Microsoft Entra ID 以今年规模最大的月度更新之一开启了 2026 年 9 月——两项正式发布的治理功能、Teams 设备无密码化的更大范围进展、两个让混合身份在云与本地之间双向延伸的公共预览,以及两项与安全相关的变更公告。如果你在大规模环境中管理身份,本月正是更新路线图的好时机。
贯穿全部七项更新的主题是整合:整合访问评审的方式、整合共享设备的身份验证方式、整合身份的预配方式,并整合哪些角色可以响应安全事件。
以下是发生了哪些变化、为什么重要,以及管理员应该怎么做。
1. 以用户为中心的访问评审——正式发布
状态: 正式发布(GA) 需要采取的行动: 评估是否纳入你的访问评审计划
访问评审现在按照评审者实际思考的方式运作——按用户,而不是按资源。以用户为中心的访问评审(UAR)让评审者可以在一次评审中看到某位用户可以访问的每一项资源,而不必为每个组或每个应用分别运行评审。
包含内容
- 统一视图: 组、已连接应用和未连接(自定义数据提供)应用都包含在同一个评审范围内
- 未连接应用支持: 上传 CSV 访问数据,让从未与 Entra ID 集成的应用也能被纳入治理
- 评审者体验: 评审者在“我的访问”(My Access)门户中,针对以用户为中心的资源列表做出决策
- 许可要求: 需要 Microsoft Entra ID 治理(Entra ID Governance)或 Entra 套件(Entra Suite)许可
为什么这很重要
传统的访问评审以资源为中心:选择一个组,评审其成员,然后对每个组和应用重复这一过程。对于可以访问 30 项资源的用户来说,这意味着他们的访问权限要被 30 位不同的评审者评估 30 次——或者更有可能的是,从未被全面评审过。
以用户为中心的评审颠覆了这一模式:负责某位用户的单一评审者可以一次性评估该用户的全部访问权限。未连接应用的支持是这里的“隐藏王牌”:无需编写一行集成代码,就能将影子 IT 和未集成的 SaaS 应用纳入你的治理计划。
管理员应该怎么做
- 识别风险最高的用户——从特权用户或供应商用户开始推行 UAR,这类用户积累的访问权限最多
- 为未连接应用准备 CSV 数据——盘点 Entra ID 之外的应用,梳理谁拥有哪些访问权限
- 指派所有者——每个目录资源和用户都应有明确的评审者
- 先试点运行 UAR——在重组整个评审计划之前,先与现有评审并行试点
2. Lifecycle Workflows 工作流克隆——正式发布
状态: 正式发布(GA) 需要采取的行动: 简化你的工作流组合
Lifecycle Workflows 管理员现在可以克隆现有工作流,并将其作为新工作流的起点。所有配置、任务、执行条件和设置都会被复制;克隆副本会在“查看并创建”页面打开,保存前你可以调整任何内容。
包含内容
- 两个入口: 工作流列表中的“克隆”操作,或创建工作流时的“克隆现有工作流”卡片
- 完整保留: 任务、触发器和设置会一并复制
- 适用范围: 仅在 Entra 管理中心提供(不支持通过 Microsoft Graph 调用)
- 所需角色: Lifecycle Workflows 管理员
为什么这很重要
许多租户运行着几十个 Lifecycle Workflows,彼此之间只差一两个参数——不同部门、不同的触发器、不同的任务序列。过去,每个工作流都必须从零开始或基于模板构建。克隆功能让现有且经过验证的工作流成为新起点,把配置时间从几小时缩短到几分钟,同时减少了手工重建复杂任务逻辑所导致的错误。
管理员应该怎么做
- 审计现有工作流——找出近乎重复的工作流,这些副本可以从单一来源重新生成
- 建立克隆规范——定义命名和文档标准,让克隆副本始终清晰可控
- 先在暂存租户中测试克隆副本——在应用到生产计划之前先进行验证
3. 面向 Teams 设备的 Entra 资源账户——正式发布
状态: Teams Rooms、Teams 面板和公用区域电话均已正式发布 需要采取的行动: 规划共享设备账户的迁移
Teams 共享设备的无密码身份验证现已在全系设备上正式发布。Microsoft Entra 资源账户用受硬件保护、绑定设备的凭据取代了传统的密码登录——这与 Microsoft 在 Windows 版 Teams Rooms 中为无密码资源账户使用的模式相同,如今已扩展到更广泛的设备类型。
包含内容
| 设备类型 | 支持状态 |
|---|---|
| Windows 版 Teams Rooms | 正式发布(Windows 11 24H2 内部版本 26100.8655 及以上,已加入 Entra ID) |
| Android 版 Teams Rooms | 正式发布 |
| Teams 面板 | 正式发布 |
| 公用区域电话 | 正式发布 |
- 迁移路径: Teams Rooms Pro 管理门户 → 规划(Planning)→ 资源账户(Resource Accounts)→ 迁移(Migration)选项卡
