2026年8月的第一周带来了一系列密集的 Microsoft Entra ID 更新,涵盖混合标识、组安全、身份验证迁移、Conditional Access 和工作负载标识联合。其中最引人注目的是:Entra Cloud Sync 终于支持设备同步,消除了阻碍组织从 Connect Sync 迁移的最后几个主要障碍之一。下面让我们逐一解读身份管理员需要了解的所有内容。

Entra Cloud Sync 设备同步(公共预览)

本周最大的新闻是 Microsoft Entra Cloud Sync 设备同步功能的公共预览。在此之前,需要将 Active Directory 计算机对象同步到 Entra ID 以实现混合加入的组织只能依赖 Entra Connect Sync。这是阻碍迁移到云原生 Cloud Sync 架构的最常被提及的障碍之一。

功能简介

设备同步在现有的 AD 到 Entra Cloud Sync 配置中运行一个专用的 AD2AADDeviceSync 作业。同步完成后,设备可以进行 Microsoft Entra 混合加入,从而启用依赖混合加入状态的 Conditional Access、基于设备的合规性和 SSO 方案。

先决条件

  • Microsoft Entra Provisioning Agent 1.1.1107 或更高版本
  • 现有的 AD 到 Microsoft Entra ID Cloud Sync 配置
  • 你的 Entra 租户 ID 和已验证域名(联合环境使用联合域名,否则使用 *.onmicrosoft.com
  • 在每个 AD 林中配置服务连接点(SCP)需要 Enterprise Admins 访问权限
  • 配置设备同步需要 Hybrid Identity Administrator 角色

如何启用

通过 Entra 管理中心:

  1. 以 Hybrid Identity Administrator 身份登录
  2. 导航到 Entra ID → Entra Connect → Cloud sync
  3. 选择你的 AD 到 Microsoft Entra ID 配置
  4. 转到属性 → 基本信息 → 编辑
  5. 启用设备同步 → 应用

通过 Microsoft Graph API:

使用 templateId 设置为 AD2AADDeviceSync 创建同步作业:

POST https://graph.microsoft.com/beta/servicePrincipals/{spId}/synchronization/jobs
Content-Type: application/json

{
  "templateId": "AD2AADDeviceSync"
}

然后启动作业:

POST https://graph.microsoft.com/beta/servicePrincipals/{spId}/synchronization/jobs/{jobId}/start

你也可以通过管理中心或 Graph API 按需为个别设备进行预配,用于测试。

同步的设备属性

Entra AttributeAD AttributeMapping Type
AccountEnableduserAccountControlExpression
DeviceIdobjectGUIDDirect
DeviceOSTypeoperatingSystemExpression
DeviceTrustTypeNone (always ServerAd)Expression
DisplayNamedisplayName, dNSHostNameExpression
OnPremiseSecurityIdentifierobjectSidDirect
RegisteredOwnerReferencemS-DS-CreatorSIDOnce
SourceAnchorobjectGUIDDirect
UserCertificateuserCertificateDirect

为什么这很重要

微软已明确表示:Cloud Sync 是混合标识的战略方向。Connect Sync 版本正在滚动退役,要在 2026 年 9 月 30 日之后继续同步,必须使用 2.5.79.0 或更高版本。随着设备同步进入预览阶段,此前因设备同步依赖而无法迁移的组织,现在终于有了可行的迁移路径。

迁移方法: 将 Cloud Sync 与 Connect Sync 并行部署,先针对部分 OU 试点设备同步,验证混合加入流程,然后逐步停用 Connect Sync。

安全组嵌套控制(disableNesting 属性)

微软在 Entra ID 的安全组中悄然新增了 disableNesting 属性,让管理员可以在关键组上阻止嵌套组成员身份。该功能目前可通过 Graph v1.0 端点使用,不过 Entra 管理中心界面尚未开放此功能。

工作原理

当安全组的 disableNesting 设置为 true 时:

  • 用户、服务主体和设备仍可被添加为成员
  • 尝试将另一个添加为成员的操作将被阻止
  • 只要目标组潜在的成员组中任意一个disableNesting 设置为 true,就会阻止嵌套
  • 该属性只能在创建组时设置——创建后无法更新

Graph API 示例

创建禁用嵌套的新安全组:

$RequestBody = @{
    displayName = "Privileged Access Group"
    securityEnabled = $true
    mailEnabled = $false
    mailNickname = "PrivilegedAccess"
    disableNesting = $true
    description = "Security group with nesting disabled"
}
New-MgGroup -BodyParameter $RequestBody

筛选出禁用嵌套的组:

