Microsoft Entra 的 2026 年 8 月发布浪潮仍在继续,8 月 20 日至 22 日期间又发布了一系列文档与功能更新,对先前公布的若干功能进行了完善并使其可落地操作。虽然本月早些时候已发布重磅公告——租户治理正式发布(GA)、8 月 Entra 时事通讯专题以及 CVE-2026-69836 披露——但后续这些更新补充了身份管理员实际实施和管理这些功能所需的操作细节。

以下是本次更新的内容、重要性以及对贵组织的建议。

1. 面向 External ID 客户应用的委托通行密钥管理 API

发布日期: 2026 年 8 月 22 日 状态: 预览版

Microsoft Entra External ID 现公布了委托凭据管理 API 文档,允许面向客户的应用管理已登录客户自身的通行密钥。对于在 External ID 上构建客户身份解决方案的组织而言,这是一项重要补充。

功能说明

应用现在可以使用委托访问令牌执行以下操作:

  • 列出 已登录客户已注册的通行密钥
  • 注册 已登录客户的新通行密钥
  • 删除 属于已登录客户的现有通行密钥

关键限制

  • 仅限委托访问 — 不支持仅应用令牌(客户端凭据)。必须存在交互式用户会话。
  • 服务主体必须手动预配 — 在应用调用该 API 之前,必须在租户中手动预配服务主体
  • 预览状态 — 示例代码使用高权限管理员预配,并明确标注仅用于测试,而非生产环境
  • 范围仅限于已登录客户 — 不提供管理员级别的批量管理能力
  • 面向 External ID — 定位于类似 B2C 的客户身份场景,而非工作负载租户

为何重要

该 API 将通行密钥管理的能力扩展到了基于 Entra External ID 构建的面向客户的应用。微软正在将通行密钥推广为整个 Entra 生态系统的默认身份验证方法(工作负载租户自 2026 年 9 月 1 日起实施),在此背景下,为开发人员提供基于标准的 API,让客户能够在应用内自助管理通行密钥,是自然而必要的延伸。仅限委托的限制是一项刻意的安全选择——它确保通行密钥操作必须经过用户在场确认,无法被守护进程应用自动化执行。

建议做法

  • 如果您正在基于 Entra External ID 进行开发,请查看新的委托通行密钥管理文档
  • 规划如何将通行密钥自助服务(列表、注册、删除)集成到您的客户应用流程中
  • 注意其预览状态以及手动预配服务主体的要求
  • 遵循更广泛的 Graph 身份验证方法模型来配置权限范围

2. 受治理工作负载租户创建前提条件文档化

发布日期: 2026 年 8 月 22 日 状态: 文档更新(针对正式发布的功能)

继 Entra 租户治理于 2026 年 8 月 10 日全面上市之后,微软现已记录了创建受治理工作负载租户的具体前提条件。

必备条件

  • 付费 Azure 订阅,需与企业协议或即用即付计费账户关联
  • 免费版或试用版租户无法创建更多租户
  • 所需的租户创建权限和角色分配
  • 必须满足默认治理策略前提条件
  • 治理租户的默认治理策略模板被标记为可选(租户创建服务仍仅使用 ID 为 default 的模板)

为何重要

租户治理正式发布是一项重大公告,但操作细节——尤其是计费要求——当时并未明确。这份文档填补了这一空白。付费 Azure 订阅要求(企业协议或即用即付)是采用规划中的关键约束,尤其对于一直在免费或试用租户上运营、并希望在治理框架下扩展租户体系的组织而言。

建议做法

  • 在尝试创建受治理租户之前,请核实您的 Azure 订阅类型是否满足前提条件
  • 确保已分配正确的角色(初始设置可能需要全局管理员或特权角色管理员,持续管理则需要身份治理管理员)
  • 检查治理租户中的默认治理策略模板配置

3. Global Secure Access macOS 客户端 v1.1.26060207

发布日期: 2026 年 8 月 21 日 状态: 正式发布(客户端更新)