- 许可要求: 需要 Teams Rooms 或 Teams Shared Space 许可
- 身份方式: 资源账户可以仅限 Entra ID、从 AD 同步,或由第三方联合 IdP 提供支持
- 已知限制: 更换设备必须先使用密码完成初始设置,然后再进行迁移
为什么这很重要
共享设备密码是长期存在的安全问题:它们天然被多人共用、很少轮换,而且存放在容易泄露的地方。一旦某个 Teams Room 的密码被攻破,攻击者就能在你无法控制的硬件上以许可用户身份进行交互式登录。绑定设备的凭据彻底移除了密码——没有可供钓鱼、撞库或窃取的密码。这同时减轻了支持负担:过期的密码不会在最糟糕的时刻导致会议室登录失败。
管理员应该怎么做
- 盘点共享设备账户——每个使用基于密码账户的 Teams Room、面板和电话都是候选对象
- 核验设备就绪状态——对照要求检查 Windows 内部版本、Android 版本和 Teams 应用版本
- 分阶段迁移——先在试点会议室使用 Pro 管理门户的迁移工具
- 更新密码保管库——迁移完成后,从机密管理工具中移除共享设备凭据
4. 使用 Entra 域服务同步 sAMAccountName——公共预览
状态: 公共预览 需要采取的行动: 评估对旧版应用的兼容性
Entra 域服务托管域现在可以从 Entra ID 的 onPremisesSamAccountName 属性同步 sAMAccountName 值——当你将工作负载迁移到 Azure 时,依赖 sAMAccountName 的旧版应用可以继续正常工作。
包含内容
- 新建域: 默认启用
- 现有域: 可在域服务安全设置中选择启用
- 要求: Enterprise 或 Premium SKU(不支持 Standard);更改该设置需要应用程序管理员和组管理员角色
- 仅限云用户: 当不存在 onPremisesSamAccountName 时,继续使用基于 mailNickname 的生成方式
- 约束条件: sAMAccountName 必须唯一、不超过 20 个字符,且不包含不支持的特殊字符
为什么这很重要
许多本地应用是在 UPN 普及之前编写的。它们使用 sAMAccountName 进行身份验证或授权;当你把这些工作负载连同背后的 Entra 域服务一起迁移到 Azure 时,账户名不匹配会破坏文件共享、SQL 登录和服务账户。让 Entra DS 采用真实的 sAMAccountName,可以消除一整类“在本地明明能用”的迁移失败。
管理员应该怎么做
- 检查你的 SKU——此预览不适用于 Standard 层级的托管域
- 检查 onPremisesSamAccountName 的覆盖情况——同步用户需要在 Entra ID 中填充该属性
- 先在非生产域中测试——在大范围启用之前,先验证旧版应用的身份验证
5. Cloud Sync:从云端管理身份生命周期——公共预览
状态: 组预配已正式发布;用户预配处于公共预览 需要采取的行动: 评估是否作为 Connect Sync 的迁移路径
Entra Cloud Sync 现在可以双向工作。除了将 AD 预配到 Entra ID 之外,Cloud Sync 还可以反向将用户、组和组成员身份从 Entra ID 预配到本地 Active Directory。云端优先的组织现在可以将 Entra ID 作为权威来源,同时继续为旧版应用、文件服务器和依赖 Kerberos 的系统填充 AD。
包含内容
| 功能 | 状态 |
|---|---|
| 向 AD DS 预配安全组及组成员身份 | 正式发布 |
| 向 AD DS 预配用户 | 公共预览 |
| 用户与组组合预配 | 公共预览 |
- 支持的身份类型: 云原生用户、已完成 Source of Authority(SoA)转换的用户、B2B 来宾用户、安全组
- 先决条件: 预配代理 v1.1.3730.0 或更高版本;包含 msDS-ExternalDirectoryObjectId 的 AD DS 架构(Windows Server 2016 或更高版本);Entra ID P1
- 限制: 成员超过 50,000 的组和对象超过 150,000 的租户不受支持
- 同步频率: 组预配每 20 分钟运行一次
- SoA 转换说明: 保留组 SID,并可以保留原始 OU 路径
为什么这很重要
这是 Connect Sync → Cloud Sync 迁移故事中缺失的一环。许多租户之所以继续停留在 Connect Sync 上,并不是因为同步引擎本身——而是因为“目录到 AD”的依赖。Cloud Sync 的反向预配消除了这一障碍。结合之前的版本发布,你现在可以运行真正云端优先的身份生命周期:HR 系统写入 Entra ID,Entra ID 预配用户,AD 恰好获得本地工作负载所需的账户——全程不再有 Connect Sync 服务器。
