雖然Microsoft Learn上的官方Microsoft Entra「新功能」頁面尚未更新2026年7月的內容(仍然顯示2026年6月為最新),但Microsoft一直在透過Tech Community部落格文章、M365訊息中心通知、Azure Updates和Microsoft Graph API文件發布新公告。本週的偵測執行發現了六項身分和安全團隊應該了解的新內容。

以下是新功能介紹、其重要性以及您的組織應該採取的行動。

1. 服務主體增強稽核記錄屬性

發布時間: 2026年7月初 狀態: 正式發布 來源: Microsoft Learn

Microsoft Entra現在在建立服務主體時會在稽核記錄中擷取增強的中繼資料,使得理解每個建立事件的來源和意圖變得更加容易。

新增內容

「Add service principal」活動(屬於ApplicationManagement類別)中現在記錄了三個新屬性:

  • ServicePrincipalProvisioningType — 一個列舉值,描述服務主體的建立方式和原因。值包括:

    • defaultMicrosoft — 由Microsoft作為預設資格或系統管理流程的一部分建立
    • subscription — 因為您的租戶擁有合格的訂閱/SKU而建立(基於商務的JIT佈建)
    • managerApplications — 由Microsoft管理的「管理員」應用程式建立,該應用程式有權管理其他服務主體
    • AzureResourceProvider — 由Azure資源提供者在服務入職期間建立(例如Azure Data Explorer)
    • Other — 其他佈建機制,包括委派和僅應用程式流程
  • SubscribedSkus — 一個JSON陣列,將透過基於商務的JIT佈建建立的Microsoft服務主體連結到使其合格的特定訂閱和服務方案

  • AppOwnerOrganizationId — 擁有該服務主體的應用程式註冊的宿主租戶ID

為什麼這很重要

服務主體建立事件長期以來一直是安全團隊的盲點。當新SP出現在租戶中時,關鍵問題是:「是人類建立了這個,還是Microsoft服務自動佈建的?」以前,回答這個問題需要交叉引用Microsoft Graph API呼叫、檢查訂閱詳細資料,有時還需要在多個系統中翻閱活動記錄。

透過這些新屬性,安全團隊可以立即區分Microsoft驅動的佈建(預期的平台行為)和租戶發起的操作(可能需要調查)。這對於偵測潛在入侵場景特別有價值,攻擊者可能會建立服務主體以在租戶中建立持久性。

如何使用

這些屬性出現在Entra管理中心稽核記錄中「Add service principal」事件的Additional details部分(Monitoring & health > Audit logs)。它們也可以透過Microsoft Graph API查詢和Log Analytics AuditLogs表中取得。

所需角色: 安全管理員、安全讀者或報告讀者。


2. 更嚴格的聯合權杖驗證策略 — 2026年8月執行

發布時間: 2026年7月9日(MC1303719) 執行時間: 2026年8月中旬 行動截止: 2026年8月11日 來源: M365訊息中心

Microsoft Entra將更改federatedTokenValidationPolicy的預設行為,當internalDomainFederation設定與使用者UPN網域不匹配時阻止聯合登入。這是一項安全強化措施,可防止由設定錯誤或過於寬鬆的聯合信任關係導致的跨網域聯合登入。

變更內容

  • 之前: 阻止跨網域聯合登入需要明確的租戶設定
  • 之後: 從2026年8月中旬開始,跨網域登入預設被阻止
  • 範圍: 所有具有internalDomainFederation物件的聯合網域,特別是2025年12月之前設定的網域(2025年12月之後新增的網域已具備此更嚴格的行為)
  • 被阻止登入的錯誤訊息: AADSTS5000820: Sign-in blocked by Federated Token Validation policy. Contact your administrator for details.

受影響對象

  • 使用聯合身分驗證的組織(AD FS或第三方IdP)
  • 在2025年12月之前設定聯合網域的租戶
  • 僅影響實際存在跨網域聯合登入的環境

應採取的行動

  1. 清點您的聯合網域(使用PowerShell):

    Connect-MgGraph -Scopes "Domain.Read.All"
    Get-MgDomain | Select-Object Id, AuthenticationType, IsVerified
    
  2. 檢查UPN/聯合網域不匹配情況 — 將使用者UPN後綴與聯合網域名稱進行比較

  3. 檢視登入記錄中的跨網域聯合登入(Entra管理中心 > Monitoring & health > Sign-in logs,按authentication = federated篩選)

  4. 如果需要跨網域登入(強烈不建議),透過Microsoft Graph建立自訂federatedTokenValidationPolicy,設定rootDomains = none

  5. 通知服務台 — 如果之前存在跨網域聯合,使用者從8月中旬開始可能會看到AADSTS5000820錯誤

純雲端和密碼雜湊同步組織: 無需採取行動。


3. Azure Blob Storage SFTP整合Microsoft Entra ID — 正式發布

發布時間: 2026年7月9日 狀態: 正式發布 來源: Azure Updates

Azure Blob Storage SFTP現在支援基於Microsoft Entra ID身分的存取管理,無需單獨的SFTP專用憑證。

新增內容

  • 使用者使用其Microsoft Entra ID身分向Azure Blob Storage SFTP進行身分驗證
  • 支援內部和外部Entra身分
  • 為SFTP存取啟用Conditional Access策略(MFA、裝置合規性、網路限制)
  • 透過Entra ID治理集中管理存取,而非管理本地SFTP憑證

