上週我們追蹤了 Claude Opus 5 進入 Microsoft 365 Copilot、以及 MCP 轉向無狀態(stateless)的變化。本週的故事轉向內部:微軟正以自家 MAI-Code-1-Flash 取代 OpenAI 的 GPT-4 Turbo,成為 GitHub Copilot 的預設模型,完成一項自 7 月 Bloomberg 率先證實已上線生產環境的模型替換。在管理面,Intune 推出了一項可讓管理者停用 Visual Studio 中 GitHub Copilot 之 MCP(Model Context Protocol,模型上下文協定)的原則——這是微軟首次提供 IT 管理者針對開發工具中 AI 代理整合的直接緊急切換開關。Entra ID 則持續積極推動身分現代化,推出 Cloud Sync 裝置同步、安全性群組巢狀控制,以及針對 9 月 SMS/語音遷移的暫時退出機制。此外,VS Code 1.131 給了開發者期待已久的東西:真正看清子代理在做什麼。

對 IT 領導者而言,本週標誌著微軟的第一方 AI 策略不再只是路線圖,而是開始成為你生產環境的現實。驅動 Copilot 的模型正在改變;管理 AI 工具的控制機制陸續到位;而支撐這一切的身分基礎架構也獲得重大升級。

1. MAI-Code-1-Flash 成為 GitHub Copilot 預設模型

微軟在 Build 2026 預告的轉變現在已正式上線。MAI-Code-1-Flash——微軟自製的程式碼模型,採用稀疏混合專家(sparse Mixture-of-Experts)架構,總參數 1370 億中約有 50 億個活躍參數——將於 2026 年 8 月成為所有 GitHub Copilot 方案的預設模型,涵蓋 Free、Pro、Pro+ 與 Max 方案,以及 VS Code、Copilot CLI、GitHub 上的 Copilot Chat、Visual Studio、JetBrains、Eclipse、Xcode 與 GitHub Mobile。

數據說明了一切。MAI-Code-1-Flash 在 SWE-Bench Pro 拿下 51.2%,領先 Claude Haiku 4.5 的 35.2% 達 16 個百分點。在 SWE-Bench Verified 上,它比同級模型最多節省 60% 的 token。每百萬輸入 token 0.75 美元、每百萬輸出 token 4.50 美元的價格,在大規模使用下約比 GPT-4o 便宜 3 倍。而且它運行在微軟自家的 Maia 200 AI 加速器上——這是採用 3nm 製程、擁有 1400 億顆電晶體與 216GB HBM3e 記憶體的自訂晶片。

為期三個月的 GPT-4 Turbo 備援(fallback)窗口將持續到 2026 年 11 月,讓組織有時間驗證行為差異。但方向已經明確:微軟正把 Copilot 的推論移轉到自家模型、自家晶片上。這不是預覽版,也不是試行計畫。生產流量已經開始轉移。

更廣泛的脈絡是 MAI 系列。 微軟現在擁有七個完全從零訓練、未經任何 OpenAI 或第三方蒸餾的第一方模型,使用內部「Hill-Climbing Machine」訓練管線。旗艦推理模型 MAI-Thinking-1 總參數達 1 兆、活躍參數 350 億,目前正在 Azure Foundry 上進行私人預覽,其自行發布的基準測試顯示 AIME 2025 達 97%、SWE-Bench Pro 達 52.8%,與 Claude Opus 4.6 相當。Bloomberg 在 7 月證實,目前每天有數以萬計的 Excel 與 Outlook 提示詞由 MAI 模型處理,而非第三方 API。Copilot 的編排層會將例行任務(撰寫電子郵件、摘要、試算表公式、圖片生成、轉錄)路由到 MAI 模型,並保留 GPT-5.6 與 Claude 等尖端模型處理複雜推理與創意生成。

這對 IT 領導者的意義: 無論你是否主動設定,Copilot 背後的模型都在改變。微軟正積極將工作負載移轉到第一方模型,以改善單位經濟效益並降低外部依賴。就 GitHub Copilot 而言,請在 11 月 GPT-4 Turbo 備援到期前,針對 MAI-Code-1-Flash 驗證你開發者的工作流程。就 Microsoft 365 Copilot 而言,可預期例行任務會愈來愈多路由到 MAI 模型——請監控品質,並透過標準管道提供意見回饋。「Copilot 用的是哪個模型?」這種隱藏式路由決策的時代即將結束;它正成為一項深思熟慮的微軟成本最佳化策略。