管理员应该怎么做
- 梳理依赖 AD 的应用——在迁移之前,确切了解还有哪些系统需要本地账户
- 规划代理部署规模——在这种模式下,预配代理将取代 Connect Sync 服务器
- 测试 B2B 来宾预配——外部用户流入 AD 功能强大,但需要仔细控制范围
- 留意对象上限——非常大的租户仍然需要 Connect Sync
6. 安全管理员角色扩展——变更公告
状态: 正在逐步推出,将于 2026 年 9 月底前完成 需要采取的行动: 审查角色分配和 SOC 手册
内置的安全管理员角色正在扩展,新增面向非特权用户的身份事件响应操作:禁用或启用用户账户、撤销活动会话,以及强制重置密码。
包含内容
- 新增权限: 禁用用户、启用用户、撤销会话、强制重置密码
- 适用范围: 仅限非特权用户——不适用于全局管理员或其他高特权账户
- 治理机制: 现有的审计和最小权限控制继续适用
- 背景: 延续 2026 年 6 月预览的 SOC 身份响应者角色,以及今年早些时候推出的安全操作员扩展
为什么这很重要
在许多组织中,身份事件响应需要两三个角色:安全管理员负责分流,身份管理员或用户管理员负责执行遏制操作。在事件正在发生时,这种移交会耗费宝贵的几分钟——而当账户被入侵时,每一分钟都很关键。此次扩展让使用安全管理员角色的 SOC 团队可以直接遏制身份事件,同时“仅限非特权用户”的范围也把该角色自身的爆炸半径限制在可控范围内。审计跟踪仍然会记录每一个操作。
管理员应该怎么做
- 审查安全管理员角色分配——该角色将变得更加强大,请重新验证谁持有此角色
- 更新 SOC 手册——记录:针对非特权用户的遏制操作不再需要上报升级
- 核验审计覆盖范围——确认你的 SIEM 能够接收禁用、会话撤销和密码重置事件
7. User.ReadBasic.All 权限范围更新——安全修复
状态: 正在逐步推出 需要采取的行动: 审计使用 User.ReadBasic.All 的应用程序
Microsoft 正在修复 Microsoft Graph 中的一个信息泄露问题:User.ReadBasic.All 权限此前会意外允许应用程序读取应用角色分配和许可证详细信息,而不仅仅是其授权范围内应有的基本个人资料属性。
包含内容
- 修复内容: 移除对 appRoleAssignments 和 licenseDetails 的非预期访问
- 预期范围不变: displayName、givenName、id、mail、photo、securityIdentifier、surname、userPrincipalName
- 需要更多数据的应用: 应用角色分配请使用 User.Read.All;许可证详细信息请使用 LicenseAssignment.Read.All(User.Read.All 两者都涵盖)
- 影响: 对按预期用途使用该权限的应用来说,这不是破坏性变更
为什么这很重要
这类漏洞很少登上头条,却会在暗处造成切实的影响:一个按最小权限原则授予、只用于读取姓名和电子邮件地址的应用,竟然还能枚举每位用户拥有哪些角色、持有哪些许可证。这会让一个低权限应用变成规划权限提升的侦察工具。这次修复是正确的决定,也提醒我们要定期重新验证委派权限和应用权限实际暴露了哪些数据。
管理员应该怎么做
- 审计拥有 User.ReadBasic.All 的应用——列出被授予该权限的每个应用,以及它们合法需要哪些数据
- 按需升级权限——确实需要角色分配或许可证数据的应用,请申请 User.Read.All 或 LicenseAssignment.Read.All
- 审查同意与授权历史——留意可能一直在利用这种非预期访问的应用
- 记录本次变更——在修复推广到你的租户之前,更新应用权限矩阵
9 月综述中的其他内容
Microsoft 2026 年 9 月综述中有三项内容已在本系列中报道过:
- 租户治理正式发布(Tenant Governance GA)(2026 年 8 月 10 日)——租户级治理设置现已正式发布
- MCP 防火墙预览(2026 年 8 月 6 日)——在智能体 AI 时代为 Model Context Protocol 服务器提供访问控制
- MemberOf 退役(MC1448379)——动态组、管理单元和权利管理中的 MemberOf 规则运算符将于 2026 年 11 月 3 日退役;迁移指南可在消息中心查看
值得关注的关键日期
- 2026 年 9 月底: 安全管理员角色扩展全面推出
- 2026 年 10 月 1 日: Entra ID Protection 中的旧版风险策略退役
- 2026 年 11 月 3 日: 动态组、管理单元和权利管理中的 MemberOf 规则运算符退役
在 X 上关注 Kevin(https://x.com/kkaminsk),获取每日 Microsoft Entra 更新与深度分析。