為什麼這很重要

SFTP傳統上一直是憑證管理的難題 — 每個使用者需要單獨的憑證集,沒的身分治理整合,也無法應用條件存取策略。透過將Entra ID身分驗證引入SFTP,Microsoft消除了憑證氾濫,並將基於身分的安全控制擴展到之前處於現代身分邊界之外的協定。

對於需要SFTP進行合作夥伴或B2B資料交換的受監管工作負載組織,這意味著SFTP存取現在可以遵循與其他雲端資源存取相同的治理模型 — 具有完整的稽核追蹤、條件存取執行以及透過Entra ID進行的生命週期管理。

入門指南

在Azure Blob Storage帳戶上設定SFTP,並透過Azure角色分配分配基於Entra ID的權限。然後使用者可以使用其Entra憑證進行身分驗證,而不是使用本地SFTP密碼。


4. 新的Entra ID代理安全服務方案

發布時間: 2026年7月初 來源: M365訊息中心 / AdminDroid

Microsoft正在引入兩個新的服務方案,以支援Microsoft Entra ID中的AI代理安全功能:

  • Entra Conditional Access for Agents — 專門針對AI代理身分啟用Conditional Access策略
  • Entra ID Protection for Agents — 將Identity Protection風險偵測和修復擴展到AI代理帳戶

新增內容

這些服務方案包含在:

  • Microsoft E7授權
  • Microsoft 365 Agent授權

希望為AI代理使用Conditional Access和Identity Protection的組織需要轉向更新的授權模型。

為什麼這很重要

此公告代表了Microsoft代理安全策略的商業框架。雖然用於保護AI代理的技術功能(Agent ID、代理的Conditional Access、代理風險偵測)在過去幾個月中已經陸續發布,但授權模式現在正在正式化。

對於大規模部署AI代理的組織,這意味著:

  • Conditional Access策略可以像人類使用者一樣精確地針對代理身分
  • Identity Protection可以偵測和回應有風險的代理活動(被盜的代理憑證、異常的API存取模式)
  • 授權與更廣泛的代理平台(Microsoft 365 Agent、E7)捆綁,而不需要單獨的身分安全附加元件

應採取的行動

  1. 檢查您目前的授權 — 確定您的組織是否擁有E7或Microsoft 365 Agent授權
  2. 規劃代理安全 — 如果您正在部署AI代理,請考慮這些服務方案的需求
  3. 檢視Extended Conditional Access for Agent’s user accounts功能(2026年6月作為公開預覽發布),以了解這些方案解鎖的技術功能

5. 新應用程式預設啟用應用程式執行個體鎖定

發布時間: 2026年6-7月(MC1300584) 狀態: 正式發布(2026年6月下旬完成推廣) 來源: M365訊息中心Microsoft Learn

應用程式執行個體鎖定現在預設為Microsoft Entra ID中所有新建立的應用程式啟用。這可以保護敏感的服務主體屬性不被應用程式宿主租戶之外修改。

受保護的屬性

以下屬性預設被鎖定:

  • keyCredentials — 用於簽署權杖的基於憑證的憑證
  • passwordCredentials — 用於驗證的基於密碼的憑證
  • tokenEncryptionKeyId — 權杖加密金鑰參考

鎖定後,任何從宿主租戶外部修改這些屬性的嘗試都會回傳400 Bad Request錯誤,且修改不會被套用。

為什麼這很重要

應用程式執行個體鎖定解決了一類被稱為「應用程式劫持」的攻擊 — 客戶租戶中的管理員在多租戶應用程式的服務主體上建立憑證,然後使用這些憑證冒充該應用程式。這種技術已在真實世界的攻擊中使用過,包括著名的SolarWinds攻擊事件。

透過為所有新應用程式預設啟用此鎖定,Microsoft確保了多租戶應用程式最常見的攻擊路徑被阻止,而無需應用程式開發者主動選擇。現有應用程式不受此變更影響。

應採取的行動

  1. 對於新應用程式: 無需操作 — 鎖定會自動啟用
  2. 對於現有應用程式: 考慮手動啟用應用程式執行個體鎖定(如果尚未設定)
  3. 審查自動化/腳本: 確保佈建工作流程不依賴於從宿主租戶外部修改服務主體憑證
  4. 如需更新: 管理員可以透過Entra管理中心或Microsoft Graph逐應用程式停用鎖定

透過PowerShell為現有應用程式啟用:

Connect-MgGraph -Scopes "Application.ReadWrite.All"
$params = @{
    servicePrincipalLockConfiguration = @{
        isEnabled = $true
        allProperties = $true
    }
}
Update-MgApplication -ApplicationId "<APPLICATION_OBJECT_ID>" -BodyParameter $params