2. Intune 為 Visual Studio 中的 GitHub Copilot 新增 Disable MCP 原則

在 Intune 7 月 27 日當週的 2607 服務版本中,藏著一項可能是微軟今年推出最重要的 AI 治理控制機制。Visual Studio 系統管理範本(已更新至 1.0.184.40051 版)現在包含 DisableMCP 原則,可讓管理員集中封鎖 Visual Studio 中 GitHub Copilot 的 Model Context Protocol(MCP)。

MCP 是讓 AI 代理連結外部工具、資料來源與 API 的機制。它很強大——同時也有風險。一個 MCP 整合可以把 Copilot 直接接到內部 API、工單系統、密鑰儲存庫或生產資料庫。一個設定錯誤的整合,可能把原始碼、架構細節或憑證暴露給在你正常安全審查流程之外運作的 AI 工具。

DisableMCP 原則給管理員一個二元控制:允許基本的 Copilot 功能(依據編輯器上下文提供程式碼建議),同時封鎖對外部系統的自動連線。這開啟了分階段採用 AI 的模式——第一階段:全組織停用 MCP 的 Copilot;第二階段:透過治理流程,為經過審核的團隊與工具選擇性啟用 MCP。

這件事的重要性超越 Visual Studio 本身。隨著 MCP 在生態系中的採用跨越 10,000 台伺服器,且協定依 2026-07-28 版規格轉為無狀態,AI 代理整合的攻擊面正在急速擴大。在 Intune 層級擁有管理用的緊急切換開關,意味著 IT 可以在不依賴個別開發者配合的情況下,為 AI 工具設定邊界。

這對 IT 領導者的意義: 如果你正在受監管的環境——醫療、國防、金融,或任何處理受管制智慧財產的程式碼庫——部署 Visual Studio 中的 GitHub Copilot,請立即啟用 DisableMCP 原則。這是在允許 AI 程式設計生產力的同時控制資料外洩風險最乾淨的方式。對於 AI 採用較成熟的組織,可把它當作基準,並為經過審核的 MCP 整合建立例外原則。這不是要封鎖 AI,而是要控制 AI 連上你的系統時的爆炸半徑。

3. Entra ID:Cloud Sync 裝置同步、群組巢狀控制與 SMS/語音退出機制

本週有三項對身分基礎架構團隊重要的 Entra ID 更新。

Cloud Sync 裝置同步(公開預覽)。 Entra Cloud Sync 現在支援使用專屬的 AD2AADDeviceSync 工作,將內部部署 Active Directory 的電腦物件同步到 Entra ID。這移除了組織從 Entra Connect Sync 遷移到 Cloud Sync 的最後幾個重大阻礙之一。過去,如果你需要混合加入(hybrid-joined)的 Windows 裝置——而大多數組織都需要——你就必須留在 Connect Sync。現在,只要使用 1.1.1107 或更新版本的佈建代理程式,就能透過 Cloud Sync 同步裝置,並經由 GPO 或 Autopilot/Intune 啟用混合加入。這與微軟朝向代理程式式 Cloud Sync 的策略方向一致,也符合舊版 Connect Sync 的 12 個月滾動式退役時程(最低支援版本必須在 2026 年 9 月 30 日前維持)。

安全性群組巢狀控制。 微軟透過 Graph v1.0 API 為 Entra ID 安全性群組新增了 disableNesting 屬性。若在建立群組時將其設為 true,Entra 就會封鎖將其他群組加入為成員。只要目標群組或欲加入的成員群組任一方的 disableNesting 設為 true,巢狀就會被封鎖。此功能尚未出現在 Entra 系統管理中心介面中,且 Get-MgGroup 預設不會回傳該屬性——你需要明確以 $select 選取。一個新的細粒度權限 Group-NestingSupport.ReadWrite.All 管理此能力。使用情境很明確:特殊權限存取群組、敏感性應用程式存取、受法規控制的資源,以及接受存取審查(access review)的群組——在這些情境中,巢狀成員關係會造成稽核上的複雜性。

SMS/語音暫時退出 API。 由於 SMS 與語音驗證方法將於 2027 年 2 月 1 日退役,且自動 passkey(金鑰)啟用將於 2026 年 9 月 1 日開始,微軟新增了一個 beta 版 Graph API 退出機制,供需要更多時間的租用戶使用。透過 beta API 將 optOutSettings.passkeyDynamicMigration 設為 true,可暫時將租用戶排除在自動 passkey 遷移與預設註冊活動(Registration Campaign)行為之外。退出窗口為 2026 年 9 月 1 日至 2027 年 2 月 1 日——之後 SMS/語音將完全移除,沒有任何例外。微軟在 GitHub 上發布了 entra-sms-voice-usage-analyzer PowerShell 指令碼,協助盤點仍依賴 SMS/語音的用戶。B2B 來賓用戶也在範圍內,來賓的 passkey 支援預計於 2026 年底推出。

