虽然Microsoft Learn上的官方Microsoft Entra"新功能"页面尚未更新2026年7月的内容(仍然显示2026年6月为最新),但Microsoft一直在通过Tech Community博客文章、M365消息中心通知、Azure Updates和Microsoft Graph API文档发布新公告。本周的检测运行发现了六项身份和安全团队应该了解的新内容。
以下是新功能介绍、其重要性以及您的组织应该采取的行动。
1. 服务主体增强审计日志属性
发布时间: 2026年7月初 状态: 正式发布 来源: Microsoft Learn
Microsoft Entra现在在创建服务主体时会在审计日志中捕获增强的元数据,使得理解每个创建事件的来源和意图变得更加容易。
新增内容
“Add service principal"活动(属于ApplicationManagement类别)中现在记录了三个新属性:
ServicePrincipalProvisioningType — 一个枚举值,描述服务主体的创建方式和原因。值包括:
defaultMicrosoft— 由Microsoft作为默认资格或系统管理流程的一部分创建subscription— 因为您的租户拥有合格的订阅/SKU而创建(基于商务的JIT预配)managerApplications— 由Microsoft管理的"管理器"应用程序创建,该应用程序有权管理其他服务主体AzureResourceProvider— 由Azure资源提供商在服务入职期间创建(例如Azure Data Explorer)Other— 其他预配机制,包括委派和仅应用流程
SubscribedSkus — 一个JSON数组,将通过基于商务的JIT预配创建的Microsoft服务主体链接到使其合格的特定订阅和服务计划
AppOwnerOrganizationId — 拥有该服务主体的应用程序注册的宿主租户ID
为什么这很重要
服务主体创建事件长期以来一直是安全团队的盲点。当新SP出现在租户中时,关键问题是:“是人类创建了这个,还是Microsoft服务自动预配的?“以前,回答这个问题需要交叉引用Microsoft Graph API调用、检查订阅详细信息,有时还需要在多个系统中翻阅活动日志。
通过这些新属性,安全团队可以立即区分Microsoft驱动的预配(预期的平台行为)和租户发起的操作(可能需要调查)。这对于检测潜在入侵场景特别有价值,攻击者可能会创建服务主体以在租户中建立持久性。
如何使用
这些属性出现在Entra管理中心审计日志中"Add service principal"事件的Additional details部分(Monitoring & health > Audit logs)。它们也可以通过Microsoft Graph API查询和Log Analytics AuditLogs表中获取。
所需角色: 安全管理员、安全读者或报告读者。
2. 更严格的联合令牌验证策略 — 2026年8月执行
发布时间: 2026年7月9日(MC1303719) 执行时间: 2026年8月中旬 行动截止: 2026年8月11日 来源: M365消息中心
Microsoft Entra将更改federatedTokenValidationPolicy的默认行为,当internalDomainFederation配置与用户UPN域不匹配时阻止联合登录。这是一项安全加固措施,可防止由配置错误或过于宽松的联合信任关系导致的跨域联合登录。
变更内容
- 之前: 阻止跨域联合登录需要显式的租户配置
- 之后: 从2026年8月中旬开始,跨域登录默认被阻止
- 范围: 所有具有
internalDomainFederation对象的联合域,特别是2025年12月之前配置的域(2025年12月之后添加的域已具备此更严格的行为) - 被阻止登录的错误信息:
AADSTS5000820: Sign-in blocked by Federated Token Validation policy. Contact your administrator for details.