6. Microsoft Graph API 2026年7月身分更新

發布時間: 2026年7月8日 狀態: 公開預覽 來源: Microsoft Graph新功能

2026年7月的Microsoft Graph API更新引入了多項公開預覽中的身分和治理新功能,實現更具可程式化和自動化的身分管理。

程式化FIDO2通行密鑰註冊

新的API允許以程式化方式註冊FIDO2通行密鑰:

  • 使用creationOptions函式生成WebAuthn憑證建立選項
  • 透過將publicKeyCredential屬性發布到fido2AuthenticationMethod資源來完成註冊

為什麼重要: 可為大規模使用者入職到防釣魚身分驗證進行批量/自動化通行密鑰佈建,而無需每個使用者手動註冊。

存取套件建議

新的accessPackageSuggestion資源類型和相關方法:

  • 基於相關人員洞察和分配歷史發現建議的存取套件
  • filterByCurrentUser函式用於個人化建議
  • 新的endUserSettings資源用於設定建議行為和審批者詳細資料可見性

為什麼重要: 將智慧推薦引入Entitlement Management,幫助使用者根據相似使用者擁有的存取套件發現可能需要的存取套件 — 同時減少過度佈建和存取缺口。

生命週期工作流程增強

  • cancelProcessing 方法可取消進行中或排隊的工作流程執行
  • 自動隔離 — 當工作流程處理的使用者超過預期時,可透過lifecycleManagementSettings上的quarantineConfiguration屬性設定閾值
  • clearQuarantine 清除隔離狀態
  • 預覽操作 可在不影響生產使用者的情況下驗證任務

為什麼重要: 提高自動化生命週期工作流程的可靠性和安全性。隔離行為防止失控工作流程影響比預期更多的使用者,而取消功能為管理員提供了緊急煞車。預覽模式可實現無風險測試。

存取套件主體管理

  • accessPackageSubject的Get和Update方法,用於管理外部目錄使用者主體生命週期
  • accessPackageApprovalStage上的approverInformationVisibility屬性,控制審批者資訊是否對請求者可見
  • accessPackageResourceRole上的type屬性,指示Azure資源角色是活躍的還是合格的(在存取套件中啟用基於PIM的及時存取角色分配)

為什麼重要: 為存取套件治理提供更精細的控制 — 從管理外部使用者生命週期到控制審批工作流程中的資訊可見性,再到透過存取套件支援基於PIM的及時存取。


更大的圖景:2026年身分安全的成熟

這六項公告雖然各自意義重大,但共同講述了2026年身分安全成熟的故事:

  1. 可見性正在改善 — 服務主體增強稽核記錄屬性彌補了理解租戶中發生情況的關鍵差距。您現在可以回答「誰建立了這個服務主體以及為什麼?」而無需進行取證調查。

  2. 安全預設值正在加強 — 預設啟用的應用程式執行個體鎖定和更嚴格的聯合權杖驗證都代表Microsoft在不要求明確選擇的情況下提高安全底線。趨勢很明顯:預設安全正在成為標準,而非可選項。

  3. AI代理安全正在正式化 — 代理Conditional Access和Identity Protection的新服務方案表明,Microsoft正在以與人類身分同樣嚴謹的方式建構管理AI代理的商業和技術框架。

  4. 自動化正在擴展 — Graph API更新(程式化通行密鑰註冊、工作流程取消/隔離、存取套件建議)表明Microsoft正在投資身分治理的可程式化性 — 使透過程式碼而非手動流程大規模管理身分變得更加容易。

  5. 傳統協定正在加入現代身分時代 — 基於Entra ID的SFTP身分驗證將傳統協定納入Conditional Access和身分治理範疇,消除了長期存在的差距。


您現在應該做什麼

  1. 審查您的服務主體稽核記錄 — 篩選最近30天的「Add service principal」事件,使用新的ServicePrincipalProvisioningType屬性識別任何意外的租戶發起的建立。

  2. 稽核您的聯合設定 — 如果您使用AD FS或第三方IdP,請在2026年8月執行之前驗證UPN網域是否與聯合網域匹配。跨網域登入將會中斷。

  3. 在現有多租戶應用程式上啟用應用程式執行個體鎖定 — 儘管這只對新應用程式是預設的,現有的多租戶應用程式應該主動啟用此功能。

  4. 評估您的代理安全授權 — 如果AI代理在您的路線圖中(應該如此),請確定是否需要新的Entra Conditional Access for Agents和Entra ID Protection for Agents服務方案。

  5. 探索Graph API預覽功能 — 如果您透過自動化大規模管理身分,程式化FIDO2註冊和生命週期工作流程隔離API值得在開發租戶中測試。

  6. 檢查您是否在Azure Blob Storage上使用SFTP — 如果是,請評估從本地憑證遷移到基於Entra ID的身分驗證,以改善治理和安全性。


Kevin Kaminski是Big Hat Group Inc.的所有者,該公司是一家專注於AI和雲端技術的Microsoft合作夥伴。在 https://x.com/kkaminsk 關注他以獲取更多Microsoft Entra見解。