2026 年 8 月 10 日至 15 日这一周,Microsoft Entra ID 呈现出一条连贯的主线:面向人类与机器的身份验证加固、外部身份成熟化,以及重要的 Agent ID 指南更新。8 月 11 日,Microsoft 停用了 Entra ID 免费租户的短信首因子登录。适用于 Google Cloud 与 SPIFFE/SPIRE 的全新工作负载身份联合教程推动了免密钥(secretless)架构的发展。Agent ID 指南从应用注册转向身份蓝图。此外,Dynamics 365 Commerce 为 Entra External ID 增加了代客下单(on-behalf-of ordering)功能。以下是您需要了解的全部内容。
1. 面向 Entra ID 免费租户的短信首因子登录已停用(MC1448374)
2026 年 8 月 11 日,Microsoft 正式停用了 Microsoft Entra ID 免费租户将短信作为首因子登录方式的做法。这意味着,在免费租户中依赖接收一次性短信验证码作为主要身份验证方法的用户,将无法再以此方式登录。
Microsoft 这样做的原因
官方给出的理由是欺诈风险。基于短信的身份验证容易受到以下攻击:
- SIM 卡交换攻击:攻击者接管电话号码并拦截验证码
- 钓鱼活动:诱骗用户在伪造的登录页面上输入验证码
- 社会工程学攻击:攻击者说服用户分享验证码
这些弱点使短信成为当今最不安全的身份验证方法之一。
哪些会受影响,哪些不会
- 受影响: 在 Entra ID 免费租户中将短信作为首因子(主要)登录方式
- 不受影响: 将短信作为多因子(第二因子)身份验证方法——此功能继续正常工作
- 不受影响: 付费版 Entra ID 层级(尽管更广泛的短信/语音停用时间表适用于所有用户)
更广泛的时间表
这次停用是 Microsoft 身份验证现代化进程中的一个早期里程碑:
| 日期 | 里程碑 |
|---|---|
| 2026 年 8 月 11 日 | 面向 Entra ID 免费租户的短信首因子登录已停用 |
| 2026 年 9 月 1 日 | 通行密钥成为默认体验——短信/语音用户自动启用通行密钥 |
| 2026 年 10 月 | 首选方法通行密钥注册开始(第 1 阶段:同步通行密钥、Windows 上的 Entra 通行密钥、FIDO2 密钥) |
| 2027 年 1 月 | 第 2 阶段开始(Windows Hello 企业版、macOS 平台 SSO、Authenticator 应用) |
| 2027 年 2 月 1 日 | Microsoft 托管的短信和语音 MFA 全面停用 |
2026 年 9 月 1 日至 2027 年 2 月 1 日期间,可通过 Graph Beta 使用临时选择退出 API(将 optOutSettings.passkeyDynamicMigration 设置为 true),但这只能推迟自动启用——2027 年 2 月的停用没有任何选择退出机制。
管理员应该做什么
- 识别受影响用户:找出 Entra ID 免费租户中将短信作为主要登录方式的用户
- 启用替代身份验证方法——Microsoft Authenticator 应用、通行密钥、FIDO2 安全密钥
- 更新身份验证策略,以反映短信首因子的移除
- 为 9 月 1 日的通行密钥推出做好规划,即使您的租户不受免费层级停用影响
Microsoft 在 GitHub 上发布了 entra-sms-voice-usage-analyzer PowerShell 脚本,帮助盘点仍在使用短信或语音身份验证的用户。
2. Dynamics 365 Commerce 为 Entra External ID 提供代客下单(MC1453678)
Microsoft 宣布 Dynamics 365 Commerce 支持 Microsoft Entra External ID 的代客下单功能,计划于 2026 年 9 月 11 日正式发布。
此功能的作用
该功能允许授权员工——呼叫中心代理、门店店员、B2B 客户经理——代表 Entra External ID 中表示的外部身份(客户或合作伙伴)下单。即使交易由员工发起,商务工作流也会尊重外部身份的资料、偏好、忠诚度计划与权益。
实际场景
- 客户服务代理为代表来电客户下单,订单与正确的客户账户和忠诚度权益相关联