受影响对象
- 使用联合身份验证的组织(AD FS或第三方IdP)
- 在2025年12月之前配置联合域的租户
- 仅影响实际存在跨域联合登录的环境
应采取的行动
清点您的联合域(使用PowerShell):
Connect-MgGraph -Scopes "Domain.Read.All" Get-MgDomain | Select-Object Id, AuthenticationType, IsVerified检查UPN/联合域不匹配情况 — 将用户UPN后缀与联合域名进行比较
查看登录日志中的跨域联合登录(Entra管理中心 > Monitoring & health > Sign-in logs,按authentication = federated筛选)
如果需要跨域登录(强烈不建议),通过Microsoft Graph创建自定义
federatedTokenValidationPolicy,设置rootDomains = none通知帮助台 — 如果之前存在跨域联合,用户从8月中旬开始可能会看到AADSTS5000820错误
纯云和密码哈希同步组织: 无需采取行动。
3. Azure Blob Storage SFTP集成Microsoft Entra ID — 正式发布
发布时间: 2026年7月9日 状态: 正式发布 来源: Azure Updates
Azure Blob Storage SFTP现在支持基于Microsoft Entra ID身份的访问管理,无需单独的SFTP专用凭据。
新增内容
- 用户使用其Microsoft Entra ID身份向Azure Blob Storage SFTP进行身份验证
- 支持内部和外部Entra身份
- 为SFTP访问启用Conditional Access策略(MFA、设备合规性、网络限制)
- 通过Entra ID治理集中管理访问,而非管理本地SFTP凭据
为什么这很重要
SFTP传统上一直是凭据管理的难题 — 每个用户需要单独的凭据集,没有身份治理集成,也无法应用条件访问策略。通过将Entra ID身份验证引入SFTP,Microsoft消除了凭据泛滥,并将基于身份的安全控制扩展到了之前处于现代身份边界之外的协议。
对于需要SFTP进行合作伙伴或B2B数据交换的受监管工作负载组织,这意味着SFTP访问现在可以遵循与其他云资源访问相同的治理模型 — 具有完整的审计跟踪、条件访问执行以及通过Entra ID进行的生命周期管理。
入门指南
在Azure Blob Storage账户上配置SFTP,并通过Azure角色分配分配基于Entra ID的权限。然后用户可以使用其Entra凭据进行身份验证,而不是使用本地SFTP密码。
4. 新的Entra ID代理安全服务计划
发布时间: 2026年7月初 来源: M365消息中心 / AdminDroid
Microsoft正在引入两个新的服务计划,以支持Microsoft Entra ID中的AI代理安全功能:
- Entra Conditional Access for Agents — 专门针对AI代理身份启用Conditional Access策略
- Entra ID Protection for Agents — 将Identity Protection风险检测和修复扩展到AI代理账户
新增内容
这些服务计划包含在:
- Microsoft E7许可证
- Microsoft 365 Agent许可证
希望为AI代理使用Conditional Access和Identity Protection的组织需要转向更新的许可模型。
为什么这很重要
此公告代表了Microsoft代理安全策略的商业框架。虽然用于保护AI代理的技术功能(Agent ID、代理的Conditional Access、代理风险检测)在过去几个月中已经陆续发布,但许可模式现在正在正式化。
对于大规模部署AI代理的组织,这意味着:
- Conditional Access策略可以像人类用户一样精确地针对代理身份
- Identity Protection可以检测和响应有风险的代理活动(被盗的代理凭据、异常的API访问模式)
- 许可与更广泛的代理平台(Microsoft 365 Agent、E7)捆绑,而不需要单独的身份安全附加组件
应采取的行动
- 检查您当前的许可证 — 确定您的组织是否拥有E7或Microsoft 365 Agent许可证
- 规划代理安全 — 如果您正在部署AI代理,请考虑这些服务计划的需求
- 查看Extended Conditional Access for Agent’s user accounts功能(2026年6月作为公开预览发布),以了解这些计划解锁的技术功能
5. 新应用程序默认启用应用实例锁定
发布时间: 2026年6-7月(MC1300584) 状态: 正式发布(2026年6月下旬完成推广) 来源: M365消息中心,Microsoft Learn
应用实例锁定现在默认为Microsoft Entra ID中所有新创建的应用程序启用。这可以保护敏感的服务主体属性不被应用程序宿主租户之外修改。
受保护的属性
以下属性默认被锁定:
- keyCredentials — 用于签名令牌的基于证书的凭据
- passwordCredentials — 用于验证的基于密码的凭据
- tokenEncryptionKeyId — 令牌加密密钥引用
锁定后,任何从宿主租户外部修改这些属性的尝试都会返回400 Bad Request错误,且修改不会被应用。
为什么这很重要
应用实例锁定解决了一类被称为"应用劫持"的攻击 — 客户租户中的管理员在多租户应用程序的服务主体上创建凭据,然后使用这些凭据冒充该应用程序。这种技术已在真实世界的攻击中使用过,包括著名的SolarWinds攻击事件。
通过为所有新应用程序默认启用此锁定,Microsoft确保了多租户应用最常见的攻击路径被阻止,而无需应用程序开发者主动选择。现有应用程序不受此变更影响。
应采取的行动
- 对于新应用程序: 无需操作 — 锁定会自动启用
