Microsoft Entra ID 在 2026 年 8 月的最后一周发布了一批更新,这些更新虽然没有 CVSS 10.0 漏洞那样的戏剧性,但对日常身份运维却至关重要。共同的主题是:Microsoft 继续加强 Entra ID 与操作系统、本地目录以及终端用户实际接触的自助门户之间的集成。

本周有五项变化值得 IT 管理员重点关注——从需要设备重新注册的 Linux 代理架构调整,到终于支持将用户从云端推送回本地 AD 的 Cloud Sync 预览版,再到免除手动客户端打包的 Global Secure Access 自动更新机制。

以下是变更内容、重要性以及应对措施。

1. Linux SSO 代理 2.0.2:Entra Join 取代设备注册

状态: 当前正式版(稳定渠道为 3.0.x) 需要操作: 是——现有设备必须重新加入

Microsoft Linux 单点登录(SSO)在 2.0.2 版本迈出了重要的架构一步:与 Entra ID 建立信任的方式从设备注册改为设备加入。这不仅仅是术语变化——它改变了信任关系的范围以及设备所能执行的操作。

变更内容

此前的 Microsoft Identity Broker for Linux 版本使用设备注册,创建的信任范围限定于单个用户配置文件。2.0.2 及更高版本使用 Entra join,与整个设备建立信任——与 Windows 和 macOS 使用的模型相同。

这一点之所以重要,有两个原因:

  1. 平台 SSO 就绪性: Entra join 是未来 Linux 平台 SSO 支持的前提。注册是一条死路;加入才是未来的基础。
  2. 安全范围: 设备级信任意味着评估设备合规性、设备筛选器和基于设备的控制的条件访问策略可以在所有平台上更一致地应用。

管理员必须采取的措施

现有设备的升级并非自动完成。流程如下:

  1. 启用正确的设置: 在 Entra 管理中心的“设备”>“设备设置”中,确保为目标用户启用了“用户可将设备加入 Microsoft Entra ID”。之前的“用户可将其设备注册到 Microsoft Entra”设置对于使用代理 2.0.2+ 的 Linux 设备已不再适用

  2. 清理现有代理状态: 在每台受影响的 Linux 设备上运行:

    sudo dsreg --cleanup
    

    这将删除所有本地注册数据和密钥材料。

  3. 重新安装代理: 更新软件包:

    # Ubuntu
    sudo apt update && sudo apt upgrade microsoft-identity-broker
    # RHEL
    sudo dnf update microsoft-identity-broker
    
  4. 重新加入并重新注册: 用户必须重新登录以建立新的 Entra join 信任,并在 Intune 中重新注册。

受支持的发行版

渠道版本UbuntuRHEL
稳定版(GA)3.0.x24.04、22.04*8、9
Insiders-fast3.0.x24.04、22.04、26.048、9、10

*Ubuntu 22.04 LTS 支持将于 2026 年 8 月结束——在 Intune 中通过筛选“所有设备”>“Linux”并添加操作系统版本列来识别受影响的设备。

为何重要

企业环境中的 Linux 桌面往往是最后获得身份对等的平台。这一变更使 Linux 在 Entra ID 信任设备的方式上更接近 Windows 和 macOS,但需要主动干预。拥有 Linux 设备群的组织应现在就规划重新加入流程,而不是等到代理自动升级后出现身份验证失败。

2. Cloud Sync 向本地 AD 预配:用户预配进入预览阶段

状态: 群组预配已正式发布(GA);用户预配处于公开预览 需要操作: 评估云到本地身份场景

Microsoft Entra Cloud Sync 在 2026 年全年持续扩展其能力——设备同步、AD 群组强制,现在又增加了反向方向:将用户 Entra ID 预配本地 Active Directory 域服务(AD DS)。

可用功能

功能状态
向 AD DS 预配安全组正式发布(GA)
向 AD DS 预配用户公开预览
用户与群组组合预配公开预览

工作原理

Cloud Sync 的 Entra 到 AD 预配使用与 AD 到 Entra 同步相同的轻量级预配代理和基于云的编排服务,只是方向相反。Entra 管理中心(Entra ID > Entra Connect > Cloud Sync)中的配置流程分为五个部分:

  1. 范围筛选 — 选择所有安全组、选定组或特定用户
  2. 属性映射 — 将 Entra 属性映射到 AD DS 属性
  3. 测试 — 使用按需预配验证单个用户或群组
  4. 默认属性 — 查看并调整默认设置
  5. 启用 — 开启配置并开始同步

先决条件

  • 最低需要混合身份管理员角色
  • 在本地安装 Entra 预配代理
  • AD DS 架构包含 msDS-ExternalDirectoryObjectId 属性(Windows Server 2016+)
  • 对于群组成员:用户必须拥有具有匹配 onPremisesObjectIdentifier 的 AD 帐户

需要了解的局限

  • 预配到 AD 的群组成员必须拥有 AD 帐户(包括符合条件的云托管用户)
  • 已同步用户仍要求 onPremisesObjectIdentifier 与目标 AD 中的 objectGUID 匹配
  • 按需群组测试最多支持五个成员
  • 默认不发送 null 值(清除属性需要选择启用)

为何重要

对于向云优先身份管理转型的组织来说,这是重要的一步。此前,如果你希望在 Entra ID 中管理用户并让他们出现在本地 AD 中,可选的方案十分有限。借助 Cloud Sync 的双向能力,Entra ID 现在可以作为权威身份来源,同时仍可为传统应用程序、本地文件服务器或需要 AD 帐户的基于 Kerberos 的系统填充 AD。

