七月份的 Microsoft Entra ID 更新可謂一波接一波。儘管上週引起轟動的「金鑰通行證設為預設」重大公告仍在全球 IT 部門中餘波盪漾,Microsoft 已悄悄在 7 月 14 日至 18 日之間推出了多項值得關注的更新。從 Windows 上的 SSO 提示管理、MCP 授權模式,到目錄層級的加密控制,以下為您帶來完整的重點整理。
1. Windows 的 SSO 提示管理員控制功能
公告日期: 2026 年 7 月 14 日 資料來源: Microsoft Learn
此功能解決的問題
在歐洲經濟區(EEA),Microsoft 改變了 Windows 登入行為,使用者登入 Windows 後不再自動登入其他 Microsoft 應用程式與服務。取而代之的是,Windows 現在會向使用者顯示一則同意對話方塊:「是否要繼續登入?」——詢問使用者是否願意使用其 Windows 憑證來存取其他應用程式與服務。
這是為了符合法規要求,賦予使用者對其 Windows 帳戶使用方式的選擇權。然而,對於 IT 部門已掌握登入原則與信任關係的受管理企業環境而言,此提示反而造成了不必要的操作困擾與技術支援案件。
解決方案
從 Windows 11 24H2 與 25H2 版本的 2026 年 7 月安全性更新(KB5101650) 開始,IT 管理員現在可以部署登錄原則,讓符合條件的受管理 Windows 裝置自動接受 SSO 權限:
登錄路徑:
HKLM\SOFTWARE\Policies\Microsoft\Windows\AAD機碼值:AutoAcceptSsoPermission(DWORD) =1
部署方式
此原則可透過以下方式部署:
- 群組原則(GPO) — 傳統 AD 架構部署
- Microsoft Intune 或類似 MDM 工具
- Microsoft Configuration Manager
- 任何支援登錄原則部署的管理工具
重要的適用範圍限制
- ✅ 適用對象: 已加入 Microsoft Entra ID 帳戶的受管理企業 Windows 裝置
- ❌ 個人帳戶(MSA): 無法由管理員控制——提示仍會出現
- ❌ 非受管理裝置: 無法由管理員控制——提示仍會出現
- 支援的作業系統: 僅限 Windows 11 24H2 與 25H2(需安裝 KB5101650)
IT 管理員應採取的行動
- 確認您的裝置已執行 Windows 11 24H2 或 25H2,並已安裝 2026 年 7 月安全性更新
- 透過您偏好的管理工具部署登錄原則
- 驗證受管理裝置陣列的 SSO 行為是否正常
- 部署後監控是否有任何非預期的提示出現
對於管理企業 Windows 裝置陣列的 IT 管理員而言,尤其對於在歐洲經濟區營運或服務該區域使用者的組織來說,這是一項直接且令人歡迎的改變。
2. Entra Connect Sync v2.6.84.0:安裝精靈支援金鑰通行證
公告日期: 2026 年 7 月 7 日至 14 日 資料來源: Microsoft Learn
雖然 Microsoft Entra Connect Sync 最終可能將被 Cloud Sync 取代而逐步淘汰,但它仍然持續獲得有意義的更新。2.6.84.0 版(取代已撤回的 2.6.79.0 版)帶來了多項重要的安全性與功能改進。
主打功能:安裝精靈支援金鑰通行證驗證(預覽版)
管理員現在可以在設定 Microsoft Entra Connect 時,透過 Windows Web Account Manager (WAM) 使用金鑰通行證與 FIDO2 安全金鑰進行登入。此為預覽功能,需透過登錄啟用:
# 啟用無密碼驗證
New-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Azure AD Connect" -Name "EnablePasswordlessAuth" -Value 1 -PropertyType DWORD -Force
啟用後,執行安裝程式時,請選取 登入選項 → 臉部、指紋、PIN 或安全金鑰,然後使用您已註冊的金鑰通行證或安全金鑰完成提示。
此舉呼應了 Microsoft 從管理工作流程中消除密碼的整體策略——如果您正在設定身分同步作業,就不應該需要密碼才能進行。
v2.6.84.0 其他值得注意的變更
France Sovereign Cloud 支援:
