자동 PR 리뷰를 켜는 건 클릭 한 번입니다. 그런데 누가 돈을 내고, 누구의 요청으로 돌아가는지는 그때 정해지지 않습니다. GitHub가 10월 8일 내놓은 Copilot 코드 리뷰 변경은 바로 그 두 가지를 조직 관리자의 손에 쥐여줍니다. 개인 할당량을 갉아먹던 리뷰 비용을 조직에 청구하는 설정, 그리고 외부 개인 라이선스로 조직 저장소의 AI 리뷰를 요청하는 행위를 막는 설정. AI 도입이 개인 구독 단계를 넘어 팀 과금·권한 문제로 들어섰다는 신호입니다.
돈은 누가 내나: 개인에서 조직으로
첫 번째 설정의 이름은 Choose how members with a Copilot license are billed입니다. 위치는 조직 설정의 Copilot > Policies, 최신 문서 기준으로는 Org Settings > Copilot > Code review 옆입니다. 엔터프라이즈는 Enterprise > AI controls > Copilot code review에서 봅니다.
Member (기본값):
구성원의 Copilot 권한에서 과금
→ 개인 쿼터가 바닥나면 코드 리뷰가 실패함
Organization:
저장소를 가진 조직에 과금
→ 수동 요청·자동 리뷰 둘 다 조직 부담
Enterprise 소유자는 3지선다:
Member / Organization / Let organizations decide
주의할 점이 둘 있습니다. 과금 주체만 바꾸지, 접근 권한을 주지는 않습니다. 그리고 조직 청구를 쓰려면 조직에 AI Credits 유료 사용이 켜져 있어야 합니다. 예산 설정은 선택이지만, 켜지 않으면 천장이 없는 셈입니다. 사용자 과금일 때는 사용자 예산에 막히고, 조직 과금일 때는 조직 예산·코스트센터 예산·엔터프라이즈 지출 한도에 막히면 다른 AI 크레딧 기능과 함께 멈춥니다.
기본 귀속 규칙도 알아두면 디버깅이 쉽습니다. 자동 리뷰는 PR 작성자, 수동 요청은 요청자에게 붙습니다. Copilot 코딩 에이전트의 PR은 사람 공동 작성자가 있으면 그 사람에게, 없으면 조직에 직접 붙고, 다른 봇과 봇이 요청한 리뷰는 조직에 직접 붙습니다.
돈 감각을 위해 단가를 적어둡니다. AI 크레딧 1점은 0.01달러, Business 좌석(월 19달러)은 1,900점, Enterprise 좌석(월 39달러)은 3,900점을 풀로 씁니다. 리뷰 한 건은 Lite가 0.05~1달러, Balanced가 0.25~5달러 선에 GitHub Actions 분이 조금 붙습니다. Balanced가 9월 28일부터 기본값이니, "왜 지난달보다 많이 나왔지" 싶으면 이펙트 강도부터 보세요. 성공 작업당 비용 글에서 말한 대로, 건당 단가가 아니라 성공한 리뷰당 비용으로 봐야 합니다.
문단속: 외부 라이선스의 요청을 막는다
두 번째 설정은 Only allow Copilot code review to be triggered by authorized users입니다. 조직은 Org Settings > Copilot > Code review, 저장소는 Repo Settings > Copilot > Code review에서 봅니다. 기본값은 꺼짐입니다. 꺼져 있으면 유료 Copilot 라이선스만 있으면 누구든 접근 가능한 저장소에 리뷰를 요청할 수 있습니다.
