七月份的 Microsoft Entra ID 更新可謂一波接一波。儘管上週引起轟動的「金鑰通行證設為預設」重大公告仍在全球 IT 部門中餘波盪漾,Microsoft 已悄悄在 7 月 14 日至 18 日之間推出了多項值得關注的更新。從 Windows 上的 SSO 提示管理、MCP 授權模式,到目錄層級的加密控制,以下為您帶來完整的重點整理。

1. Windows 的 SSO 提示管理員控制功能

公告日期: 2026 年 7 月 14 日 資料來源: Microsoft Learn

此功能解決的問題

在歐洲經濟區(EEA),Microsoft 改變了 Windows 登入行為,使用者登入 Windows 後不再自動登入其他 Microsoft 應用程式與服務。取而代之的是,Windows 現在會向使用者顯示一則同意對話方塊:「是否要繼續登入?」——詢問使用者是否願意使用其 Windows 憑證來存取其他應用程式與服務。

這是為了符合法規要求,賦予使用者對其 Windows 帳戶使用方式的選擇權。然而,對於 IT 部門已掌握登入原則與信任關係的受管理企業環境而言,此提示反而造成了不必要的操作困擾與技術支援案件。

解決方案

Windows 11 24H2 與 25H2 版本的 2026 年 7 月安全性更新(KB5101650) 開始,IT 管理員現在可以部署登錄原則,讓符合條件的受管理 Windows 裝置自動接受 SSO 權限:

登錄路徑: HKLM\SOFTWARE\Policies\Microsoft\Windows\AAD 機碼值: AutoAcceptSsoPermission(DWORD) = 1

部署方式

此原則可透過以下方式部署:

  • 群組原則(GPO) — 傳統 AD 架構部署
  • Microsoft Intune 或類似 MDM 工具
  • Microsoft Configuration Manager
  • 任何支援登錄原則部署的管理工具

重要的適用範圍限制

  • 適用對象: 已加入 Microsoft Entra ID 帳戶的受管理企業 Windows 裝置
  • 個人帳戶(MSA): 無法由管理員控制——提示仍會出現
  • 非受管理裝置: 無法由管理員控制——提示仍會出現
  • 支援的作業系統: 僅限 Windows 11 24H2 與 25H2(需安裝 KB5101650)

IT 管理員應採取的行動

  1. 確認您的裝置已執行 Windows 11 24H2 或 25H2,並已安裝 2026 年 7 月安全性更新
  2. 透過您偏好的管理工具部署登錄原則
  3. 驗證受管理裝置陣列的 SSO 行為是否正常
  4. 部署後監控是否有任何非預期的提示出現

對於管理企業 Windows 裝置陣列的 IT 管理員而言,尤其對於在歐洲經濟區營運或服務該區域使用者的組織來說,這是一項直接且令人歡迎的改變。

2. Entra Connect Sync v2.6.84.0:安裝精靈支援金鑰通行證

公告日期: 2026 年 7 月 7 日至 14 日 資料來源: Microsoft Learn

雖然 Microsoft Entra Connect Sync 最終可能將被 Cloud Sync 取代而逐步淘汰,但它仍然持續獲得有意義的更新。2.6.84.0 版(取代已撤回的 2.6.79.0 版)帶來了多項重要的安全性與功能改進。

主打功能:安裝精靈支援金鑰通行證驗證(預覽版)

管理員現在可以在設定 Microsoft Entra Connect 時,透過 Windows Web Account Manager (WAM) 使用金鑰通行證與 FIDO2 安全金鑰進行登入。此為預覽功能,需透過登錄啟用:

# 啟用無密碼驗證
New-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Azure AD Connect" -Name "EnablePasswordlessAuth" -Value 1 -PropertyType DWORD -Force

啟用後,執行安裝程式時,請選取 登入選項臉部、指紋、PIN 或安全金鑰,然後使用您已註冊的金鑰通行證或安全金鑰完成提示。

此舉呼應了 Microsoft 從管理工作流程中消除密碼的整體策略——如果您正在設定身分同步作業,就不應該需要密碼才能進行。

v2.6.84.0 其他值得注意的變更

France Sovereign Cloud 支援:

