Microsoft Entra ID 以最后一批更新为 2026 年 8 月收官,这些更新横跨整个身份技术栈——从外部协作安全到混合配置,再到安全运营。8 月早些时候的版本侧重于租户治理和生命周期工作流增强,而这一轮收官更新则瞄准产品之间的接缝地带——也就是身份工作真正发生的地方。
最突出的主题是:微软正在填补那些让混合环境身份管理变得比实际需要更困难的空白。B2B 来宾用户终于获得通行密钥支持;Defender XDR 终于跨目录统一了身份响应;Cloud Sync 终于能把用户推回 AD;Lifecycle Workflows 也终于支持长达一年的自动化触发器。
以下是本次更新的内容、重要性以及应对措施。
1. B2B 来宾用户的通行密钥注册与登录
状态: 默认启用,2026 年 10 月 – 2027 年 2 月逐步推出 需要采取的行动: 检查来宾范围的身份验证方法策略
B2B 协作刚刚获得了一次重大的安全升级。Microsoft Entra ID 现在支持 B2B 来宾用户注册通行密钥并登录,使他们能够使用抗钓鱼凭据满足资源租户的 MFA 要求。
为何重要
在此之前,通行密钥注册明确不支持资源租户中的内部或外部来宾用户。这造成了一个空白:对自有用户强制执行抗钓鱼 MFA 的组织,无法将同样的标准扩展到外部协作者。来宾用户只能依赖安全性较弱的验证方式——短信、语音或 TOTP——而这些方式正日益成为攻击目标。
借助此变更,B2B 用户可以通过三种渠道注册资源租户通行密钥:
- 资源租户的 My Security Info(我的安全信息)页面
- 登录过程中的 Proof-up 提示
- 通行密钥注册活动(如果已配置)
推出时间线
| 范围 | 开始 | 结束 |
|---|---|---|
| 内部来宾用户 | 2026 年 10 月上旬 | 2026 年 10 月下旬 |
| 更广泛的 B2B 范围 | 2026 年 10 月上旬 | 2027 年 2 月下旬 |
该功能默认启用,无需管理员操作即可开启,但管理员应当:
- 检查身份验证方法策略——确认哪些用户组(包括来宾)被纳入通行密钥(FIDO2)的范围
- 更新 B2B 治理文档——告知合作伙伴组织他们可以注册资源租户通行密钥
- 监控登录日志——跟踪来宾对通行密钥的采用情况,并确保条件访问策略将通行密钥识别为强 MFA
此变更与 9 月 1 日的通行密钥默认启用计划以及 2027 年 2 月短信/语音身份验证退役计划相辅相成。来宾用户如今已被明确纳入抗钓鱼身份验证转型的范围。
2. Defender XDR 统一身份响应与时间线
状态: MC1461704 和 MC1461705——2026 年 10 月中旬开始推出 需要采取的行动: 审计身份连接器,更新事件响应手册
两项新的 Microsoft Defender XDR 功能正在改变安全团队响应身份事件的方式。二者结合,消除了长期困扰混合环境中身份事件响应的产品接缝问题。
统一响应操作(MC1461704)
安全团队现在可以从单一工作流中,对某个身份的全部关联账户或其中一部分应用支持的响应操作。支持的操作包括:
- 禁用 / 启用账户
- 撤销会话
- 标记为已泄露
- 强制更改密码
支持的身份系统和应用:
| 类别 | 系统 |
|---|---|
| 目录 | Active Directory、Microsoft Entra ID、Okta |
| IGA | CyberArk Identity、SailPoint Identity Security Cloud |
| SaaS | Google Workspace、Salesforce、Box |
这使事件响应从逐系统操作(登录 Entra 禁用 Entra 账户、登录 Okta 禁用 Okta 账户、登录 Salesforce 禁用 Salesforce 账户)转变为以身份为中心的编排。对于账户分布在三个目录和两个 SaaS 应用中的被泄露用户,遏制动作从在多门户间手忙脚乱的 15 分钟缩短为一次操作。
统一身份时间线(MC1461705)
Defender XDR 中的“身份”页面现在将所有身份相关事件——登录、警报、风险活动以及响应操作——整合为跨所有已连接身份源的单一按时间顺序视图。
分析师不再需要在 Entra ID 登录日志、AD 事件日志和 Okta 审计跟踪之间来回切换,而是获得一条关联的时间线,清楚显示发生了什么、何时发生以及涉及哪些系统。这就是统一响应操作的分析搭档:先看清全貌,再采取行动。
管理员应做的事
- 审计 Defender XDR 身份连接器——确保 AD、Entra ID、Okta 和主要 SaaS 应用已集成并保持最新
- 验证身份映射质量——UPN、电子邮件和 ID 必须准确,关联账户的关联才能正常工作
- 更新事件响应手册——明确分析师在什么情况下应使用统一响应,什么情况下使用逐系统工具
- 培训 SOC 团队——向他们展示统一工作流、各连接器支持的操作以及身份时间线
3. Cloud Sync:从 Entra ID 到 AD 的用户配置(预览版)
状态: 组配置已正式发布(GA);用户配置为公共预览版 需要采取的行动: 评估云优先身份场景中的适用性
Microsoft Entra Cloud Sync 现在可以将用户从 Entra ID 配置到本地 Active Directory——这是传统 AD 到 Entra 流程的反向操作。混合身份团队已经要求这项能力很多年了。
可用内容
| 功能 | 状态 |
|---|---|
| 将安全组配置到 AD DS | 正式发布(General Availability) |
| 将用户配置到 AD DS | 公共预览(Public Preview) |
| 用户和组组合配置 | 公共预览(Public Preview) |
为何重要