有关向 AD DS 预配群组的教程以及 Entra 到 AD 预配的配置指南提供了分步说明。

3. Global Secure Access 通过 Windows Update 自动升级

状态: 自 2026 年 11 月起 需要操作: 更新检测规则;决定是否选择退出

如果你负责管理 Windows 终端上的 Global Secure Access(GSA)客户端部署,2026 年 11 月将带来一个令人欣喜的变化:GSA 客户端将通过 Windows Update 自动升级。

变更内容

GSA 客户端 2.32.294 是当前面向 Windows(x64 和 ARM)的版本。主要新增功能:

  • 用于优化路由的 “优先本地网络” 功能
  • 更快的隧道创建
  • 缺陷修复与改进

但更大的新闻是交付机制的改变。自 2026 年 11 月起,符合条件的 Windows 客户端将自动通过 Windows Update 接收 GSA 升级——管理员无需再手动下载、打包和部署每个新版本。

自动更新的最低版本

架构最低版本发布日期
x642.31.1252026 年 6 月
ARM2.32.2942026 年 8 月

管理员应该做什么

  1. 更新检测规则: 如果你使用 Intune 或其他终端管理工具,请更新检测规则,检查版本是否大于或等于上述最低版本。这可以确保自动更新的客户端被识别为合规。

  2. 决定是否选择退出: 如果你的组织需要手动控制 GSA 客户端更新,请在安装时使用选择退出参数:

    GlobalSecureAccessInstaller.exe /quiet /norestart EnableWindowsUpdates=0
    
  3. 注意连接器除外: 此自动更新仅适用于 GSA 客户端。Entra Private Network 连接器(Connector)安装不会自动更新——管理员仍必须从 Entra 管理中心手动下载和更新连接器。

4. 自助身份管理迁移至 cloud.microsoft

状态: 2026 年 11 月下旬全球推广 需要操作: 更新网络策略

Microsoft Entra 的自助身份管理域正在整合到 cloud.microsoft 命名空间下。从 myaccount.microsoft.commyaccount.cloud.microsoft 的迁移计划于 2026 年 11 月下旬在全球推广。

管理员需要做什么

  • 在网络策略中放行 *.cloud.microsoft — 应在 11 月推广之前更新防火墙、代理和条件访问网络策略
  • 用户无需任何操作 — 计划中会提供从旧 URL 的自动重定向
  • 无身份验证变更 — 登录行为保持不变

这是 Microsoft 将服务整合到 cloud.microsoft 域下的更广泛举措的一部分,其他 Microsoft 365 服务此前也已进行了类似迁移。

5. 混合用户增强的 sAMAccountName 来源功能

状态: 可用(域级设置) 需要操作: 评估你的组织是否需要显式控制 sAMAccountName

新的文档说明了管理员如何通过从 onPremisesSamAccountName 属性获取来源来控制混合用户的 sAMAccountName 生成。

工作原理

  • 默认行为(当前): 所有混合用户的 sAMAccountName 均基于 mailNickname 生成
  • 增强行为(选择启用): sAMAccountName 从 onPremisesSamAccountName 获取,为管理员提供显式控制
  • 域级设置: 按域启用,而非按用户
  • 迁移影响: 启用后,现有混合用户将在下一次同步周期内被更新
  • 纯云用户: 继续使用基于 mailNickname 的生成方式(无变化)

为何重要

有特定命名约定或依赖特定 sAMAccountName 格式的传统应用程序的组织,现在有了一种机制,可以在通过 Entra ID 管理混合身份时确保一致性。此前,自动生成可能会产生与本地预期不符的 sAMAccountName 值。

其他文档更新

本周还注意到一些较小的文档更新:

  • Arc 登录指南已澄清: 启用 Arc 登录会将计算机加入 Entra ID——适用于不打算加入其他域(本地 AD 或 Entra 域服务)的计算机。启用前请确认域加入计划。
  • 许可策略应用程序 ID 已修订: 更新了 Apple Mail、Spark Email、eM Client、Android-Samsung、Android-Mail 和 Thunderbird 的应用程序 ID。管理精细许可策略的管理员应更新配置。
  • 条件访问 What If 工具: 文档示例中的示例 UserId 已更新。产品行为无变化。

值得关注的关键日期

  • 2026 年 9 月 1 日: 通行密钥(Passkeys)成为 Entra ID 的默认选项;开始为短信/语音用户自动启用
  • 2026 年 10 月 5 日: SSPR 注册活动开始
  • 2026 年 10 月 26 日: Entra ID 品牌中的自定义 CSS 定位属性在全球范围内停用
  • 2026 年 11 月 3 日: 动态组、管理单元和权利管理中的 MemberOf 规则运算符停用
  • 2026 年 11 月 9 日: SSPR 强制执行——仅接受显式注册的方法
  • 2026 年 11 月: GSA 客户端通过 Windows Update 自动升级开始
  • 2026 年 11 月下旬: myaccount.cloud.microsoft 全球推广
  • 2027 年 2 月 1 日: Microsoft 托管的短信/语音身份验证完全停用(不可选择退出)

在 X 上关注 Kevin:https://x.com/kkaminsk,获取每日 Microsoft Entra 更新与分析。