Microsoft 在 2026 年 10 月的身份文档变更将应用配置置于本简报的核心。该期间已支持的更新涵盖应用实例属性锁、Microsoft Entra External ID 密钥 API、Microsoft Entra Connect Health 注册权限,以及感知区域性的应用预配表达式。

对于身份管理员、安全架构师和 IT 领导者而言,信号很明确:即使未宣布广泛的租户推出,文档变更也可能改变应用基线、特权设置流程和属性结果。团队应在更改生产控制措施之前验证适用性。

1. 应用属性锁涵盖两种应用模型

**发生了什么变化:**Daily Entra 在 2026 年 10 月 2 日的摘要中报告称,Microsoft 更新了应用实例属性锁的指导。该指导涵盖单租户和多租户应用,并说明了自 2026 年 6 月以来创建的新应用的默认行为。

所提供的研究未说明确切的默认行为。它也未指出许可要求、推出阶段,或管理员必须更改的租户设置。

**为何重要:**应用创建日期现在是相关的审查要点。这并不意味着每个现有应用都需要修正,而是说明不应假定在 2026 年 6 月之前和之后创建的应用具有相同的属性锁基线。

对于安全架构师而言,实际风险在于整个应用资产中的配置不一致。基于某一创建时期制定的标准可能无法准确描述另一时期的应用。

**管理员操作:**按创建时期清点单租户和多租户应用,然后根据 Microsoft 的当前指导比较其属性锁配置。在将一个应用用作另一个应用的模板之前,记录所有差异。

2. External ID 新增客户密钥 API 参考资料

**发生了什么变化:**Daily Entra 在 10 月 2 日的摘要中表示,Microsoft 新增了 Entra External ID 凭据管理 API 参考资料。其文档化范围涵盖为已登录客户列出和注册密钥。

该来源未提供终结点标识符、许可要求、配置依赖项或正式发布声明。新的参考资料并不能证明每个租户都可以在生产环境中使用此功能。

**为何重要:**该 API 参考资料为将密钥管理集成到面向客户的身份旅程中提供了潜在路径。不过,管理决策仍取决于租户资格和当前文档化的支持状态。

这并非全面推出密钥,而是一个需要验证的集成接口。

**管理员操作:**确认该功能是否出现在适用于 External ID 租户的文档和环境中。如可用,请使用测试客户身份试运行密钥列表和注册,包括注册失败和恢复路径,然后再将该流程连接到生产应用。

3. Connect Health 指明默认注册角色

**发生了什么变化:**10 月 2 日的文档摘要报告称,Microsoft 更新了 Connect Health 安装指导,将 Global Administrator 确定为默认具有代理注册权限的帐户。

所提供的材料并未说明 Global Administrator 是唯一允许的角色,也未将持续分配该角色作为安全建议。

**为何重要:**代理安装可能造成短暂但高度特权的管理依赖。如果团队将默认帐户视为永久操作要求,可能会保留超出注册任务所需范围的更广泛访问权限。

这种区别很重要:文档化的默认值并不自动等同于最小权限设计。

**管理员操作:**审查由谁执行 Connect Health 代理注册,以及如何为该工作流授予 Global Administrator 访问权限。注册后,验证代理的运行状况,并重新评估该特权分配是否仍具有操作必要性。

4. 预配新增感知区域性的规范化

**发生了什么变化:**Daily Entra 在 10 月 1 日的变更报告中表示,Microsoft 使用 NormalizeDiacriticsByCulture(source, culture) 更新了 Entra 应用预配表达式参考资料。文档化的德语音译示例包括将 ä 转换为 ae,以及将 ß 转换为 ss。

所提供的研究未说明该函数处于预览阶段还是已正式发布,也未指出许可要求。管理员在生产映射中依赖此函数之前,应确认当前支持状态。

**为何重要:**感知区域性的规范化可以使为目标系统生成的标识符更具可预测性,但它也可能改变用于用户名、匹配规则或下游目录的属性值。因此,一个表达式变更可能演变为帐户关联问题。

这不是外观上的字符串清理,而是预配逻辑。

**管理员操作:**针对具有代表性的名称测试 NormalizeDiacriticsByCulture(source, culture),包括与用户群体相关的字符。在更新实时预配映射之前,将建议的输出与现有帐户标识符和冲突规则进行比较。

身份管理员接下来应做什么

  1. **清点应用创建日期。**将 2026 年 6 月之前及自该日期以来创建的应用分开,以便根据相应的 Microsoft 指导验证属性锁假设。

  2. **验证 External ID 资格。**在将开发工作分配给基于 API 的注册流程之前,确认租户是否支持客户密钥列表和注册。

  3. **审查 Connect Health 注册权限。**确定何时使用 Global Administrator,测试文档化的注册流程,并在验证后移除不必要的长期访问权限。

  4. **试运行感知区域性的预配。**通过 NormalizeDiacriticsByCulture(source, culture) 处理具有代表性的身份,并在生产部署前检查标识符变更或冲突。

  5. **记录未解决的发布细节。**当所提供的 10 月文档摘要未确认许可和可用性时,应将它们视为待验证事项。