켜기 전 (기본 OFF):
유료 라이선스 소지자면 누구든 리뷰 요청 가능
켠 뒤 (ON):
외부 라이선스(조직·엔터프라이즈가 준 게 아닌 개인·타조직 라이선스)의
요청으로는 리뷰가 시작되지 않음
→ Copilot이 리뷰어로 제안되지 않고, API 요청도 no-op
→ 개인 설정의 자동 리뷰도 권한 없는 사람에게는 동작 안 함
→ 단, 저장소·조직 ruleset으로 걸어둔 자동 리뷰는 그대로 동작
개인 저장소: 소유자·직접 collaborator만 요청 가능
상속: 조직에서 켜면 저장소 관리자가 끌 수 없음 (가장 엄격한 쪽이 이김)
외부 기여자가 개인 Pro로 우리 조직 저장소에 AI 리뷰를 돌리던 팀이라면, 켜는 순간 그 동선이 막힙니다. 보안·비용 관점에서는 반가운 일이고, 오픈소스처럼 외부 손을 빌리는 팀에서는 미리 공지할 일입니다.
참고로 라이선스 없는 구성원을 쓰게 하는 건 별개로 두 정책이 더 필요합니다. AI credits 유료 사용과, 라이선스 없는 구성원의 GitHub.com 코드 리뷰 허용입니다. 이번 발표는 라이선스 있는 구성원의 과금 주체와 외부 라이선스 차단에 집중된 이야기입니다.
CodeBridge Mini Lab: 저장소 권한·빈도·예산·실패 처리
브리핑의 실무 액션을 그대로 운영 명세로 바꿔보세요. 자동 PR 리뷰를 도입할 때 네 가지를 함께 정합니다.
① 권한: 외부 라이선스 차단 ON/OFF 결정
- ON으로leaning 중이면: 개인 저장소 예외, ruleset 자동 리뷰 유지 확인
- 테스트: 외부 계정으로 리뷰어 제안 노출 여부 + API 요청 no-op 확인
② 빈도: 자동 리뷰 범위 + 이펙트 강도(Lite vs Balanced)
- Balanced 기본값을 그대로 둘지, 작은 저장소는 Lite로 둘지
③ 예산: 조직·코스트센터·사용자 예산 + 한도 도달 시 중단 여부
- 중단은 기본 OFF → 넘치기 전에 켤지 결정
- 과금 주체(Member vs Organization) 확정
④ 실패 처리: 개인 쿼터 고갈·예산 고갈 시 누가 무엇을 하나
- 실패한 리뷰의 재시도 주체와 알림 경로
- 모니터링: Actions 지표에서 copilot-pull-request-reviewer 필터,
요금 보고서에서 workflow_path = dynamic/agents/copilot-pull-request-reviewer
이 네 칸이 비어 있으면 AI 리뷰는 "잘될 때만 좋은 기능"으로 남습니다. Git 실무 글의 변경 이력 관리와 에이전틱 워크플로 글의 큐·원장 관점을 옆에 두면, 리뷰 자동화가 개발 흐름의 어디에 앉는지 그리기 쉽습니다.
결론: AI 리뷰의 단위는 PR이 아니라 조직이다
한 줄로 정리합니다.
리뷰 한 건의 품질이 아니라, 청구서와 출입 명부를 누가 쥐었는지가 팀 도입의 성패를 가른다.
개인 할당량으로 버티던 시절은 끝났습니다. 중앙에서 돈을 내고, 외부 요청을 걸러내고, 예산과 실패 처리를 문서로 남기는 팀이 AI 리뷰를 오래 씁니다. 오늘 조직 설정 두 개를 열어보세요. 과금 주체와 외부 차단, 이 두 스위치의 현재 위치가 팀의 AI 운영 수준을 말해줍니다.
함께 읽으면 좋은 글
참고 자료
- GitHub Changelog: Copilot code review billing options and controls (Oct 8, 2026)
- GitHub Docs: About code review — usage and billing
- GitHub Docs: Configure Copilot code review
- GitHub Docs: Budgets for usage-based billing
이 주제를 직접 따라가며 배우고 싶다면
Agent·Plan 모드를 실제 Java·Spring 프로젝트에 붙여 구현과 테스트까지 연결해본 경험이 있으면, 자동 리뷰의 빈도·예산·실패 처리도 같은 감으로 설계할 수 있습니다. AI 코딩을 자동완성 너머로 써보고 싶다면 이 과정부터 보세요.