- 傳遞驗證、無縫 SSO、密碼回寫與 Health Agent 監控現已支援法國主權雲端環境
安全性強化:
- 應用程式型驗證失敗時,不再靜默降級至舊版目錄同步帳戶——安裝程式現在會停止並顯示明確錯誤訊息
- 背景同步期間,不再自動將現有伺服器從舊版目錄同步帳戶切換至應用程式型驗證
- PowerShell Cmdlet(
Set-ADSyncAADCompanyFeature、Set-ADSyncAADPasswordSyncState)現在需要明確的-AADUsername參數進行互動式管理員驗證 - 改善 TPM 憑證處理——預先測試簽署能力,正確處理 TPM 簽章驗證
已移除 PHS 自我修復功能:
- 密碼雜湊同步不再於背景自動重新啟用其雲端功能旗標。若密碼雜湊同步已停用,管理員必須明確重新啟用。這可防止無聲的設定偏移。
隨附元件升級:
- MSAL:4.64.1 → 4.83.3
- SQL LocalDB:SQL Server 2019 → SQL Server 2022
- Visual C++ 可轉散發套件:2013 → 2015-2022 (14.42.34438)
- 已移除 VC++ 2013 可轉散發套件相依性
行動項目
如果您正在執行 Entra Connect Sync,請規劃升級至 2.6.84.0。光是安全性改善——消除靜默降級、互動式管理員驗證、TPM 處理——就足以構成更新的理由。若想在安裝過程中嘗試金鑰通行證驗證,請在執行精靈前先啟用登錄機碼。
3. MCP 搭配 Entra ID 與 App Service 的企業管理授權
公告日期: 2026 年 7 月 16 日 資料來源: Microsoft Tech Community
Model Context Protocol (MCP) 已成為 AI 代理程式的標準連線層,而 Microsoft 正確保 Entra ID 在組織管理代理程式存取工具與服務的流程中扮演核心角色。
什麼是企業管理授權 (EMA)?
EMA 是一項穩定版的 MCP 擴充功能(自 2026 年 6 月 18 日起),它從根本上改變了 AI 代理程式及其使用者獲授權使用 MCP 伺服器的方式。相較於傳統的每伺服器 OAuth 同意流程——每新增一個 MCP 伺服器就需要瀏覽器重新導向和使用者點擊——EMA 讓組織的身分提供者成為原則決策點。
流程如下:
- SSO 驗證: MCP 用戶端透過 OpenID Connect 或 SAML,經由企業 IdP 驗證使用者身分
- 簽發 ID-JAG: IdP 簽發 Identity Assertion JWT Authorization Grant (ID-JAG)——一個短期有效、鎖定特定對象的 JWT,用於驗證使用者身分及組織原則
- 權杖交換: 用戶端向 MCP 伺服器的授權伺服器出示 ID-JAG(使用 RFC 7523 JWT Bearer Grant),並取得資源專屬的存取權杖
- 無需同意畫面——IdP 已評估完原則
Entra ID 與 App Service 的角色
Microsoft 的指引說明了如何立即使用 Azure App Service 建立具備嚴格控管的 MCP 端點:
- App Service 驗證位於應用程式的入口處,在請求送達您的 Python 程序之前,先驗證 Microsoft Entra 存取權杖
- App Service 可作為 MCP 資源伺服器
- 若要實現完整的 EMA 流程,企業 IdP 必須能夠簽發 ID-JAG(透過 RFC 8693 權杖交換)
- Microsoft 在 GitHub 上提供了一個完整的 Python 參考實作,包含本機 ID-JAG 實驗室
目前支援狀況
| 元件 | 狀態 |
|---|---|
| MCP EMA 擴充功能 | 穩定版(2026 年 6 月 18 日) |
| Okta (XAA) | 第一個正式生產環境的 IdP 支援 |
| Entra ID ID-JAG 簽發 | 尚未正式公告 |
| Anthropic 用戶端 | 已支援(Claude、Claude Code、Cowork) |
| VS Code | 已支援 |
| 伺服器 | Asana、Atlassian、Canva、Figma、Granola、Linear、Supabase |
為什麼這對 Entra ID 管理員很重要
