰 모니터링
7월 28일부터 이러한 전환을 관리하는 데 도움이 되는 새로운 도구가 제공됩니다.
- API 토큰 페이지의 '비활성화 예정일' 열에는 미사용 토큰이 자동으로 비활성화되는 시점이 표시됩니다.
- API 토큰 페이지의 사용 보고서에는 API 토큰으로 수행된 이전 7일간의 API 요청이 표시됩니다(롤링 기록을 구축하기 위해 매일 생성됨).
- 이메일 알림은 모든 관리자에게 다음과 같은 내용을 전달합니다.
- 7월 28일 정리 작업 5일 전(7월 23일 및 7월 27일)
- 토큰이 30일 동안 미사용 상태가 되기 25일 전과 29일 전(비활성화 경고)
- 비활성화된 토큰이 영구 삭제되기 55일 전
유예 기간 사용
2026년 7월 28일부터 2027년 4월 30일까지 다음을 수행할 수 있습니다.
- OAuth 구현 테스트
- 어떤 API 토큰이 어떤 워크플로우에 사용되는지 확인
- 비활성화된 토큰 재활성화(영구 삭제 60일 전까지)
- 점진적으로 마이그레이션 - 모든 것을 한 번에 마이그레이션할 필요 없음
자주 묻는 질문(FAQ)
각 주요 날짜에 어떤 일이 발생하나요?
| 날짜 | 발생하는 일 |
| 2026년 7월 23일 | 첫 번째 이메일 알림: 7월 28일에 비활성화/삭제될 토큰을 나열합니다. |
| 2026년 7월 27일 | 알림 이메일(배포 1일 전) |
| 2026년 7월 28일 |
배포 시작일: • 일회성 정리: 30일 이상 미사용 토큰 → 비활성화; 60일 이상 비활성화된 토큰 → 삭제됨 • 자동 비활성화 시작:
• 차단된 새 계정: 이 날짜 이후에 만든 계정은 API 토큰을 만들 수 없음 • UI 업데이트: '비활성화 예정일' 열 + 사용량 보고서 사용 가능 |
| 진행 중(7월 28일 이후) |
토큰이 30일 미사용(비활성화 경고)에 도달하기 25일 전과 29일 전에 이메일 알림 발송 토큰이 비활성화된 지 60일에 도달하기 55일 전에 이메일 알림 발송(삭제 경고) |
| 2026년 9월 21일 | 첫 번째 삭제 경고 이메일 발송(7월 28일에 비활성화된 토큰의 경우) |
| 2026년 9월 26일 | 첫 번째 토큰이 자동으로 삭제됨(7월 28일에 비활성화되어 재활성화되지 않은 토큰) |
| 2026년 10월 27일 | 더 이상 새 API 토큰을 생성할 수 없음(기존 토큰은 계속 사용 가능) |
| 2027년 4월 30일 | 최종 기한: 모든 API 토큰의 작동이 영구적으로 중지되며 재활성화할 수 없음 |
7월 28일에 토큰이 비활성화되는 것을 막을 수 있나요?
네, 6월 28일과 7월 28일 사이에 토큰을 사용하면 됩니다. 2026년 7월 28일에 모든 토큰의 활동 여부를 확인합니다. '마지막 사용' 날짜가 30일 이상 지난 토큰은 비활성화됩니다.
비활성화된 토큰을 다시 활성화하려면 어떻게 해야 하나요?
- 관리 센터에서 앱 및 연동 서비스 > API > API 토큰을 클릭합니다.
- 비활성화된 토큰을 찾습니다(상태가 '비활성화됨'으로 표시됨).
- 토큰 옆에 있는 옵션 메뉴 아이콘을 클릭한 다음 '재활성화'를 선택합니다.
- 토큰을 즉시 다시 사용할 수 있습니다.
비활성화된 후 60일 이내에 비활성화된 모든 토큰을 다시 활성화할 수 있습니다. 60일 후에는 토큰이 영구 삭제되며 복구할 수 없습니다. 2027년 4월 30일 후에는 토큰을 재활성화할 수 없습니다.
어떤 토큰이 비활성화되는지 어떻게 알 수 있나요?
7월 28일부터 API 토큰 페이지에 '비활성화 예정일' 열이 표시됩니다. 모든 관리자에게 발송되는 이메일 알림도 받게 됩니다.
- 비활성화 5일 전(예: 7월 28일 정리의 경우 7월 23일)
- 비활성화 1일 전(예: 7월 28일 정리의 경우 7월 27일)
7월 28일 이후 지속적인 모니터링을 위해 토큰이 30일 미사용 기준에 도달하기 25일 전과 29일 전에 이메일 알림을 받게 됩니다. 모든 이메일은 매일 일괄 발송되며, 토큰별로 개별 발송되지 않고 영향을 받는 모든 토큰이 하루에 이메일 한 통으로 정리되어 전송됩니다.
