Microsoft Entra ID 在2026年9月的第一周交付了强制执行、文档和域名合并的组合。最大的项目是今天生效的:SSPR 停止接受未注册的目录联系数据进行密码重置。但表面之下还有更多内容 — 通行密钥活动指南进行了文档修订,SCIM 2.0 API 获得了细粒度权限,四个自助服务门户正在合并到一个域名,Viva Engage 正在收紧其管理员模型。
如果您管理组织的身份,这些项目中至少有三个需要在月底前引起您的关注。
以下是变更内容、重要性以及如何处理。
1. SSPR 强制执行生效 — 不再接受未注册联系数据
状态: 2026年9月7日强制执行生效 需要采取行动: 识别没有注册身份验证方法的用户
截至今天,Microsoft Entra ID 终止了使用未注册目录联系数据进行自助密码重置(SSPR)。作为目录属性存储的手机号码、办公电话和辅助电子邮件 — mobilePhone、businessPhone、otherMails — 除非用户通过身份验证方法注册门户明确注册,否则不再作为验证方法。
变更内容
- 之前: SSPR 接受目录属性中的联系数据作为有效身份证明,即使用户从未亲自确认过这些联系
- 之后: 只接受用户或管理员明确注册的身份验证方法
- 注册活动: 从2026年7月6日开始,提示受影响用户在登录后注册方法
- 范围: 包括管理员在内的所有用户,覆盖公有云、GCC、GCC High 和 DoD
- 估计影响: 约14%的 SSPR 验证以前依赖于未注册的目录联系数据
重要性
此变更关闭了一个破坏自助密码重置整个前提的安全漏洞。当 SSPR 接受未验证的目录数据时,任何能够填充用户 mobilePhone 或 otherMails 属性的人 — 包括受损的管理员帐户或具有弱控制的目录同步过程 — 都可以拦截该用户的密码重置流程。修复确保验证方法与用户意图和拥有证明相关联,而不仅仅是管理员输入的数据。
今天的实际风险是帮助台过载。忽略注册活动并依赖旧目录字段的用户现在被锁定在自助恢复之外。管理员必须手动设置临时密码并指导他们完成注册。主动运行注册活动并启用要求方法注册的条件访问策略的组织将看到最小的中断。
管理员应做什么
- 检查注册报告 — 在 Entra 管理中心,转到安全 → 身份验证方法 → 用户注册详细信息。导出没有注册方法的用户列表,优先处理特权帐户
- 准备帮助台 — 向支持人员简要介绍强制执行情况,提供手动密码重置加引导注册的脚本
- 启用注册强制 — 考虑要求用户注册身份验证方法的条件访问策略,范围限定为受信任网络或受管设备
- 与用户沟通 — 向仍无注册方法的帐户发送定向通知,并附上注册门户的直接链接
2. 通行密钥注册活动指南 — 定义三种状态
状态: 文档于2026年9月5日更新 需要采取行动: 审查活动配置
通行密钥和 Authenticator 注册活动的 Microsoft Learn 文档现在定义了三种明确的活动状态,取代了之前不太结构化的指南。此更新发布之际,通行密钥默认推出 — 于2026年9月1日激活 — 将在本月底继续进行。
三种活动状态
| 状态 | 行为 |
|---|---|
| Microsoft 托管 | 默认。Microsoft 控制活动时间、定向和提示逻辑。租户获得标准推出体验。 |
| 已启用 | 管理员已明确启用活动。管理员控制活动运行时间,但使用 Microsoft 的提示逻辑。 |
| 已禁用 | 管理员已明确禁用活动。用户不会通过活动被提示注册通行密钥或 Authenticator。 |
特定方法资格
文档现在指定每种方法类型的资格和提示条件:
- Authenticator 活动: 要求在租户中将 Authenticator 应用配置为身份验证方法。具有现有强方法的用户可能不会被提示。
- 通行密钥活动: 要求在身份验证方法策略中启用通行密钥。启用 SMS 或语音的用户自动符合条件。
- 推出窗口: 更新后的体验将在2026年9月底前推出。推出期间租户行为可能有所不同 — 并非所有租户都会立即看到新状态。
重要性
通行密钥默认推出是今年 Entra ID 中最重要的身份验证变更。启用 SMS 或语音的用户正在自动启用通行密钥,并在下次 MFA 登录时被提示注册。三状态模型为管理员提供了一个明确的杠杆:让 Microsoft 管理活动、采取明确控制或完全抑制它(对于有自己的通行密钥部署计划的租户很有用)。
临时退出 API(Graph Beta,passkeyDynamicMigration 属性)在2027年2月1日之前仍然可用,但仅延迟2026年9月的自动启用。2027年2月的 SMS/语音退休没有退出选项。
管理员应做什么
- 检查活动状态 — 在 Entra 管理中心,导航到身份验证方法 → 注册活动。验证哪个状态处于活动状态
- 审查身份验证方法策略 — 确保在策略中启用通行密钥,以便活动能够正常运行
- 监控注册进度 — 使用身份验证方法使用报告跟踪有多少用户注册了通行密钥,以及有多少仍在使用 SMS/语音
- 为2027年2月做计划 — 即使现在退出,也要开始构建过渡计划。Microsoft 提供的 SMS/语音将在该日期完全退休,没有延期
