2026 年 7 月下旬的 Microsoft Entra ID 更新聚焦于转型——帮助组织从传统的身份验证和同步方法迁移到现代化的、以身份为先的架构。从 SharePoint One-Time Passcode 停用时间线的更新,到 Entra Connect Sync 向 Cloud Sync 迁移通知的启动,Microsoft 正在系统性地关闭遗留通道。再加上无密码 Teams Rooms 和 Purview-GSA 网络层集成,IT 管理员有大量工作需要跟进。
1. SharePoint One-Time Passcode 停用:更新时间线(MC1243549)
公告日期: 2026年7月17日(更新) 来源: M365 Message Center(MC1243549)
变更内容
Microsoft 更新了 SharePoint One-Time Passcode(SPO OTP)身份验证的停用时间线——这是一种传统方法,允许外部用户通过一次性邮件验证码访问共享的 SharePoint 和 OneDrive 内容,而无需 Microsoft 帐户。
修订后的时间线如下:
- 第一阶段(已完成): 新的外部共享邀请现已改用 Microsoft Entra B2B 替代 SPO OTP。该阶段已在 2026年7月中旬 对生产环境 全面推出。
- 第二阶段(已重新安排): SPO OTP 身份验证的停用将于 2026年10月1日 开始,预计在 2026年10月31日 前完成。此前的时间窗口更宽泛。
- GCC、GCCH 和 DoD: 不包含在上述两个阶段中。这些环境的停用日期将通过 Message Center 另行通知。
为什么这很重要
当第二阶段启动后,没有 Entra B2B 访客帐户的外部用户在尝试访问之前共享的"特定人员"链接时,将收到"拒绝访问"错误。要恢复访问权限,有以下两种方式:
- 必须在 Entra B2B 中为外部用户创建访客帐户,或者
- 由允许的内部用户至少与外部用户重新共享一个文件、文件夹或网站
EnableAzureADB2BIntegration 设置将不再控制外部共享行为,禁用 Entra B2B 集成的选项也将被完全移除。
IT 管理员应采取的步骤
- 识别受影响的内容: 审计 SharePoint 和 OneDrive,查找当前依赖 OTP 身份验证的共享链接
- 盘点外部用户: 识别经常性外部协作者,并在 10 月 1 日之前为他们创建 Entra B2B 访客帐户
- 更新共享策略: 确保您的 Entra External ID 和 B2B 邀请设置支持大规模的访客上线
- 与网站所有者沟通: 告知 SharePoint 网站所有者 10 月 1 日的切换安排,以便他们主动与外部用户重新共享内容
- 测试访客访问: 验证使用新创建的访客帐户的外部用户能否访问之前共享的内容
这是一个硬性截止日期——10 月 1 日即将到来,在 SharePoint 中拥有大量外部协作的组织需要立即开始准备。
2. Entra Connect Sync 到 Cloud Sync 迁移通知开始发送
公告日期: 2026年7月 来源: M365 Message Center + Entra Connect Health + 定向邮件
最新动态
Microsoft 已开始向符合条件的租户发送定向迁移通知,提示其从 Microsoft Entra Connect Sync 迁移到云原生 Microsoft Entra Cloud Sync。这是继 2026 年 4 月"规划变更"公告之后的举措,代表了第一批实际迁移窗口的分配。
关键细节:
- 通知通过 M365 Message Center、Entra Connect Health 和 定向邮件 发送
- 每个租户获得 各自指定的迁移窗口 和迁移指南
- 这 不是统一的迁移截止日期 —— 而是一个分阶段、按租户逐个推进的方式
重要提示:功能差距仍然存在
依赖 Cloud Sync 尚不支持的功能的租户 无需迁移。Microsoft 的迁移 FAQ 明确指出,组织可以继续使用 Connect Sync,同时关注功能对比表,等待其所需场景在 Cloud Sync 中得到支持。
然而,发展方向是明确的:Cloud Sync 正在成为混合身份同步的首选平台,而 Connect Sync 继续为存在未支持依赖项的组织提供服务。
IT 管理员应采取的步骤
步骤 1:盘点您的 Connect Sync 依赖项 记录 Connect Sync 当前管理的所有内容——组织单位、域、自定义同步规则、属性映射、密码写回配置、设备同步以及任何扩展安装。
步骤 2:对比 Cloud Sync 功能 查看 Microsoft 官方提供的 Connect Sync 与 Cloud Sync 功能对比表。不要简单地将其归结为"支持/不支持"标签——应为每项必需功能创建一个书面清单,注明决策和负责人。
步骤 3:设计试点范围 如果您的租户符合条件,请在接触生产环境之前先设计一个基于 OU 的试点范围。Microsoft 不支持 Connect Sync 和 Cloud Sync 同时管理相同的对象——这是一个必须遵守的硬性技术约束。
步骤 4:验证后再扩展
- 在 Cloud Sync 接管试点对象之前,确认 Connect Sync 将不再管理这些对象
- 先在隔离的子集上验证 Cloud Sync,再扩展到更多 OU
- 在过渡期间,记录每个生产 OU 由哪个同步工具负责
步骤 5:记录阻塞因素 如果您有未受支持的功能,请清晰记录。保留证据,继续使用 Connect Sync,同时关注 Microsoft 功能对比表的更新。
总结
这是迄今为止最强烈的信号,表明 Cloud Sync 的时代已经到来,但 Microsoft 也为尚不能迁移的组织明智地留下了退路。最有用的准备工作不是匆忙迁移——而是创建清晰的决策记录,列出当前的依赖项,标明哪些 OU 在范围内,并说明 Cloud Sync 是否支持每个必需场景。