API 토큰에 대한 자세한 사용량 정보를 보려면 어떻게 해야 하나요?
7월 28일부터 API 토큰 페이지에서 사용량 보고서를 생성할 수 있습니다. 이 보고서는 API 토큰으로 이루어진 이전 7일 동안의 API 요청 또는 최대 500MB 데이터 중 먼저 도달하는 것을 기준으로 데이터를 표시합니다. 30~60일간의 연속적인 기록을 쌓으려면 보고서를 정기적으로 생성하세요.
보고서의 각 행에는 다음 정보와 함께 하나의 API 요청이 표시됩니다.
- 타임스탬프: 요청이 이루어진 시점
- 토큰 식별자: 잘린 토큰 ID
- 토큰 설명: API 토큰에 대한 설명(제공된 경우)
- IP 주소: 요청이 시작된 위치
- 사용자 에이전트: 요청을 수행한 클라이언트/애플리케이션
- 방법: HTTP 방법(GET, POST, PUT, DELETE 등)
- URL: 액세스한 API 엔드포인트
- 상태 코드: HTTP 응답 코드(200, 404, 401 등)
- 사용자 ID 및 이메일: 토큰과 함께 사용된 이메일 주소의 사용자가 API 요청을 수행함
사용 방법:
- 30~60일 배포 기록을 구축하려면 며칠마다 보고서를 생성합니다.
- IP 주소와 사용자 에이전트를 통해 각 토큰을 사용하는 시스템/스크립트를 식별합니다.
- 사용자 ID와 이메일 주소로 API 요청을 수행하는 사용자를 식별합니다.
- URL 및 방법 열을 확인하여 토큰이 수행하는 작업을 파악합니다.
- 토큰 식별자와 토큰 목록을 상호 참조하여 마이그레이션이 필요한 토큰을 식별합니다.
어떤 API 토큰이 제거되나요?
Support API 토큰만 영향을 받습니다. 메시징, Chat 및 기타 제품의 API 토큰은 이 변경에 포함되지 않습니다.
모든 토큰을 한 번에 마이그레이션해야 하나요?
아니요. 연동 서비스를 점진적으로 마이그레이션할 수 있습니다. 기존 토큰은 2027년 4월 30일에 강제 비활성화될 때까지 계속 사용할 수 있습니다. 미션 크리티컬 연동 서비스를 먼저 마이그레이션하세요.
API 토큰을 사용하는 타사 앱이 있는 경우에는 어떻게 해야 하나요?
마켓플레이스 앱의 경우: 개발자 정책에 따라 타사 앱, 연동 서비스 또는 봇(Zendesk 마켓플레이스 등록 여부와 무관)은 고객의 API 자격 증명(API 토큰 또는 고객의 OAuth 클라이언트)을 사용하여 API 호출을 인증하는 것이 허용되지 않습니다. OAuth로 마이그레이션하는 앱은 계속 작동합니다. 마이그레이션하지 않는 앱은 API 토큰이 비활성화될 때 작동을 중지합니다.
타사에서 구축한 사용자 지정 앱의 경우: 앱을 구축한 개발자에게 연락하여 OAuth로 마이그레이션해 달라고 요청하세요. 개발자가 더 이상 연락이 되지 않는 경우, 앱을 다시 구축하거나 대체 솔루션을 찾아야 합니다.
연동 서비스가 자주 실행되지 않으면(매월/매분기) 어떻게 되나요?
30일 동안 토큰을 사용하지 않으면 7월 28일부터 자동으로 비활성화됩니다. 다음에 워크플로우가 실행될 때 인증 오류가 발생합니다.
해결 방법:
- 지금 바로 토큰 페이지를 확인하여 7월 28일에 비활성화될 토큰(30일 이상 미사용 토큰)을 확인합니다.
- 초기 비활성화를 방지하려면 6월 28일과 7월 28일 사이에 토큰을 한 번 사용합니다.
- 7월 28일 이후에는 사용량 보고서를 사용하여 어떤 토큰이 활성 상태인지 문서화합니다.
- 워크플로우가 실패하면 최근에 비활성화된 토큰을 다시 활성화하고 사용량 보고서를 통해 필요한 토큰을 확인합니다.
실패한 API 요청의 원인이 된 토큰을 어떻게 알 수 있나요?
현재 실패한 인증 요청에는 사용된 특정 토큰이 표시되지 않습니다. 비활성화 후 문제를 해결하는 경우,
- API 토큰 페이지에서 최근에 비활성화된 토큰을 확인합니다.
- 모든 후보자를 재활성화합니다(60일 이내).
- 워크플로우 실행 후 사용 보고서를 생성하여 사용된 토큰을 확인합니다.
제때 마이그레이션하지 않으면 어떻게 되나요?
2027년 4월 30일부터 API 토큰을 사용하는 모든 API 호출이 인증 오류로 실패합니다. API 토큰 사용 방식에 따라 영향이 달라집니다.