Global Secure Access macOS 客户端获得了一次功能丰富的更新,使其与 Windows 客户端的功能对等程度进一步提高。

新增内容

  • 家庭网络流量控制 — 允许对客户端位于指定家庭网络时的流量进行特定处理,实现更精细的路由策略
  • 连接页面 — 新增 UI,显示活动连接(Private Access、Internet Access)和隧道健康状态
  • 代理(Agentic)检测支持 — 将 GSA 的代理可见性能力扩展到 macOS 平台,与微软更广泛的 AI 代理安全战略保持一致
  • Secure DNS 绕过 — 出于兼容性或性能原因,某些目标可以绕过 Secure DNS
  • 多项错误修复

部署注意事项

应用包现在包含 com.microsoft.autoupdate2,供未来场景使用。如果您通过 Intune 部署,请更新检测规则,com.microsoft.autoupdate2 从检测规则中移除——从该版本开始,将其包含在检测规则中可能引发冲突。

为何重要

代理检测支持是本次更新最突出的亮点。随着组织在环境中部署 AI 代理,让 macOS 上的 GSA 能够检测并报告代理活动,可将零信任网络安全边界扩展到 Apple 终端。再结合家庭网络流量控制和新版连接页面,此次更新使 macOS 客户端成为 Global Secure Access 策略更具能力的执行点。

建议做法

  • 更新您的 Intune 部署脚本,从检测规则中移除 com.microsoft.autoupdate2
  • 使用您现有的 GSA 配置文件测试新版连接页面
  • 针对您的网络架构评估家庭网络流量控制
  • 审查代理检测支持如何与您现有的代理监控策略集成

4. 跨根域联合登录阻止行为文档化

发布日期: 2026 年 8 月 20 日 状态: 文档(针对此前宣布的策略变更)

新的 Entra ID 文档正式阐述了 federatedTokenValidationPolicy,当受信任领域与映射用户账户属于不同根域时,该策略将阻止联合登录。

功能说明

  • internalDomainFederation 与用户的 UPN 域不匹配时,阻止联合登录
  • 防止意外的跨域信任利用
  • 记录相关的 Microsoft Graph beta API(可能会发生变化,不受生产应用支持)
  • 影响 2025 年 12 月之前配置的联合域

为何重要

这是对 MC1303719(2026 年 7 月 9 日)公告中策略变更的文档化正式落地。该策略本身已于 2026 年 8 月中旬生效,这份文档为管理员提供了理解、排查和配置合规所需的技术细节。跨根域阻止是一项安全加固措施——它可防止在一个根域配置的联合身份被用于处理同一租户内另一根域账户的登录。

建议做法

  • 如果您在 2025 年 12 月之前配置了联合域,请核实您的 internalDomainFederation 配置是否与用户 UPN 域一致
  • 查看用于联合配置管理的 Graph beta API(对 /domains/{id}/federationConfiguration 执行 GET/POST/PATCH)
  • 更新您的身份排查文档,以引用此阻止行为

5. 入站预配空值清除(预览版)

发布日期: 2026 年 8 月 20 日 状态: 公共预览版

新的 Entra ID 预配指南记录了当源值为空或 null 时清除现有目标属性的能力——这一功能解决了长期存在的预配痛点。

工作原理

  1. 选择启用 — 必须在源和目标属性映射上同时启用"Flow null values"(流转 null 值)
  2. 当源系统发送的记录中映射属性为 null 或空时,预配会清除目标属性上的现有值
  3. 若未选择启用,即使源值为 null,现有目标值也保持不变

主要限制

  • 仅限单值属性 — 不支持多值属性
  • 仅限指定的入站场景 — 适用于 API 驱动的入站预配应用
  • 不支持 非 API 入站场景、部分库(gallery)应用或 SCIM 连接器

为何重要

源系统与目标系统之间的属性漂移一直是身份预配中的老大难问题。当 HR 系统清除了员工的部门或职位(将其设为 null)时,此前这一变更不会传播到 Entra ID——旧值会一直保留。这一预览功能填补了该缺口,确保源系统中的 null 值能够得到尊重并反映到目标系统中,从而保持各连接系统之间的数据一致性。