3. SCIM 2.0 API 参考 — 细粒度权限和更高页面限制
状态: 文档于2026年9月5日更新 需要采取行动: 审查 SCIM 预配应用权限
Microsoft Entra ID 的 SCIM 2.0 API 参考在9月5日收到了重大文档更新,涵盖页面大小、筛选器、细粒度权限和架构更正。这些是文档变更,不是新的 API 功能 — API 已经支持这些功能,但参考现在正确地记录了它们。
参考中的新内容
页面大小和筛选器:
- 当投影排除
manager属性时,每页最多999个用户 - 记录了新的筛选类型:活跃用户、否定后缀匹配、组成员资格、组所有权
- 选择页面大小和筛选器组合的性能指南
细粒度最低权限:
- 用于基本用户读取、用户创建和更新、组创建以及组成员资格更改的特定操作权限
- 预配应用现在可以将同意请求与实际工作流操作对齐,而不是请求广泛权限
- 权限表用合并的 Microsoft Graph 权限参考替换了单独的内联链接
架构更正:
User:ownedGroups和Group:owners记录为只读、多值属性- 其 ID 可在筛选查询中使用,但永远不会在响应正文中返回
- 更正了组的
members.value响应正文描述
重要性
SCIM 预配是大多数组织在 SaaS 应用程序中自动化用户生命周期管理的方式。之前的文档差距意味着开发人员要么过度分配权限(当他们只需要创建用户时请求完全用户读/写),要么通过反复试验发现筛选功能。细粒度权限映射允许您为预配应用实施最低权限访问 — 这是一种安全最佳实践,也简化了应用审批和合规审查。
999用户的页面大小对于大型租户是有意义的性能改进。与新的筛选类型相结合,预配作业可以更有效地检索目标用户集并减少 API 调用量。
管理员应做什么
- 审计 SCIM 预配应用 — 审查授予每个 SCIM 连接应用程序的权限,并使其与新细粒度选项对齐
- 更新预配配置 — 如果您的 SCIM 客户端使用较小的页面大小,请测试排除 manager 投影的999用户页面
- 测试新筛选器 — 评估组成员资格或所有权筛选器是否可以替换预配工作流中的自定义逻辑
- 验证架构期望 — 如果您的 SCIM 客户端期望在响应正文中使用
ownedGroups或owners,请更新它以使用筛选查询
4. My Account 域名迁移 — 合并到 cloud.microsoft
状态: 变更计划 — 2026年11月底推出 来源: MC1462460 需要采取行动: 更新网络允许列表
Microsoft Entra 正在将自助身份管理门户合并到一个域名下。从2026年11月底开始,四个独立的门户将汇聚到 myaccount.cloud.microsoft。
正在合并的门户
| 当前 URL | 新 URL |
|---|---|
| myaccount.microsoft.com | myaccount.cloud.microsoft |
| myapps.microsoft.com | myaccount.cloud.microsoft |
| myaccess.microsoft.com | myaccount.cloud.microsoft |
| mystaff.microsoft.com | myaccount.cloud.microsoft |
变更内容
- 用户: 无需采取行动。从旧 URL 自动重定向到新域名
- 核心功能: 不变 — 所有现有工作流继续工作
- 管理员: 确保在网络、代理、防火墙和端点策略中允许
*.cloud.microsoft域 - 文档: 更新引用旧 URL 的内部指南、书签和培训材料
重要性
合并与 Microsoft 向 cloud.microsoft 域命名空间的更广泛迁移保持一致,该迁移始于 Microsoft 365 服务。拥有四个独立的身份自助门户 — My Account 用于个人资料管理、My Apps 用于应用启动器、My Access 用于访问审查、My Staff 用于委派管理 — 造成了分散的用户体验。统一域名提供了单一入口点,同时保留了背后的各个体验。
网络允许列表要求是真正的行动项目。如果您的组织通过代理、防火墙或端点策略限制对 Microsoft 域的访问,除非允许 *.cloud.microsoft,否则用户将在迁移生效时失去对所有四个门户的访问权限。
管理员应做什么
- 审计网络策略 — 检查代理、防火墙和端点允许列表中的
myaccount.microsoft.com、myapps.microsoft.com、myaccess.microsoft.com和mystaff.microsoft.com。在适用处添加*.cloud.microsoft - 更新内部文档 — 使用新 URL 修订用户指南、帮助台脚本和培训材料
- 提前测试 — Microsoft 尚未宣布推出前测试窗口,但您可以今天验证
myaccount.cloud.microsoft是否从您的网络正确解析 - 与用户沟通 — 在10月底发送关于即将进行的 URL 变更的通知,强调书签将自动重定向