- 워크플로우 실행 중지
- 티켓이 동기화되지 않음
- 보고서가 실행되지 않음
- 자동화된 프로세스 실패
2027년 4월 30일 이후에는 옵트아웃이나 연장이 없습니다. 모든 연동 서비스는 OAuth로 마이그레이션해야 합니다.
API 토큰을 제거하는 대신 개선하면 안 되나요?
OAuth가 제공하는 보안 개선 사항(자동 만료, 순환, 범위 지정)은 근본적으로 다른 인증 모델을 필요로 합니다. API 토큰에 이러한 기능을 추가하는 것은 사실상 이름만 다른 OAuth를 다시 만드는 것과 같습니다.
또한 두 가지 인증 방법을 지원하면 자체 보안 위험이 발생합니다.
- 고객이 더 안전한 옵션(OAuth) 대신 더 간단한 옵션(API 토큰)을 선택합니다.
- 두 시스템 모두에 대한 보안 개선 및 모니터링을 유지해야 합니다.
- 공격자는 보안이 더 취약한 방법을 악용할 수 있습니다.
API 토큰을 완전히 제거함으로써 덜 안전한 옵션을 남겨두지 않고 모든 연동 서비스가 최신 인증 보안의 이점을 누릴 수 있도록 합니다.
API 토큰을 사용하는 웹훅은 어떻게 되나요?
자체 Zendesk 인스턴스로 콜백하는 웹훅에서 API 토큰을 사용하는 기능은 더 이상 지원되지 않으며 이 EOL의 일부로 작동이 중지됩니다. 많은 사용 사례에서 OAuth보다 작업 플로우로 마이그레이션하는 것이 더 간단할 수 있습니다. 웹훅에서 Zendesk를 콜백해야 하고 OAuth 토큰 새로 고침이 필요한 경우, 인증을 대신 처리할 수 있는 미들웨어 또는 다른 사용자 지정 구현을 사용해야 할 수 있습니다. 대체 마이그레이션 경로는 현재 검토 중입니다.
작업 플로우란 무엇인가요?
작업 플로우는 워크플로우를 시작하거나 트리거하는 정의된 이벤트에 따라 Zendesk 및 외부 시스템에서 작업을 수행하는 사용자 정의 자동화된 단계 시퀀스입니다. 관리 센터의 작업 플로우 페이지에는 이러한 워크플로를 생성하고 편집할 수 있는 시각적 워크플로 빌더인 작업 빌더가 포함되어 있습니다. 작업 빌더 및 작업 플로우 이해하기 및 Zendesk 및 외부 시스템 전반의 프로세스를 자동화하기 위한 작업 플로우를 만들기에 대해 알아보세요.
작업 플로우의 이점:
- Zendesk 작업은 Zendesk API 호출 빈도에 포함되지 않지만, 작업 플로우의 사용자 지정 작업은 포함됩니다.
- 여러 웹훅을 단일 플로우로 통합할 수 있습니다.
- 확장 가능: 내부 운영과 함께 타사 호출을 추가할 수 있습니다.
- 시각적 워크플로우 빌더로 다중 시스템 워크플로우를 더 쉽게 만들고 관리할 수 있습니다.
작업 플로우 마이그레이션에 적합한 웹훅
- 티켓 만들기 또는 업데이트 작업
- 사용자 만들기 또는 업데이트 작업
- 조직 만들기 또는 업데이트 작업
- 사용자 지정 개체, 작업, 승인, ITAM 운영
- 표준 CRUD 작업과 함께 JSON 페이로드를 사용하는 웹훅
- 대부분의 표준 티켓, 사용자, 조직 필드 지원
- 모든 사용자 지정 티켓 필드도 지원
작업 플로우 사용자 지정 작업에서 API 토큰을 사용할 수 있나요?
-
Zendesk 작업. 티켓, 사용자, 조직과 관련된 작업이 이에 해당합니다.
- API 토큰이나 OAuth를 사용할 필요가 없음
- API 호출 빈도 제한을 소모하지 않음
- Zendesk API 토큰 제거의 영향을 받지 않음
-
사용자 지정 작업 및 외부 작업:
- 명시적 인증 필요(OAuth, API 키 또는 기본 인증)
- 사용자 지정 작업에 사용된 Zendesk API 토큰은 EOL 후 작동이 중단됨
- Zendesk 엔드포인트를 호출하는 경우 사용자 지정 작업을 OAuth로 마이그레이션해야 함
- 작업 플로우로 마이그레이션하고 OAuth가 필요한 사용자 지정 작업을 사용하는 경우 작업 플로우가 토큰 새로 고침을 자동으로 처리함
본 발표와 관련된 피드백이나 질문이 있으시면 고객 제품 피드백을 수집 및 관리하는 커뮤니티 포럼을 방문하세요. Zendesk 제품에 대한 일반적인 지원은 Zendesk 고객 지원팀에 문의하세요.