儘管 Entra ID 原生的 ID-JAG 簽發功能尚未正式上市,但這項公告之所以重要,原因如下:
- 它定義了架構: Microsoft 展示了 Entra ID + App Service 如何作為 MCP 伺服器的授權邊界
- 它與 Entra Agent ID 方向一致: 代理程式身分將透過相同的原則框架獲得第一流的治理能力
- MCP 2026-07-28 規格即將出爐: 此規格將正式制定無狀態協定變更與 EMA 擴充功能——組織應現在就開始規劃
- 安全團隊獲得集中控制權: 在單一位置授予與撤銷 MCP 伺服器的存取權限,並保留稽核軌跡
對於正在建置 AI 代理程式基礎架構的組織而言,這是必讀的內容。
4. 目錄資料的可設定靜態加密
公告日期: 約 2026 年 7 月 10 日至 15 日 資料來源: 引用 Microsoft 官方公告的第三方分析
Microsoft 推出了可能是近年來 Entra ID 目錄儲存區最重要的安全性增強功能:針對目錄物件的可設定靜態加密,支援個別屬性層級的細粒度控制與客戶自管金鑰。
新功能內容
個別屬性加密控制:
管理員現在可以選擇性地針對高風險的目錄屬性(例如電話號碼、MFA 密碼或自訂擴充欄位)套用增強加密保護,透過 Microsoft Graph API 使用新的 Encryption Policy 物件:
PATCH https://graph.microsoft.com/v1.0/directory/encryptionPolicies/{policyId}
{
"attributes": [
"extensionAttribute1",
"mobilePhone",
"authMethods"
],
"encryptionType": "AES256",
"scope": "User"
}
這並非全面性加密——而是目標明確的作法,讓合規團隊能夠保護敏感性資料,同時不會破壞舊有整合或對非關鍵屬性的讀取增加延遲。
客戶自管金鑰 (CMK): Entra ID 現在支援以 Azure Key Vault 備份的金鑰作為靜態加密的客戶自管金鑰。這補足了受監管產業長期以來無法僅使用 Microsoft 管理金鑰來滿足主權資料要求的缺口。
入口網站體驗:
管理入口網站現在可在 身分治理 > 保護原則 下看到屬性加密功能,並提供稽核日誌追蹤每次原則變更。API 回應現在包含每個屬性的 encryptionStatus 屬性,方便程式化合規驗證。
應注意的限制
- 物件支援: 屬性加密僅適用於使用者與群組物件——服務主體、裝置與應用程式註冊目前尚不適用
- 授權要求: 客戶自管金鑰需要 Entra ID P2 授權
- 稽核保留: 加密原則變更的稽核日誌預設保留 90 天(如需符合合規要求,可設定更長的保留期)
2026 年第四季即將推出(公開預覽)
Microsoft 已宣布兩項即將推出的預覽功能:
- 細粒度金鑰輪替: 可依屬性或使用者群組輪替加密金鑰,將遭入侵時的影響範圍降至最低
- 條件式加密: 根據 Identity Protection 風險訊號驅動的原則式加密——對被標記為高風險的使用者套用更強的加密
評估
如果這些功能經 Microsoft 官方文件確認屬實,這對於需要精細控制身分資料靜態加密方式的受監管產業(醫療保健、金融、政府機構)而言,將是一項重大進展。特別是針對個別屬性的作法——既能避免全面加密帶來的效能影響,同時仍能保護最敏感的欄位。
5. Microsoft Graph API 2026 年 7 月更新
公告日期: 2026 年 7 月 16 日 資料來源: Microsoft Learn - Microsoft Graph 最新消息
七月份的 Graph API 更新包含多項 v1.0 正式升版與新的預覽功能,進一步擴展了開發者可以透過 Entra ID 進行的程式化作業。
v1.0 正式版新功能
存取審查的 BYOD 上傳 API:
Bring Your Own Data (BYOD) 上傳 API 已從 Beta 版晉升至 v1.0,支援上傳外部存取資料以供存取審查使用。這包括 customDataProvidedResourceUploadSession 基礎資源及相關類型——讓組織能夠將外部存取資料匯入 Entra ID 治理中進行審查。