  • 傳遞驗證、無縫 SSO、密碼回寫與 Health Agent 監控現已支援法國主權雲端環境

安全性強化:

  • 應用程式型驗證失敗時,不再靜默降級至舊版目錄同步帳戶——安裝程式現在會停止並顯示明確錯誤訊息
  • 背景同步期間,不再自動將現有伺服器從舊版目錄同步帳戶切換至應用程式型驗證
  • PowerShell Cmdlet(Set-ADSyncAADCompanyFeatureSet-ADSyncAADPasswordSyncState)現在需要明確的 -AADUsername 參數進行互動式管理員驗證
  • 改善 TPM 憑證處理——預先測試簽署能力,正確處理 TPM 簽章驗證

已移除 PHS 自我修復功能:

  • 密碼雜湊同步不再於背景自動重新啟用其雲端功能旗標。若密碼雜湊同步已停用,管理員必須明確重新啟用。這可防止無聲的設定偏移。

隨附元件升級:

  • MSAL:4.64.1 → 4.83.3
  • SQL LocalDB:SQL Server 2019 → SQL Server 2022
  • Visual C++ 可轉散發套件:2013 → 2015-2022 (14.42.34438)
  • 已移除 VC++ 2013 可轉散發套件相依性

行動項目

如果您正在執行 Entra Connect Sync,請規劃升級至 2.6.84.0。光是安全性改善——消除靜默降級、互動式管理員驗證、TPM 處理——就足以構成更新的理由。若想在安裝過程中嘗試金鑰通行證驗證,請在執行精靈前先啟用登錄機碼。

3. MCP 搭配 Entra ID 與 App Service 的企業管理授權

公告日期: 2026 年 7 月 16 日 資料來源: Microsoft Tech Community

Model Context Protocol (MCP) 已成為 AI 代理程式的標準連線層,而 Microsoft 正確保 Entra ID 在組織管理代理程式存取工具與服務的流程中扮演核心角色。

什麼是企業管理授權 (EMA)?

EMA 是一項穩定版的 MCP 擴充功能(自 2026 年 6 月 18 日起),它從根本上改變了 AI 代理程式及其使用者獲授權使用 MCP 伺服器的方式。相較於傳統的每伺服器 OAuth 同意流程——每新增一個 MCP 伺服器就需要瀏覽器重新導向和使用者點擊——EMA 讓組織的身分提供者成為原則決策點

流程如下:

  1. SSO 驗證: MCP 用戶端透過 OpenID Connect 或 SAML,經由企業 IdP 驗證使用者身分
  2. 簽發 ID-JAG: IdP 簽發 Identity Assertion JWT Authorization Grant (ID-JAG)——一個短期有效、鎖定特定對象的 JWT,用於驗證使用者身分及組織原則
  3. 權杖交換: 用戶端向 MCP 伺服器的授權伺服器出示 ID-JAG(使用 RFC 7523 JWT Bearer Grant),並取得資源專屬的存取權杖
  4. 無需同意畫面——IdP 已評估完原則

Entra ID 與 App Service 的角色

Microsoft 的指引說明了如何立即使用 Azure App Service 建立具備嚴格控管的 MCP 端點:

  • App Service 驗證位於應用程式的入口處,在請求送達您的 Python 程序之前,先驗證 Microsoft Entra 存取權杖
  • App Service 可作為 MCP 資源伺服器
  • 若要實現完整的 EMA 流程,企業 IdP 必須能夠簽發 ID-JAG(透過 RFC 8693 權杖交換)
  • Microsoft 在 GitHub 上提供了一個完整的 Python 參考實作,包含本機 ID-JAG 實驗室

目前支援狀況

元件狀態
MCP EMA 擴充功能穩定版(2026 年 6 月 18 日)
Okta (XAA)第一個正式生產環境的 IdP 支援
Entra ID ID-JAG 簽發尚未正式公告
Anthropic 用戶端已支援(Claude、Claude Code、Cowork)
VS Code已支援
伺服器Asana、Atlassian、Canva、Figma、Granola、Linear、Supabase