- B2B 客户经理按协商条款和合同代表客户组织下单
- 合作伙伴生态系统中的委托下单,身份关系和同意在 Entra 中集中管理
为什么重要
这表明 Microsoft 的 External ID 正在从纯粹的身份验证机制发展为核心业务流程的基础构件。外部身份(客户、合作伙伴)现已深度集成到商务工作流中——不仅是登录凭据,而是携带上下文、偏好和权益贯穿业务流程的一等实体。
3. 全新工作负载身份联合教程:Google Cloud 与 SPIFFE/SPIRE
本周 Microsoft 发布了两个全新的第一方 Entra 工作负载身份联合教程,降低了多云、多运行时免密钥架构的门槛。
Google Cloud 教程
新的 Google Cloud 教程 展示了如何:
- 配置 Microsoft Entra 应用程序以信任 Google 颁发的服务账户令牌
- 将该令牌交换为 Microsoft Entra 访问令牌
- 在不存储应用程序机密的情况下访问 Azure 资源(Key Vault、Storage 等)
在 Google Cloud 中运行的工作负载从 Google 元数据服务器请求自己的 ID 令牌,然后使用令牌交换(RFC 8693)获取 Entra 访问令牌。代码或配置中不存储任何长期有效的机密。
SPIFFE/SPIRE 教程
新的 SPIFFE/SPIRE 教程 演示了:
- Kubernetes 工作负载如何从其 SPIRE 控制平面获取 SPIFFE JWT-SVID
- 将 JWT-SVID 交换为 Microsoft Entra 访问令牌
- 在无需存储机密的情况下访问 Azure 资源
SPIFFE(Secure Production Identity Framework for Everyone,人人可用的安全生产身份框架)提供了一个供应商中立、可跨 Kubernetes 集群、云提供商和本地环境工作的身份层。
更宏观的图景
这些教程强化了面向机器的并行身份验证现代化进程:正如 Microsoft 推动人类从短信转向通行密钥,他们也推动工作负载从静态机密转向联合的短期令牌。同样的零信任原则——显式验证、使用最小权限、假设被攻破——同样适用于服务账户、CI/CD 管道和 AI 代理。
这些教程还补充了 8 月初发布的更广泛的 Entra Agent ID for Dataverse 公告,该公告为 AI 代理身份使用了类似的联合模式。
4. Agent ID 指南:身份蓝图、渠道权限、动态组
Microsoft 本周大幅更新了 Agent ID 文档,明确了非人类身份在 Entra ID 中应如何建模和治理。
架构:用身份蓝图替代应用注册
更新后的架构指南现在明确指示管理员从代理身份蓝图(agent identity blueprint)和 Microsoft.Graph.AgentIdentity 对象创建代理,而不是通过标准应用注册 API。这是 Microsoft 希望组织如何看待 AI 代理身份的重大转变。
要点:
- 代理身份不能使用交互式同意——委派权限必须通过可继承的蓝图权限进行预授权
- 令牌交换流程要求
Tc(客户端令牌)以代理身份蓝图为目标,而T1(资源令牌)以令牌交换资源为目标,并针对蓝图和子代理身份进行验证 - 已记录支持的创建渠道、角色、权限和 .NET 用法
渠道权限:面向代理的 M365 通信
新指南将 Microsoft 365 通信渠道映射到代理所需的权限:
| 渠道 | 入站(接收) | 出站(发送) |
|---|---|---|
| Outlook 电子邮件 | Mail.Read | Mail.Send |
| OneDrive/SharePoint 评论 | Files.Read | Files.ReadWrite |
| Teams 聊天 | Chat.Read | ChatMessage.Send |
| Teams 频道 | ChannelMessage.Read | ChannelMessage.Send |
管理员可以使用这个按渠道划分的表格,以最小权限的精确度配置代理访问。
动态组:涵盖代理用户账户
Microsoft Entra ID 指南现在明确说明,代理用户账户会参与基于用户的动态成员资格规则评估,并且可以加入动态用户组。默认情况下,动态规则不会区分代理账户与普通用户账户,但管理员可以显式地包含或排除它们——包括按代理身份蓝图进行筛选。