Get-MgGroup -Filter "securityEnabled eq true and mailEnabled eq false and disableNesting eq true" -All

读取该属性(必须通过 $select 显式请求):

GET https://graph.microsoft.com/v1.0/groups/{id}?$select=id,displayName,disableNesting

新权限

微软创建了一个细粒度的 Group-NestingSupport.ReadWrite.All 权限,专门用于管理该属性,与更宽泛的 Group.ReadWrite.All 权限并行。

使用场景

  • 特权访问组 — 防止通过嵌套成员链进行隐蔽的权限提升
  • 受法规/合规性控制的资源 — 通过扁平化成员关系简化访问评审
  • 高管访问组 — 确保成员资格明确、可审计
  • 需要接受访问评审的组 — 消除证明流程中的复杂性

SMS/语音迁移临时退出 API

8 月 1 日,微软发布了自动通行密钥启用和注册活动推广(Registration Campaign)的 beta Graph API 退出程序。这为有自己迁移计划的组织提供了一个临时窗口,可以推迟 9 月 1 日的变更。

退出的作用

通过 beta Graph API 将 optOutSettings.passkeyDynamicMigration 设置为 true,可暂时将你的租户排除在以下范围之外:

  • 为 SMS/语音用户自动启用通行密钥
  • 推动通行密钥注册的默认 Registration Campaign 行为

退出不会做什么

  • 不会阻止 Microsoft 提供的 SMS/语音于 2027 年 2 月 1 日退役
  • 不会重新启用已退役的 SMS/语音方法
  • 不会禁用通行密钥或防钓鱼方法
  • 不会免除你自己的 Conditional Access 策略

退出窗口从 2026 年 9 月 1 日持续到 2027 年 2 月 1 日。2 月份的退役没有任何退出选项。

配套工具

微软在 GitHub 上发布了 entra-sms-voice-usage-analyzer PowerShell 脚本,用于盘点仍在使用 SMS/语音身份验证的用户。在决定是否使用退出功能之前,请先运行此脚本:

# Requires Global Reader, Authentication Policy Administrator, or Security Reader role
# Available at: https://github.com/microsoft/entra-sms-voice-usage-analyzer

建议

只有在有结构化迁移计划的情况下才使用退出功能。微软显然希望租户采用通行密钥。如果你选择退出,请利用延长的窗口部署支持通行密钥的平台,更新 Conditional Access 以优先采用防钓鱼强度,并开展用户宣传推广活动。

MC1223829:Conditional Access 对资源排除的强制执行改进

微软正在弥补 Conditional Access 强制执行中的一个缺口:此前,只请求基线范围且至少包含一个资源排除的应用程序没有得到正确处理。该功能已于 8 月初开始推出,预计在 2026 年 8 月中旬完成。

影响评估

大多数租户不会注意到任何变化。但是,如果你有符合上述特征的应用程序——请求基线范围且至少包含一个排除项——它们可能会首次遇到 Conditional Access 强制执行。请检查你的租户的消息中心中是否出现了 MC1223829。

管理员操作

  1. 盘点带有资源排除的 CA 策略(尤其是带特定排除项的"所有云应用")
  2. 使用 What If 工具模拟对排除资源的登录
  3. 在需要不同执行策略的情况下,优先使用明确针对应用的策略,而不是"带排除项的所有应用"
  4. 记录资源特定策略,防止影子绕过

强化 GitHub 和 GitLab 联合凭据

微软发布了关于强化 GitHub Actions 和 GitLab CI 在 Entra ID 工作负载标识联合中所用联合凭据的新指南。这对于任何使用 OIDC 联合从 CI/CD 管道实现无密钥 Azure 部署的组织都很重要。

关键建议

限制联合范围: 将联合身份凭据限制到特定的仓库和分支,而不是整个组织。像 repo:myorg:* 这样宽泛的主题匹配很危险;应改用 repo:myorg/myapp:ref:refs/heads/main

应用最小权限: 只授予联合 CI 应用所需的 Graph 权限(例如 Application.ReadWrite.OwnedBy,而不是 Application.ReadWrite.All)。

对工作负载标识使用 Conditional Access: 创建允许联合工作负载无需交互式 MFA 的 CA 策略,但将颁发限制为已知的颁发者和声明。

GitHub Actions 模式

配置带有联合身份凭据的 Entra 应用注册:

  • 颁发者: https://token.actions.githubusercontent.com
  • 主题: repo:{owner}/{repo}:ref:refs/heads/{branch}
  • 受众: api://AzureADTokenExchange

GitHub Actions 工作流请求 OIDC 令牌,与 Entra ID 交换获取访问令牌,并用它调用 Microsoft Graph 或 Azure Resource Manager——无需存储任何机密。