5. Viva Engage 权限收紧 — 需要 Entra 角色
状态: 变更计划 — 2026年9月底 来源: MC1465773 需要采取行动: 审查和更新角色分配
从2026年9月底开始,Microsoft Viva Engage 将要求 Microsoft Entra 权限进行社区和成员资格管理任务,这些任务以前可供没有特定 Entra 角色分配的验证管理员和网络管理员使用。
变更内容
- 社区创建和管理: 现在需要 Yammer 管理员角色或社区管理员分配
- 成员资格管理: 相同的 Entra 角色要求 — 没有这些角色的验证管理员和网络管理员将失去社区管理能力
- 范围: 全球所有 Viva Engage 租户
- 时间表: 2026年9月底(消息中心未指定确切日期)
重要性
Viva Engage(前身为 Yammer)长期以来一直以自己的管理员模型运行,该模型未与 Entra RBAC 完全对齐。社区管理可以通过 Yammer 特定的管理员角色实现,这些角色没有 Entra 等效项。此变更将 Viva Engage 与 Microsoft 的身份优先管理员模型保持一致,其中每个管理操作都由 Entra 角色控制。
风险是操作性的:依赖 Yammer 网络管理员或验证管理员进行社区管理的组织将看到这些功能被移除。如果不主动分配角色,社区管理将静默中断。
管理员应做什么
- 清点当前 Viva Engage 管理员 — 导出 Yammer 中具有验证管理员或网络管理员角色的用户列表
- 分配 Entra 角色 — 对于需要继续管理社区的用户,分配 Yammer 管理员 Entra 角色或明确指定他们为社区管理员
- 更新培训材料 — 修订管理员文档以反映 Entra 角色要求
- 推出后监控 — 关注社区管理失败的帮助台工单,这将表明遗漏了角色分配
6. 工作负载身份命名空间澄清
状态: 文档于2026年9月5日更新 需要采取行动: 审查 IaC 模板和 CLI 脚本
Microsoft 澄清了一个导致自动化失败的命名空间区别:Azure CLI 命令和基础设施即代码模板必须使用提供程序命名空间 Microsoft.Storage,而不是 Microsoft.Storage/*。* 格式仅是 Azure 门户显示约定,API 不接受。
变更内容
- 门户显示: 为视觉清晰显示
Microsoft.Storage/* - API、CLI 和 IaC: 需要
Microsoft.Storage(不带通配符) - 文档现在明确指出: Azure CLI 命令和 IaC 模板必须使用
Microsoft.Storage
重要性
这是一个小型文档修复,解决了一个实际问题。逐字复制门户显示格式的自动化脚本会在部署时因命名空间错误而失败。该澄清消除了涉及 Azure 存储的工作负载身份联合配置中的混淆源。
管理员应做什么
- 审计 IaC 模板 — 搜索 Bicep、Terraform 和 ARM 模板中的
Microsoft.Storage/*并替换为Microsoft.Storage - 审查 CLI 脚本 — 检查引用存储工作负载身份联合的 Azure CLI 和 Azure PowerShell 脚本
- 更新文档 — 修订可能传播了门户显示格式的内部运行手册
其他值得跟踪的内容
安全管理员角色扩展
安全管理员内置角色正在扩展,具有非特权用户的身份响应操作:禁用/启用帐户、撤销活动会话和强制密码重置。文档现在将安全管理员与帮助台管理员和用户管理员并列,用于使非管理员用户的刷新令牌失效。推出将在2026年9月底前完成。这在我们的2026年9月2日更新中有详细介绍。
新消息中心和路线图项目
- MC1423108 — 改进 iOS 上 Authenticator 通行密钥的恢复体验
- RM567885 — Entra ID 备份和恢复(路线图)
- MC1438571 — M365 个人资料卡中附加个人资料卡属性的默认可见性
- RM568784 — Defender for Identity:身份页面上的统一身份时间线
- RM569446 — 增强的 Entra Domain Services sAMAccountName 支持(路线图)
需要关注的关键日期
- 2026年9月底: 安全管理员角色扩展完全推出;Viva Engage 权限变更生效
- 2026年10月1日: Entra ID Protection 中的旧版风险策略退休
- 2026年10月5日: SSPR 注册活动开始(用于任何剩余阶段)
- 2026年11月3日: 动态组、AU 和权利管理中的 MemberOf 规则运算符退休
- 2026年11月底: My Account 域名迁移到
myaccount.cloud.microsoft - 2027年2月1日: Microsoft 提供的 SMS 和语音身份验证完全退休
在 X 上关注 Kevin:https://x.com/kkaminsk,获取每日 Microsoft Entra 更新和分析。