Microsoft Entra ID 本周推出了两项重要更新:针对品牌登录页面中自定义 CSS 定位属性的安全退役,以及面向从 Azure AD B2C 迁移至 Microsoft Entra External ID 的组织的迁移策略分析器正式发布。这两项变更都有 IT 管理员需要关注的截止日期。

Entra ID 品牌登录页面退役自定义 CSS 定位属性

2026年7月21日,Microsoft 宣布将在 Microsoft Entra ID 品牌登录页面中退役自定义 CSS 定位属性,以加强防钓鱼防御能力并提供更安全、更可信的登录体验。

为什么这很重要

自定义 CSS 定位属性可能被利用来创建欺骗性的登录页面布局。恶意或错误配置的品牌设置可以移动、隐藏或覆盖关键的登录元素——用户名/密码字段、租户标识、法律文本——使构建看起来可信但实际上误导用户的钓鱼式页面成为可能。pointer-eventsopacityfilterclip-path 等属性可以创建透明或部分遮挡的交互层,在 Microsoft 托管的登录页面内实现点击劫持场景。

通过限制管理员可以自定义的内容,Microsoft 确保关键登录元素保持在可信、可预测的位置。这是标准化 Entra 登录体验和减少视觉欺骗机会的更广泛战略的一部分。

退役时间表

日期事件
2026年7月21日未已使用自定义 CSS 定位属性的租户将无法再配置这些属性
2026年10月26日自定义 CSS 定位属性在全球范围内对所有租户退役
2027年晚些时候计划全面退役所有自定义 CSS(将提前通知)

2026年1月5日之后创建的新 Entra ID 租户已经不支持公司品牌自定义 CSS。Microsoft Entra External ID 租户不受此变更影响。

受影响的 CSS 属性

以下属性在2026年10月26日之后将不再被支持:

  • position(包括 top、right、bottom、left、z-index)
  • margin(包括 margin-top、margin-bottom、margin-left、margin-right)
  • transform
  • opacity
  • overflow
  • filter
  • pointer-events
  • clip-path
  • mix-blend-mode
  • translate

管理员应采取的措施

  1. 检查租户是否受影响。 使用全局管理员或品牌管理员账户登录,导航到 Microsoft Graph Explorer,检索组织的品牌配置以检查是否使用了受影响的属性。

  2. 移除定位属性。 从公司品牌和品牌主题 CSS 配置中移除所有已退役属性的实例。Microsoft 已明确表示没有支持的迁移路径或替代方案。

  3. 测试用户体验。 移除 CSS 后,在 Web 浏览器、原生客户端应用(Outlook、Teams)和不同设备类型上测试登录流程。确认徽标、背景图像和文本在其默认位置仍正确显示。

  4. 为2027年全面 CSS 退役做准备。 现在就最小化所有自定义 CSS 依赖。仅使用受支持的文档化品牌控件(徽标、背景图像、文本),不依赖任意 CSS。更新内部文档、截图和帮助台培训材料。

对品牌的影响

退役后,徽标、图像和文本等品牌元素仍将可见——它们只是不再支持定位属性后以默认状态显示。具有高度自定义登录页面的组织应计划过渡到标准布局行为。

此变更与 Entra 的其他安全标准化工作一致,包括条件访问中自定义控件的退役(由外部 MFA 替代)以及通行密钥作为默认身份验证方法的推进。

Azure AD B2C 迁移策略分析器正式发布

2026年7月20日,Microsoft 宣布迁移策略分析器正式发布,该工具通过分析身份体验框架(IEF)自定义策略,帮助组织规划从 Azure AD B2C 到 Microsoft Entra External ID 的迁移。

挑战

规划 B2C 到 External ID 迁移的首要障碍之一是了解当前租户中实际实现了什么。Azure AD B2C 部署通常会随时间有机增长,包括自定义用户旅程、联合集成、声明转换、API 连接和定制注册/登录体验。随着团队变更和解决方案演进,评估迁移范围变得耗时且复杂。

迁移策略分析器的作用

该工具对身份体验框架中的自定义策略定义执行确定性分析,并生成结构化评估报告。每个检测到的功能都被分类,以帮助组织评估迁移复杂性:

  • 可用: 可以使用现有 Microsoft Entra External ID 功能实现的功能,包括常见的注册/登录体验、联合场景、验证工作流和账户恢复体验。
  • 需要自定义开发: 可能需要扩展机制、API 集成、合作伙伴开发的解决方案或额外应用逻辑的功能。
  • 建议架构变更: 在 Entra External ID 中可能更适合采用不同实现模式的场景。
  • 当前不支持: 没有直接实现路径的功能,可能需要替代方法或未来评估。

例如,一个结合了社交身份联合、REST API 声明丰富和自定义密码重置流程的策略,其联合和密码重置体验可能被分类为"可用",REST API 声明丰富被分类为"需要自定义开发"——让团队立即了解工作重点在哪里。

如何使用

  1. 在 Azure AD B2C 租户中打开身份体验框架
  2. 选择一个策略并点击分析策略
  3. 查看并下载生成的迁移评估报告
  4. 在工程、架构和业务利益相关者之间共享报告

运行分析不需要策略修改或额外配置。

战略价值

迁移策略分析器帮助团队从发现转向可执行的计划:

  • 通过分类清单估算迁移范围和工作量
  • 根据复杂性评级优先进行概念验证活动
  • 识别需要重新设计或自定义开发的领域
  • 在利益相关者之间建立共同理解的基础上构建分阶段迁移策略

这对于大规模 B2C 租户——通常拥有500万或更多对象的租户——特别有价值,因为手动策略审查不切实际。该工具补充了今年早些时候宣布的高规模兼容性(HSC)模式,该模式使 B2C 客户无需重新注册用户或重置密码即可将应用程序过渡到 External ID。

关键要点

  1. 品牌登录 CSS 退役是一项安全措施 — 将2026年10月26日视为定位 CSS 的强制截止日期,并开始设计未来使用配置而非 CSS 技巧的登录品牌。
  2. 迁移策略分析器消除了 B2C 迁移的猜测工作 — 在开始任何迁移规划之前运行它,以获得基于数据的范围和复杂性评估。
  3. 两项变更都反映了 Microsoft 更广泛的 Entra 战略 — 标准化和保护身份体验,减少自定义攻击面,并为平台过渡提供工具支持。

如需持续获取 Entra ID 更新,请在 X 上关注 https://x.com/kkaminsk,并收藏 Microsoft Learn 上的 Microsoft Entra What’s New 页面。