Global Secure Access:出口 IP 范围与 DCA 共存

两项新的文档更新可帮助组织在现有安全工具之外部署 Global Secure Access。

出口 IP 范围

微软现在发布 GSA 的专用出站出口 IP 范围。这些范围应:

  • 在 Defender for Cloud Apps 中标记为受信任/已知位置
  • 纳入防火墙和代理白名单
  • 用于Conditional Access 命名位置,支持基于网络的策略

DCA 共存指南

新文档解释了 GSA 与 Defender for Cloud Apps 如何在不进行双重代理的情况下共存。这对于同时使用两种解决方案的组织至关重要——如果配置不当,DCA 可能会将 GSA 出口 IP 视为外部流量,从而失去影子 IT 可见性和会话控制效力。

管理员操作: 将 GSA 出口 IP 范围作为公司位置导入 DCA,然后验证 CA + DCA 集成策略是否正确包含 GSA 流量。

SCIM 预配:使用工作负载标识联合实现无密钥身份验证

SCIM 预配文档已更新,加入了使用工作负载标识联合的无密钥身份验证。这与 2026 年 4 月关于 SCIM 预配应用迁移到现代身份验证方法的公告保持一致。

变更内容

SCIM 客户端现在可以使用联合凭据(而非长期有效的客户端机密)向 Entra ID 进行身份验证。SCIM 协议本身保持不变——改变的是预配引擎的身份验证方式:

  1. 注册一个带有联合身份凭据的 Entra 应用(例如 GitHub OIDC)
  2. SCIM 工作负载从外部 IdP 获取 OIDC 令牌
  3. 通过令牌交换将该令牌兑换为 Entra 访问令牌
  4. SCIM 预配使用短期、非机密型令牌继续运行

这消除了一个重大风险:SCIM 集成通常以服务主体身份运行,且客户端机密从不轮换。

新的租户体系结构系列

微软发布了由七个部分组成的租户体系结构系列,涵盖:

  • 主租户 — 中央身份权威
  • 协作生产租户 — 多租户生产方案
  • 隔离的关键系统租户 — 何时进行隔离
  • 业务合作伙伴隔离 — B2B 和外部标识模式
  • 非生产租户 — 开发/测试/暂存策略
  • 混合标识 — 将本地 AD 与 Entra ID 连接

对于任何拥有复杂租户拓扑的组织来说,这都是必读内容。

MC1435782:自定义 CSS 定位属性退役

一份正式的消息中心通知(MC1435782)确认了公司品牌中自定义 CSS 定位属性的退役时间表:

  • 2026 年 7 月 21 日: 尚未使用定位属性的租户将无法再配置这些属性
  • 2026 年 10 月 26 日: 定位属性在全球范围内退役
  • 2027 年晚些时候: 计划全面退役自定义 CSS

受影响的属性: position (top/right/bottom/left/z-index)、margin、transform、opacity、overflow、filter、pointer-events、clip-path、mix-blend-mode、translate

请通过 Graph Explorer 检查你的品牌配置,并在 10 月截止日期之前移除受影响的属性。

操作摘要

ChangeAction RequiredTimeline
Cloud Sync device syncEvaluate for Connect Sync migrationPreview now
Security group disableNestingApply to privileged groupsAvailable now
SMS/voice opt-out APISet if you have a transition planBefore Sept 1, 2026
MC1223829 CA enforcementCheck affected appsMid-August 2026
GitHub/GitLab hardeningAudit and restrict federation scopeImmediate
GSA egress IPsImport into DCA and firewallsBefore GSA deployment
SCIM workload identityMigrate from static secretsPer integration
CSS positioning retirementRemove affected propertiesBefore Oct 26, 2026

这对你的组织意味着什么

2026 年 8 月延续了微软在云原生标识、防钓鱼身份验证和无密钥工作负载标识方面的一贯推动。Cloud Sync 设备同步预览是混合标识团队的亮点——它终于消除了"我们因为设备问题无法迁移"的障碍。安全组嵌套控制和工作负载标识联合强化指南表明,微软致力于为管理员提供在人类与非人类标识之间执行最小权限所需的工具。

如果你仍在使用 Connect Sync,现在正是认真规划 Cloud Sync 迁移的时候。如果你还没有开始推行通行密钥,临时的退出 API 为你提供了一个窗口——但要明智地使用它,因为 2027 年 2 月是没有任何例外的硬性截止日期。

在 X 上关注 @kkaminsk,获取每日 Microsoft Entra ID 更新和标识安全洞察。