為什麼這對 Entra ID 管理員很重要

儘管 Entra ID 原生的 ID-JAG 簽發功能尚未正式上市,但這項公告之所以重要,原因如下:

  1. 它定義了架構: Microsoft 展示了 Entra ID + App Service 如何作為 MCP 伺服器的授權邊界
  2. 它與 Entra Agent ID 方向一致: 代理程式身分將透過相同的原則框架獲得第一流的治理能力
  3. MCP 2026-07-28 規格即將出爐: 此規格將正式制定無狀態協定變更與 EMA 擴充功能——組織應現在就開始規劃
  4. 安全團隊獲得集中控制權: 在單一位置授予與撤銷 MCP 伺服器的存取權限,並保留稽核軌跡

對於正在建置 AI 代理程式基礎架構的組織而言,這是必讀的內容。

4. 目錄資料的可設定靜態加密

公告日期: 約 2026 年 7 月 10 日至 15 日 資料來源: 引用 Microsoft 官方公告的第三方分析

Microsoft 推出了可能是近年來 Entra ID 目錄儲存區最重要的安全性增強功能:針對目錄物件的可設定靜態加密,支援個別屬性層級的細粒度控制與客戶自管金鑰。

新功能內容

個別屬性加密控制: 管理員現在可以選擇性地針對高風險的目錄屬性(例如電話號碼、MFA 密碼或自訂擴充欄位)套用增強加密保護,透過 Microsoft Graph API 使用新的 Encryption Policy 物件:

PATCH https://graph.microsoft.com/v1.0/directory/encryptionPolicies/{policyId}
{
  "attributes": [
    "extensionAttribute1",
    "mobilePhone",
    "authMethods"
  ],
  "encryptionType": "AES256",
  "scope": "User"
}

這並非全面性加密——而是目標明確的作法,讓合規團隊能夠保護敏感性資料,同時不會破壞舊有整合或對非關鍵屬性的讀取增加延遲。

客戶自管金鑰 (CMK): Entra ID 現在支援以 Azure Key Vault 備份的金鑰作為靜態加密的客戶自管金鑰。這補足了受監管產業長期以來無法僅使用 Microsoft 管理金鑰來滿足主權資料要求的缺口。

入口網站體驗: 管理入口網站現在可在 身分治理 > 保護原則 下看到屬性加密功能,並提供稽核日誌追蹤每次原則變更。API 回應現在包含每個屬性的 encryptionStatus 屬性,方便程式化合規驗證。

應注意的限制

  • 物件支援: 屬性加密僅適用於使用者與群組物件——服務主體、裝置與應用程式註冊目前尚不適用
  • 授權要求: 客戶自管金鑰需要 Entra ID P2 授權
  • 稽核保留: 加密原則變更的稽核日誌預設保留 90 天(如需符合合規要求,可設定更長的保留期)

2026 年第四季即將推出(公開預覽)

Microsoft 已宣布兩項即將推出的預覽功能:

  • 細粒度金鑰輪替: 可依屬性或使用者群組輪替加密金鑰,將遭入侵時的影響範圍降至最低
  • 條件式加密: 根據 Identity Protection 風險訊號驅動的原則式加密——對被標記為高風險的使用者套用更強的加密

評估

如果這些功能經 Microsoft 官方文件確認屬實,這對於需要精細控制身分資料靜態加密方式的受監管產業(醫療保健、金融、政府機構)而言,將是一項重大進展。特別是針對個別屬性的作法——既能避免全面加密帶來的效能影響,同時仍能保護最敏感的欄位。

5. Microsoft Graph API 2026 年 7 月更新

公告日期: 2026 年 7 月 16 日 資料來源: Microsoft Learn - Microsoft Graph 最新消息

七月份的 Graph API 更新包含多項 v1.0 正式升版與新的預覽功能,進一步擴展了開發者可以透過 Entra ID 進行的程式化作業。

v1.0 正式版新功能

存取審查的 BYOD 上傳 API: Bring Your Own Data (BYOD) 上傳 API 已從 Beta 版晉升至 v1.0,支援上傳外部存取資料以供存取審查使用。這包括 customDataProvidedResourceUploadSession 基礎資源及相關類型——讓組織能夠將外部存取資料匯入 Entra ID 治理中進行審查。

fileStorageContainer 權限批次 Upsert: 檔案儲存容器的單一請求權限操作限制已從 10 個提升至 40 個權限物件——對於 SharePoint 與 Teams 佈建工作流程而言是一項實質的改善。