这实现了如下场景:
- 使用自定义安全属性按环境(开发/测试/生产)自动对所有代理分组
- 将代理账户排除在某些许可组之外
- 创建以仅代理组为目标的 Conditional Access 策略
5. Windows 通行密钥注册移除预览标签
“Register a Microsoft Entra passkey on Windows”(在 Windows 上注册 Microsoft Entra 通行密钥)文档页面的标题和标题层级中已移除“(预览)”字样。虽然 Microsoft 尚未就注册流程本身发布正式的 GA 公告,但这一变化表明其已具备生产就绪状态。
这与更广泛的通行密钥加速推进保持一致:
- MC1282568:Entra Passkeys on Windows 于 2026 年 7 月 20 日达到 GA(全球及 GCC)
- MC1450133:通行密钥作为首选 MFA 方法于 2026 年 10 月开始(第 1 阶段:同步通行密钥、Windows 上的 Entra 通行密钥、FIDO2 密钥)
- MC1440968:通行密钥注册优化将于 2026 年 8 月下旬推出
注册体验移除预览标签,降低了管理员的顾虑——那些希望将通行密钥推广为主要登录方式、但又对部署标记为实验性的功能犹豫不决的管理员,现在可以放心推进。
6. GSA V2 Web 筛选模型已记录
一篇新的 Microsoft Learn 文章记录了 Global Secure Access V2 Web 筛选模型,该模型引入了:
- 每个安全配置文件一个策略(比 V1 的多策略方法更简单)
- 每个策略包含多条带有独立操作的规则
- 针对未匹配流量的默认操作
- 基于 URL 的 FQDN 目标,实现更精确的定向
现有的 V1 Web 内容筛选策略在组织选择迁移之前继续正常工作。V2 模型降低了策略复杂性,并提供了对 Web 访问决策更细粒度的控制。
7. 其他文档更新
本周发布了几项文档澄清:
- 目录访问评审(Catalog Access Reviews): 移除预览标签,审阅者术语从“经理”扩展到更广泛的角色,增加了 12 小时数据新鲜度注意事项(评审开始前 12 小时内的更改可能不会显示)
- Identity Protection: “设备禁用”(Device disablement)更名为“攻击者添加的设备”(Attacker-added device),并记录了相应响应(设备被禁用、令牌颁发被阻止、刷新令牌被吊销、会话被吊销)
- 副本集网络: 托管副本集的所有虚拟网络必须完全互联——明确了部署前提条件
- Staged Rollout(分阶段推出): 记录了添加到或移出 Staged Rollout 的用户的更多交互式登录场景,包括 ID Protection 补救事件
- 可选声明(Optional Claims): 记录了面向 SAML 应用的精细 AMR 配置指南(必须使用清单或 Graph,管理员中心没有 UI)
- Puzzel 预配: 记录了 OAuth2 客户端凭据授权身份验证
关键要点
本周的更新清晰地展现了 Microsoft 的身份策略:
身份验证加固正在加速。 短信首因子现已在免费租户中停用,通行密钥正在移除预览标签,2027 年 2 月的短信/语音停用即将到来。尚未开始通行密钥迁移的组织所剩时间不多了。
外部身份正在成为业务平台。 Dynamics 365 Commerce 的代客下单表明 Entra External ID 正从仅限身份验证发展为商务运营的基础构件。
Agent ID 指南日趋成熟。 从应用注册转向身份蓝图,再加上按渠道划分的权限映射和动态组支持,为组织提供了在大规模治理 AI 代理身份时所需的参考架构。
免密钥架构越来越容易实现。 适用于 Google Cloud 与 SPIFFE/SPIRE 的全新工作负载身份联合教程,降低了多云组织消除存储机密的门槛。
对于使用 Entra ID 的组织,本周的优先事项很明确:检查免费租户中是否存在短信首因子依赖,在 10 月推出之前规划通行密钥注册活动,对照新的蓝图指南审查 Agent ID 架构,并探索工作负载身份联合能否取代多云工作负载中的存储机密。
在 X 上关注 Kevin Kaminski:https://x.com/kkaminsk,获取每日 Microsoft Entra ID 和 Azure 更新。