fileStorageContainer 權限批次 Upsert: 檔案儲存容器的單一請求權限操作限制已從 10 個提升至 40 個權限物件——對於 SharePoint 與 Teams 佈建工作流程而言是一項實質的改善。
使用者資源的 sponsorOf 關聯:
使用者資源類型新增了 sponsorOf 關聯,代表該使用者所贊助的目錄物件——直接支援 Entra Agent ID 贊助生命週期模型。
預覽版新功能
程式化 FIDO2 金鑰通行證註冊:
開發者現在可以透過程式方式註冊金鑰通行證:使用 creationOptions 函式取得 WebAuthn 憑證建立選項,再將新的 publicKeyCredential 屬性張貼至 fido2AuthenticationMethod 資源以完成註冊。這使得自訂註冊流程不再受限於標準的安全性資訊入口網站。
變更通知的 Web Push 端點:
Microsoft Graph 訂閱現在支援瀏覽器原生 Web Push 傳遞,透過新的屬性:vapidPublicKey、webPushEncryptionP256dhPublicKey 與 webPushEncryptionSecret。瀏覽器型應用程式可以透過 W3C Push API 通道接收變更通知,無需自行架設公開 Webhook——對用戶端開發者而言是一項重大的簡化。
Windows 365 for Agents 組織管理:
新的 cloudPC: organizationAction 與 cloudPC: retrieveOrganizationActionDetail 方法支援啟用或停用組織的 Windows 365 for Agents 功能。
Lifecycle Workflows 增強功能:
cancelProcessing方法可取消進行中或佇列中的工作流程執行- 工作流程預覽操作可進行驗證而不影響實際使用者
- 自動隔離功能,支援可設定的閾值(
quarantineConfiguration屬性)
存取套件建議:
新的 accessPackageSuggestion 資源類型搭配 filterByCurrentUser 函式,根據相關人員洞察與指派記錄提供個人化的存取套件建議。
存取套件中的 PIM 角色指派:
accessPackageResourceRole 上的 type 屬性可指出 Azure 資源角色是啟用中還是符合資格,從而在存取套件中支援 PIM 角色指派。
Verified ID 自訂宣告驗證:
新的 onVerifiedIdClaimValidationCustomExtension 與 onVerifiedIdClaimValidationListener 資源類型支援在驗證流程中,針對 Verified ID 憑證展示的宣告驗證執行自訂邏輯。
Defender 整合:
新的 alert: moveAlerts 與 incident: mergeIncidents 動作支援在 Microsoft Defender 中移動警示與合併事件。
Entra Connect Sync:
onPremisesDirectorySynchronizationFeature 資源新增了 allowOnPremUpdateOfOnPremisesObjectIdentifierEnabled 屬性。
優先處理建議
對於大多數組織而言,以下是我建議從這波更新中優先處理的事項:
- 部署 SSO 管理員控制登錄原則——如果您的組織在歐洲經濟區有受管理的 Windows 裝置,此舉成本低、效益高
- 規劃升級 Entra Connect Sync 至 v2.6.84.0——光是安全性強化就值得更新
- 評估 MCP EMA 模式——如果您正在建置 AI 代理程式基礎架構,架構方向已逐漸明朗,提前規劃將可減少後續的修改工作
- 關注目錄靜態加密的官方文件——如果確認屬實,請開始規劃哪些屬性需要加強保護
- 探索程式化金鑰通行證註冊——如果您需要自訂的註冊流程,Graph API 現在已支援
Entra ID 的創新步伐持續加速。上週的「金鑰通行證設為預設」公告是頭條新聞,但這些更新共同代表了平台的重大成熟——從 SSO 管理和身分同步安全性,到 AI 代理程式治理與目錄層級的加密控制。
如需持續掌握 Entra ID 的最新更新,請在 X 上追蹤 @kkaminsk,並定期回來查看。Big Hat Group Inc. 提供以 AI 與身分技術為核心的 Microsoft 顧問服務。