建议做法

  • 如果您使用 API 驱动的入站预配,请评估启用"Flow null values"是否能够改善您的数据一致性
  • 先在非生产环境中测试——清除属性可能影响动态组成员资格、许可和访问策略
  • 确定哪些属性映射最能从空值清除中获益

6. Apple 令牌保护正式发布

发布日期: 2026 年 8 月 20 日 状态: 正式发布(iOS/iPadOS 和 macOS);预览版(访问 Azure Resource Manager 的 macOS Web 应用)

Entra ID 令牌保护参考文档现已将 iOS/iPadOS 和 macOS 的令牌保护列为正式发布,完成了跨平台布局。

正式发布与预览版的范围

  • 正式发布: iOS/iPadOS 令牌保护(标准应用场景)和 macOS 令牌保护(标准应用场景)
  • 仍为预览版: 在 macOS 上访问 Azure Resource Manager 的 Web 应用仍处于预览阶段
  • 已正式发布: Windows 令牌保护

为何重要

令牌保护是抵御令牌窃取和重放攻击的关键防线。随着 Apple 平台达到正式发布状态,组织现在可以在整个设备群——Windows、iOS、iPadOS 和 macOS——上强制执行令牌保护策略,仅剩 macOS Web 应用场景这一小部分仍处于预览范围。这对于高管和创意专业人士中 iOS 和 macOS 设备常见的混合设备环境尤为重要。

建议做法

  • 审查您的条件访问策略,并考虑在 Apple 平台范围内强制执行令牌保护
  • 核实您的设备合规和应用管理策略是否已考虑到 Apple 令牌保护的正式发布状态
  • 对于访问 Azure Resource Manager 的 macOS 特定 Web 应用场景,请继续按预览版对待

7. 调动工作流访问移除时机说明

发布日期: 2026 年 8 月 20 日 状态: 文档更新

ID 治理任务指南现在明确涵盖了**调动(mover)**工作流的"移除用户的所有访问包分配"任务,而不仅限于离职(leaver)工作流。

变更内容

  • 该任务现在同时适用于离职调动生命周期工作流模板
  • 对于调动模板,计划移除的默认时间为调动事件触发后 15 天
  • 管理员可以自定义时机,或选择立即移除

为何重要

调动场景——员工在组织内更换角色——往往比离职场景更复杂。员工需要移除部分旧访问权限,但并非全部,而且时机至关重要。15 天的默认期限为组织提供了合理的时间窗口来交接访问权限,同时让员工适应新角色。允许配置该期限,也承认了不同组织(以及不同的角色转换)需要不同的时间线。

建议做法

  • 审查您的调动生命周期工作流模板,并核实访问移除时机
  • 确定 15 天的默认期限是否适合您的组织,或者您是否需要自定义时机
  • 更新您的身份治理文档,以反映调动工作流现在已有明确的访问移除行为

总结:完善阶段

这七项更新体现了微软在 8 月初重大公告之后对 Entra 平台的持续完善。脉络清晰可见:

  1. 将正式发布功能落地为可操作 — 租户治理前提条件、调动工作流时机
  2. 扩展通行密钥生态系统 — External ID 委托管理 API
  3. 补齐跨平台差距 — GSA macOS 功能对等、Apple 令牌保护正式发布
  4. 加固联合身份安全 — 跨根域阻止文档
  5. 提升预配精度 — 空值清除预览版

对于身份管理员而言,行动项大多以审查和配置为主,而非紧急部署。例外情况包括 GSA macOS 的 Intune 检测规则更新(需立即处理)以及联合配置审查(如果您拥有 2025 年 12 月之前配置的联合域)。

关注 Tech Community 上的 Microsoft Entra 博客以及 Microsoft Learn 上的 Microsoft Entra 新增功能页面,随时掌握 Entra 平台的最新动态。


Big Hat Group Inc. 是一家专注于 AI 和云身份解决方案的微软合作伙伴。请访问 bighatgroup.com 关注最新的 Entra ID 更新与分析,或在 X 上关注 Kevin:x.com/kkaminsk