3. Teams Rooms 无密码资源帐户支持(RM558853)
公告日期: 2026年7月 来源: M365 路线图(RM558853)
最新功能
Windows 设备上的 Microsoft Teams Rooms 现已支持通过 Microsoft Entra ID 对资源帐户进行无密码身份验证。这使得 Teams Rooms 能够使用现代化的、防钓鱼的凭据进行身份验证,而不再依赖于会议室共享帐户的传统用户名/密码组合。
为什么这很重要
长期以来,会议室资源帐户一直是 IT 团队的痛点:
- 密码轮换开销: 资源帐户密码需要定期轮换,在大量会议室设备中操作成本很高
- 凭据泄露风险: 会议室设备中的共享凭据天生容易遭受攻击——任何拥有物理访问权限的人都可能提取这些凭据
- Conditional Access 挑战: 基于密码的帐户更难纳入强身份验证策略
Teams Rooms 的无密码身份验证解决了上述三个问题,使会议室设备与 Microsoft 更广泛的 Zero Trust 和防钓鱼身份验证战略保持一致。
IT 管理员应采取的步骤
- 识别符合条件的设备: 确定您的环境中哪些 Teams Rooms on Windows 设备拥有 Entra ID 加入的资源帐户
- 审查身份验证方法策略: 确保您的 Entra ID 身份验证方法策略允许包含 Teams Rooms 帐户的安全组使用无密码凭据
- 先在一个会议室试点: 在广泛部署之前,先在受控环境中测试无密码流程
- 检查 Conditional Access: 审查可能阻止或挑战会议室设备登录的 CA 策略——确保您的合规性和设备状态条件能够容纳会议室设备
- 更新配置文档: 如果您有自动化的 Teams Rooms 部署脚本,请更新以在初始设置中配置无密码身份验证
4. Microsoft Purview 与 Entra GSA Internet Access 集成(RM522096)
公告日期: 2026年7月 来源: M365 路线图(RM522096)
最新功能
Microsoft 宣布 Microsoft Purview 与 Entra Global Secure Access(GSA)Internet Access 集成,以实现在 网络层对敏感文件进行过滤。这扩展了 2026 年 7 月 1 日公布的 Purview + Entra 集成公告(涵盖 SaaS 和 AI 应用数据保护),现在将网络层的执行能力也纳入其中。
工作原理
该集成使组织能够将 Purview 敏感度标签和数据丢失防护(DLP)策略应用于 Entra GSA Internet Access 检查的网络流量。这意味着:
- 通过 GSA Internet Access 上传或下载的文件可以被检查其敏感度标签
- DLP 策略可以在网络层面阻止或监控敏感文件的传输——在它们到达非受管目的地之前
- 执行发生在数据流的更早期阶段,与应用程序级别的控制形成互补
为什么这很重要
传统的 DLP 在应用或服务层面运行——当有人试图通过特定应用分享敏感数据时能够捕获。但通过绕过应用级别控制的网络路径传输的数据呢?网络层的敏感文件过滤填补了这一空白:
- 捕获影子 IT 传输: 通过非受管应用或直接网络传输的文件
- 增加纵深防御: 即使应用级别的 DLP 被绕过,网络层过滤也能提供后备保障
- 实现一致策略: 相同的 Purview 标签和策略可同时应用于应用和网络执行点
IT 管理员应采取的步骤
- 跨团队协调: 此集成涉及身份(Entra)、安全(Purview/DLP)和网络(GSA)——确保所有相关团队参与规划
- 盘点敏感标签: 审查现有的 Purview 敏感度标签和 DLP 策略,确定哪些应在网络层执行
- 规划受控试点: 网络层过滤可能会影响合法流量——先在受控环境中对少量用户进行测试,再广泛部署
- 梳理流量模式: 了解您组织中哪些网络路径承载敏感数据,以及 GSA Internet Access 如何定位以检查这些路径
- 监控误报: 在网络速度下进行基于文件类型和内容的过滤可能产生误报——在启用强制执行模式之前建立调优流程
宏观视角:身份正在取代传统访问
纵观这四项更新,一条清晰的脉络浮现出来:Microsoft 正在系统性地用显式的、基于身份的身份验证取代隐式和传统的访问方法。
| 传统方法 | 现代化替代方案 |
|---|---|
| SharePoint OTP(邮件验证码) | Entra B2B 访客帐户 |
| Connect Sync(本地引擎) | Cloud Sync(云原生) |
| 基于密码的会议室帐户 | 无密码资源帐户 |
| 仅应用层 DLP | 通过 GSA 实现网络 + 应用层 DLP |
上述每一项过渡都已提前数月甚至数年发出预告,而 Microsoft 现在正从公告阶段转向执行阶段。能够顺利应对这些变化的,是那些一直在盘点遗留依赖关系并规划迁移的组织——而不是等到最后一刻才开始行动的组织。
对于 SharePoint OTP 停用,10 月 1 日是一个硬性截止日期。对于 Cloud Sync 迁移,您的租户专属窗口随时可能到来。对于 Teams Rooms 和 Purview-GSA,这些功能可以按自己的节奏采用——但方向是明确的。
行动汇总
| 更新 | 紧急程度 | 行动 |
|---|---|---|
| SharePoint OTP 停用(10月1日) | 高 | 识别依赖 OTP 的共享链接,创建访客帐户,重新共享内容 |
| Cloud Sync 迁移通知 | 中 | 盘点依赖项,对比功能,规划试点 |
| Teams Rooms 无密码 | 低-中 | 在一个会议室试点,更新部署脚本 |
| Purview + GSA 集成 | 低 | 跨团队协调,规划受控试点 |
关注 Microsoft Entra ID 的最新动态,请在 X(Twitter)上关注 @kkaminsk 并定期回访本站。Big Hat Group Inc. 提供专注于 AI 和身份技术的 Microsoft 咨询服务。