這對 IT 領導者的意義: Cloud Sync 裝置同步預覽,等於是對那些因裝置支援而停滯的 Connect Sync 遷移計畫亮起綠燈。先在試行 OU 中測試,並建立你的遷移藍圖。就安全性群組而言,為新的特殊權限存取群組採用 disableNesting——這是避免稽核複雜性的乾淨做法。而如果你仍有用戶使用 SMS/語音驗證,退出 API 買到的是五個月,不是五年。本週就執行盤點指令碼,並在 2 月前建立 passkey 遷移計畫。

4. VS Code 1.131:子代理可見度與內建語音輸入

7 月 29 日發布的 VS Code 1.131 帶來兩項自子代理功能登場以來開發者一直要求的功能。

Agents 視窗中的子代理可見度。 當子代理執行中時,主對話現在會顯示所使用的模型、經過時間與目前正在進行的工具呼叫——完全不必打開子代理的對話。選取執行中的子代理,會在其獨立對話中開啟以便檢視。對於在 Copilot、Claude 或 Codex 中進行多代理工作流程的開發者來說,這是一項實質的生產力提升。過去,子代理的活動是個黑箱;你把任務丟出去然後等待。現在你可以監看進度、找出卡住的代理,並在工具呼叫出狀況時介入。

內建語音輸入(實驗性)。 VS Code 現在支援離線語音輸入,涵蓋聊天輸入、文字編輯器與整合終端機。它由裝置端的 Nemotron 模型驅動,音訊全程留在本機——無需雲端依賴。可選的 LLM 清理步驟會修飾轉錄內容,包括格式化與移除填充詞。支援 Windows x64/Arm64、macOS Apple 晶片,以及 Linux x64/Arm64(glibc 2.34+)。這不是噱頭功能;對於有無障礙需求的開發者,或打字跟不上思考速度的人來說,在編輯器與終端機中使用語音輸入是真正的工作流程改善。

代理主機(Agent Host)持續推出。 VS Code 的代理主機——一個基於 Agent Host 協定、專供代理工作階段使用的獨立程序——持續擴大部署。代理工作階段現在可從多個 VS Code 視窗連線,也就是說你可以在一個視窗啟動任務,再從另一個視窗監看。可透過 chat.agentHost.enabled 啟用。

5. Anthropic 申請 IPO,擴大企業通路

Anthropic 已於 2026 年 6 月 1 日向美國證券交易委員會(SEC)秘密提交 S-1 草案,目標是 10 月在 Nasdaq 上市,預期募資 600 億美元以上。主要承銷商為 Goldman Sachs 與 JPMorgan,Morgan Stanley 擔任共同主辦。隱含的 IPO 估值介於 9,000 億至 1.2 兆美元之間,路演前的投資人會議已展開。截至 2026 年中,Anthropic 的年化營收運行率(annualized revenue run rate)約為 470 億美元,一年前約為 100 億美元。

對微軟合作夥伴而言,企業通路的消息同樣重要。Cognizant 於 7 月 27 日成為 Claude 合作夥伴網路(Claude Partner Network)的全球頂級合作夥伴(Global Premier Partner),在全球 35 萬名員工中,已有超過 3 萬人完成 Claude 培訓。Cognizant 正將 Claude 嵌入其 Flowsource、Neuro AI Engineering 與 Neuro IT Ops 平台,並有 4 萬名取得認證的 Frontier 認證工程師與商業營運人員(Frontier Certified Engineers and Business Operators)的培訓管道。這就是 Anthropic 透過大型顧問公司擴大企業交付的模式——也呼應了微軟自家夥伴生態系的運作方式。

Anthropic 同時推出了 HIPAA 自助服務(適用於 Enterprise 與 API 組織,無需開銷售工單)、模型層級授權(讓管理員控制用戶可存取哪些 Claude 模型)、在額度使用達 75% 與 90% 時的支出門檻警示,以及用於程式化存取使用資料的 Analytics API。Claude for Government Desktop 已於 7 月 7 日透過 FedRAMP High 授權環境進入公開測試版,至 8 月止提供每個機構 1 美元的促銷價格。