- 对于现有应用程序: 考虑手动启用应用实例锁定(如果尚未配置)
- 审查自动化/脚本: 确保预配工作流不依赖于从宿主租户外部修改服务主体凭据
- 如需更新: 管理员可以通过Entra管理中心或Microsoft Graph逐应用程序禁用锁定
通过PowerShell为现有应用程序启用:
Connect-MgGraph -Scopes "Application.ReadWrite.All"
$params = @{
servicePrincipalLockConfiguration = @{
isEnabled = $true
allProperties = $true
}
}
Update-MgApplication -ApplicationId "<APPLICATION_OBJECT_ID>" -BodyParameter $params
6. Microsoft Graph API 2026年7月身份更新
发布时间: 2026年7月8日 状态: 公开预览 来源: Microsoft Graph新功能
2026年7月的Microsoft Graph API更新引入了多项公开预览中的身份和治理新功能,实现更具可编程性和自动化的身份管理。
编程式FIDO2通行密钥注册
新的API允许以编程方式注册FIDO2通行密钥:
- 使用
creationOptions函数生成WebAuthn凭据创建选项 - 通过将
publicKeyCredential属性发布到fido2AuthenticationMethod资源来完成注册
为什么重要: 可以为大规模用户入网到防钓鱼身份验证进行批量/自动化通行密钥预配,而无需每个用户手动注册。
访问包建议
新的accessPackageSuggestion资源类型和相关方法:
- 基于相关人员洞察和分配历史发现建议的访问包
filterByCurrentUser函数用于个性化建议- 新的
endUserSettings资源用于配置建议行为和审批人详细信息可见性
为什么重要: 将智能推荐引入Entitlement Management,帮助用户根据相似用户拥有的访问包发现可能需要的访问包 — 同时减少过度预配和访问缺口。
生命周期工作流增强
cancelProcessing方法可取消进行中或排队的工作流运行- 自动隔离 — 当工作流处理的用户超过预期时,可通过
lifecycleManagementSettings上的quarantineConfiguration属性配置阈值 clearQuarantine清除隔离状态- 预览操作 可在不影响生产用户的情况下验证任务
为什么重要: 提高自动化生命周期工作流的可靠性和安全性。隔离行为防止失控工作流影响比预期更多的用户,而取消功能为管理员提供了紧急刹车。预览模式可实现无风险测试。
访问包主体管理
accessPackageSubject的Get和Update方法,用于管理外部目录用户主体生命周期accessPackageApprovalStage上的approverInformationVisibility属性,控制审批人信息是否对请求者可见accessPackageResourceRole上的type属性,指示Azure资源角色是活跃的还是符合条件的(在访问包中启用基于PIM的即时访问角色分配)
为什么重要: 为访问包治理提供更精细的控制 — 从管理外部用户生命周期到控制审批工作流中的信息可见性,再到通过访问包支持基于PIM的即时访问。
更大的图景:2026年身份安全的成熟
这六项公告虽然各自意义重大,但共同讲述了2026年身份安全成熟的故事:
可见性正在改善 — 服务主体增强审计日志属性弥补了理解租户中发生情况的关键差距。您现在可以回答"谁创建了这个服务主体以及为什么?“而无需进行取证调查。
安全默认值正在加强 — 默认启用的应用实例锁定和更严格的联合令牌验证都代表Microsoft在不要求明确选择的情况下提高安全底线。趋势很明显:默认安全正在成为标准,而非可选项。
AI代理安全正在正式化 — 代理Conditional Access和Identity Protection的新服务计划表明,Microsoft正在以与人类身份同样严谨的方式构建管理AI代理的商业和技术框架。
自动化正在扩展 — Graph API更新(编程式通行密钥注册、工作流取消/隔离、访问包建议)表明Microsoft正在投资身份治理的可编程性 — 使通过代码而非手动流程大规模管理身份变得更加容易。
传统协议正在加入现代身份时代 — 基于Entra ID的SFTP身份验证将传统协议纳入Conditional Access和身份治理范畴,消除了长期存在的差距。
您现在应该做什么
审查您的服务主体审计日志 — 筛选最近30天的"Add service principal"事件,使用新的
ServicePrincipalProvisioningType属性识别任何意外的租户发起的创建。审计您的联合配置 — 如果您使用AD FS或第三方IdP,请在2026年8月执行之前验证UPN域是否与联合域匹配。跨域登录将会中断。
在现有多租户应用上启用应用实例锁定 — 尽管这只对新应用是默认的,现有的多租户应用程序应该主动启用此功能。
评估您的代理安全许可证 — 如果AI代理在您的路线图中(应该如此),请确定是否需要新的Entra Conditional Access for Agents和Entra ID Protection for Agents服务计划。
探索Graph API预览功能 — 如果您通过自动化大规模管理身份,编程式FIDO2注册和生命周期工作流隔离API值得在开发租户中测试。
检查您是否在Azure Blob Storage上使用SFTP — 如果是,请评估从本地凭据迁移到基于Entra ID的身份验证,以改善治理和安全性。
Kevin Kaminski是Big Hat Group Inc.的所有者,该公司是一家专注于AI和云技术的Microsoft合作伙伴。在 https://x.com/kkaminsk 关注他以获取更多Microsoft Entra见解。