使用者資源的 sponsorOf 關聯: 使用者資源類型新增了 sponsorOf 關聯,代表該使用者所贊助的目錄物件——直接支援 Entra Agent ID 贊助生命週期模型。

預覽版新功能

程式化 FIDO2 金鑰通行證註冊: 開發者現在可以透過程式方式註冊金鑰通行證:使用 creationOptions 函式取得 WebAuthn 憑證建立選項,再將新的 publicKeyCredential 屬性張貼至 fido2AuthenticationMethod 資源以完成註冊。這使得自訂註冊流程不再受限於標準的安全性資訊入口網站。

變更通知的 Web Push 端點: Microsoft Graph 訂閱現在支援瀏覽器原生 Web Push 傳遞,透過新的屬性:vapidPublicKeywebPushEncryptionP256dhPublicKeywebPushEncryptionSecret。瀏覽器型應用程式可以透過 W3C Push API 通道接收變更通知,無需自行架設公開 Webhook——對用戶端開發者而言是一項重大的簡化。

Windows 365 for Agents 組織管理: 新的 cloudPC: organizationActioncloudPC: retrieveOrganizationActionDetail 方法支援啟用或停用組織的 Windows 365 for Agents 功能。

Lifecycle Workflows 增強功能:

  • cancelProcessing 方法可取消進行中或佇列中的工作流程執行
  • 工作流程預覽操作可進行驗證而不影響實際使用者
  • 自動隔離功能,支援可設定的閾值(quarantineConfiguration 屬性)

存取套件建議: 新的 accessPackageSuggestion 資源類型搭配 filterByCurrentUser 函式,根據相關人員洞察與指派記錄提供個人化的存取套件建議。

存取套件中的 PIM 角色指派: accessPackageResourceRole 上的 type 屬性可指出 Azure 資源角色是啟用中還是符合資格,從而在存取套件中支援 PIM 角色指派。

Verified ID 自訂宣告驗證: 新的 onVerifiedIdClaimValidationCustomExtensiononVerifiedIdClaimValidationListener 資源類型支援在驗證流程中,針對 Verified ID 憑證展示的宣告驗證執行自訂邏輯。

Defender 整合: 新的 alert: moveAlertsincident: mergeIncidents 動作支援在 Microsoft Defender 中移動警示與合併事件。

Entra Connect Sync: onPremisesDirectorySynchronizationFeature 資源新增了 allowOnPremUpdateOfOnPremisesObjectIdentifierEnabled 屬性。

優先處理建議

對於大多數組織而言,以下是我建議從這波更新中優先處理的事項:

  1. 部署 SSO 管理員控制登錄原則——如果您的組織在歐洲經濟區有受管理的 Windows 裝置,此舉成本低、效益高
  2. 規劃升級 Entra Connect Sync 至 v2.6.84.0——光是安全性強化就值得更新
  3. 評估 MCP EMA 模式——如果您正在建置 AI 代理程式基礎架構,架構方向已逐漸明朗,提前規劃將可減少後續的修改工作
  4. 關注目錄靜態加密的官方文件——如果確認屬實,請開始規劃哪些屬性需要加強保護
  5. 探索程式化金鑰通行證註冊——如果您需要自訂的註冊流程,Graph API 現在已支援

Entra ID 的創新步伐持續加速。上週的「金鑰通行證設為預設」公告是頭條新聞,但這些更新共同代表了平台的重大成熟——從 SSO 管理和身分同步安全性,到 AI 代理程式治理與目錄層級的加密控制。


如需持續掌握 Entra ID 的最新更新,請在 X 上追蹤 @kkaminsk,並定期回來查看。Big Hat Group Inc. 提供以 AI 與身分技術為核心的 Microsoft 顧問服務。