這對 IT 領導者的意義: Anthropic 不再是一家新創——它是一個正準備進入公開市場、具備相應治理、法規遵循與合作夥伴通路的企業 AI 平台。如果你的組織同時使用 Claude 與 Microsoft Copilot(而且愈來愈多組織如此),管理它的企業管理員功能現在已經齊備。請檢視模型層級授權、設定支出警示;如果你身處醫療產業,自助式 HIPAA 設定能消除採購流程的瓶頸。

6. 從 Phi Silica 到 Aion:裝置端轉換時程

微軟的裝置端 AI 模型策略正經歷一場有管理的轉換。Phi Silica——隨 Windows Copilot+ PC 出貨、經 NPU 最佳化的模型——將被 Aion Instruct 取代,成為 Windows AI API 背後的引擎。時程明確:

  • 2026 年 10 月 1 日: 獨立的 Aion Instruct 測試套件開始提供
  • 2026 年 10 月 23 日: Aion Instruct 向 Windows Insiders 推出
  • 2026 年 11 月 24 日: 正式上市(GA)——移除 Phi Silica,Aion Instruct 成為正式模型

Aion 1.0 Instruct 可在 CPU、GPU 或 NPU 上運行,無需專用 GPU;可處理摘要、改寫、意圖分類與無障礙任務,並透過 Edge 150+ 中的 WebSpeech API 驅動裝置端語音轉文字。開放權重(open weights)預計發布於 Hugging Face。

至於更重的裝置端工作,Aion 1.0 Plan 配備 140 億參數與 32K 上下文窗口,專為裝置端代理式工作流程設計:推理、工具呼叫、檔案管理與子代理編排。它不是聊天機器人——它是一個代理執行環境,隨 Windows Agent Framework 一同出貨,並在 Build 2026 開源。

這對 IT 領導者的意義: 如果你的組織使用 Windows AI API 開發應用程式,請在今年秋天規劃 Aion 轉換。10 月以獨立套件進行測試。就 Copilot+ PC 部署而言,轉換會透過 Windows Update 自動進行——無需管理員操作。但如果你有依賴 Phi Silica 特定行為的應用程式,請在 11 月 24 日前以 Aion 進行驗證。

策略性下一步

  1. 驗證 MAI-Code-1-Flash —— 在 11 月 GPT-4 Turbo 備援到期前,用新的預設模型測試你開發者的 Copilot 工作流程。記錄任何品質回退,並透過 Microsoft 意見回饋管道回報
  2. 在 Intune 啟用 DisableMCP —— 針對受監管環境,立即封鎖 Visual Studio 中 GitHub Copilot 的 MCP。為需要外部工具整合的團隊建立例外流程
  3. 規劃 Connect Sync 遷移 —— 趁 Cloud Sync 裝置同步仍在預覽階段,建立你的遷移藍圖。以測試 OU 試行並驗證混合加入行為
  4. 執行 SMS/語音盤點 —— 使用 entra-sms-voice-usage-analyzer 指令碼找出仍使用 SMS/語音的用戶。在 2027 年 2 月硬性截止日前建立 passkey 遷移計畫
  5. 對特殊權限群組採用 disableNesting —— 開始對新的安全性群組套用此屬性,涵蓋特殊權限存取、敏感性應用程式與法規遵循受控資源
  6. 為 Aion 轉換做好準備 —— 如果你以 Windows AI API 開發,請安排 10 月進行測試。對 Copilot+ PC 裝置群而言,轉換是自動的,但仍值得向用戶說明
  7. 檢視 Claude 企業控制機制 —— 如果你同時使用 Claude 與 Copilot,請設定模型層級授權、支出警示,以及適用的 HIPAA 設定

本週的故事主軸是控制權正轉向 IT。微軟的第一方模型已成為生產環境預設,不再是預覽。MCP 治理已進入 Intune。Entra ID 持續推出讓管理員更緊密掌控身分、群組與驗證的功能。而從 Phi Silica 到 Aion 的裝置端模型轉換也有了明確、有管理的時程。對 IT 領導者而言,訊息始終一致:AI 不再是即將到來——它已經在這裡,而管理工具正迎頭趕上。能蓬勃發展的組織,將是那些把 AI 基礎架構當作任何其他企業平台來對待的組織:受到治理、受到監控、並經過審慎設定。

歡迎追蹤 https://x.com/kkaminsk 取得每日 Copilot 與 Microsoft AI 分析。