在此之前,如果你想在 Entra ID 中管理用户,并让他们出现在本地 AD 中,可选方案非常有限。Entra Connect Sync 可以将 AD 对象推送到云端,但无法反向操作。采用云优先身份管理的组织不得不维护自定义脚本或第三方工具,为旧版应用、本地文件服务器或基于 Kerberos 的系统填充 AD。
借助 Cloud Sync 的双向能力,Entra ID 现在可以作为权威身份源,同时仍能在需要的地方填充 AD。Entra 管理中心中的配置流程(Entra ID > Entra Connect > Cloud Sync)会引导管理员完成范围筛选、属性映射、按需测试和启用。
先决条件
- 至少需要混合身份管理员角色
- 在本地安装 Entra 配置代理
- AD DS 架构包含
msDS-ExternalDirectoryObjectId属性(Windows Server 2016 及更高版本) - 对于组成员:用户必须拥有带匹配
onPremisesObjectIdentifier的 AD 账户
配套功能:转换 SoA 时保留组的 OU 和名称
一项相关的预览功能可以在组的源权威(Source of Authority,SoA)在 AD 和 Entra ID 之间切换时,保留组的组织单位和名称。这一点很重要,因为本地应用通常依赖组名和 OU 路径来关联 GPO、旧版 ACL 和 LDAP 查询。此前,SoA 转换可能会破坏这些引用。
4. Lifecycle Workflows V2 支持 365 天偏移量的基于时间触发器
状态: 文档已更新,功能可用 需要采取的行动: 审查现有工作流,寻找年度流程自动化的机会
Lifecycle Workflows 在长期自动化方面刚刚变得更加强大。V2 基于时间的属性触发器现在支持 365 天的事件偏移量,此前的上限为 180 天。
变更内容
- 事件偏移量: 最多可在受支持的日期属性(入职日期、合同结束日期、许可证到期日)之前或之后 365 天触发
- 比较选项: “恰好”、“小于或等于”、“介于”(偏移量范围 0 到 365 天)
- 要求: 工作流和计划都必须启用
- V2 行为: 没有三天的补跑窗口(与 V1 不同)
- 管理中心说明: 在过渡期间,预览版管理中心可能显示两个代表同一触发器的选项
为何重要
此前,需要年度触发器的工作流——合同续签提醒、年度访问认证、长期许可证生命周期——必须依赖外部计划程序或自定义脚本。借助 365 天偏移量,这些现在可以在 Lifecycle Workflows 中原生配置。
现在可以实现的使用场景:
- 承包商的年度账户认证
- 基于年份的角色分配到期与续期
- 长期许可证和账户生命周期计划
- 提前数月预警的合同结束日期工作流
5. 入站配置:流转空值以清除目标属性
状态: 公共预览版 需要采取的行动: 评估属性映射的空值处理方式
一项看似简单但被要求已久的特性:当源值为 null 或空时,入站配置现在可以清除目标属性。
此功能解决的问题
此前,如果源系统(HR、SAP、Workday)删除了某个属性值——比如部门代码或电话号码——配置引擎只会跳过该属性。旧值会残留在 Entra ID 或 AD 中,导致系统之间的数据漂移。久而久之,身份存储中积累了不再反映现实的陈旧属性。
工作原理
- 管理员在源和目标属性映射上启用**“流转空值”**
- 当源值为 null 或空时,配置引擎会主动清除对应的目标属性
- 仅在指定的入站配置场景中支持单值属性
- 必须按映射逐个启用,而非全局启用
为何重要
这对隐私和合规至关重要。过时的部门代码、过期的电话号码和孤儿自定义属性不仅仅是表面问题——它们可能导致错误的访问决策、破坏动态组成员资格,并产生审计发现。借助空值流转,从上游删除数据现在会对身份存储产生直接且可预期的影响。
其他更新
GSA macOS 客户端 8 月 21 日版本
Global Secure Access macOS 客户端 v1.1.26060207 新增了家庭网络流量控制、“连接”页面、代理式检测支持和 Secure DNS 绕过。“连接”页面通过让用户和管理员了解当前路由行为来提高可支持性。家庭网络流量控制允许对远程/混合办公人员的流量进行更精细的处理。
新文档:从 Entra ID 治理对本地应用的访问
一篇新教程记录了如何从 Microsoft Entra ID 治理对本地应用的访问,将云身份治理与旧版应用访问管理衔接起来。这是微软持续推进让 Entra ID 成为所有访问(而不仅仅是纯云资源)控制平面的一部分。
Entra 域服务增强型安全账户管理器(预览版)
Entra 域服务中增强型安全账户管理器支持进入公共预览,改进了托管域服务账户的处理方式。
值得关注的关键日期
- 2026 年 9 月 1 日: 通行密钥成为 Entra ID 中的默认方式;对短信/语音用户开始自动启用
- 2026 年 10 月 5 日: SSPR 注册活动开始
- 2026 年 10 月: B2B 来宾通行密钥开始推出;Windows Hello for Business 和 macOS 平台 SSO 被识别为独立 MFA 因素
- 2026 年 10 月 26 日: Entra ID 品牌定制中的自定义 CSS 定位属性在全球范围退役
- 2026 年 11 月 3 日: 动态组、管理单元和权利管理中的 MemberOf 规则运算符退役
- 2026 年 11 月 9 日: SSPR 强制执行——仅接受明确注册的验证方式
- 2026 年 11 月: GSA 客户端通过 Windows Update 自动升级开始
- 2026 年 11 月下旬: myaccount.cloud.microsoft 全球推出
- 2026 年 10 月中旬: Defender XDR 统一响应操作和时间线开始推出
- 2027 年 2 月 1 日: 微软托管的短信/语音身份验证全面退役(不可选择退出)
在 X 上关注 Kevin(https://x.com/kkaminsk),获取每日 Microsoft Entra 更新与分析。