Microsoft Entra ID 本週推出了兩項重要更新:針對品牌登入頁面中自訂 CSS 定位屬性的安全退役,以及面向從 Azure AD B2C 遷移至 Microsoft Entra External ID 的組織的遷移策略分析器正式發布。這兩項變更都有 IT 管理員需要關注的截止日期。

Entra ID 品牌登入頁面退役自訂 CSS 定位屬性

2026年7月21日,Microsoft 宣布將在 Microsoft Entra ID 品牌登入頁面中退役自訂 CSS 定位屬性,以加強防釣魚防禦能力並提供更安全、更可信的登入體驗。

為什麼這很重要

自訂 CSS 定位屬性可能被利用來建立欺騙性的登入頁面布局。惡意或錯誤配置的品牌設定可以移動、隱藏或覆蓋關鍵的登入元素——使用者名稱/密碼欄位、租戶識別、法律文字——使建構看起來可信但實際上誤導使用者的釣魚式頁面成為可能。pointer-eventsopacityfilterclip-path 等屬性可以建立透明或部分遮擋的互動層,在 Microsoft 託管的登入頁面內實現點擊劫持場景。

通過限制管理員可以自訂的內容,Microsoft 確保關鍵登入元素保持在可信、可預測的位置。這是標準化 Entra 登入體驗和減少視覺欺騙機會的更廣泛策略的一部分。

退役時間表

日期事件
2026年7月21日未已使用自訂 CSS 定位屬性的租戶將無法再配置這些屬性
2026年10月26日自訂 CSS 定位屬性在全球範圍內對所有租戶退役
2027年晚些時候計劃全面退役所有自訂 CSS(將提前通知)

2026年1月5日之後建立的新 Entra ID 租戶已經不支援公司品牌自訂 CSS。Microsoft Entra External ID 租戶不受此變更影響。

受影響的 CSS 屬性

以下屬性在2026年10月26日之後將不再被支援:

  • position(包括 top、right、bottom、left、z-index)
  • margin(包括 margin-top、margin-bottom、margin-left、margin-right)
  • transform
  • opacity
  • overflow
  • filter
  • pointer-events
  • clip-path
  • mix-blend-mode
  • translate

管理員應採取的措施

  1. 檢查租戶是否受影響。 使用全域管理員或品牌管理員帳戶登入,導航到 Microsoft Graph Explorer,檢索組織的品牌配置以檢查是否使用了受影響的屬性。

  2. 移除定位屬性。 從公司品牌和品牌主題 CSS 配置中移除所有已退役屬性的執行個體。Microsoft 已明確表示沒有支援的遷移路徑或替代方案。

  3. 測試使用者體驗。 移除 CSS 後,在 Web 瀏覽器、原生用戶端應用(Outlook、Teams)和不同裝置類型上測試登入流程。確認徽標、背景圖像和文字在其預設位置仍正確顯示。

  4. 為2027年全面 CSS 退役做準備。 現在就最小化所有自訂 CSS 相依性。僅使用支援的文件化品牌控制項(徽標、背景圖像、文字),不依賴任意 CSS。更新內部文件、截圖和服務台培訓材料。

對品牌的影響

退役後,徽標、圖像和文字等品牌元素仍將可見——它們只是不再支援定位屬性後以預設狀態顯示。具有高度自訂登入頁面的組織應計劃過渡到標準布局行為。

此變更與 Entra 的其他安全標準化工作一致,包括條件式存取中自訂控制的退役(由外部 MFA 替代)以及通行金鑰作為預設身分驗證方法的推進。

Azure AD B2C 遷移策略分析器正式發布

2026年7月20日,Microsoft 宣布遷移策略分析器正式發布,該工具通過分析身分體驗框架(IEF)自訂策略,幫助組織規劃從 Azure AD B2C 到 Microsoft Entra External ID 的遷移。

挑戰

規劃 B2C 到 External ID 遷移的首要障礙之一是了解當前租戶中實際實現了什麼。Azure AD B2C 部署通常會隨時間有機增長,包括自訂使用者旅程、聯合整合、宣告轉換、API 連接和客製化註冊/登入體驗。隨著團隊變更和解決方案演進,評估遷移範圍變得耗時且複雜。

遷移策略分析器的作用

該工具對身分體驗框架中的自訂策略定義執行確定性分析,並生成結構化評估報告。每個檢測到的功能都被分類,以幫助組織評估遷移複雜性:

  • 可用: 可以使用現有 Microsoft Entra External ID 功能實現的功能,包括常見的註冊/登入體驗、聯合場景、驗證工作流程和帳戶恢復體驗。
  • 需要自訂開發: 可能需要擴充機制、API 整合、合作夥伴開發的解決方案或額外應用邏輯的功能。
  • 建議架構變更: 在 Entra External ID 中可能更適合採用不同實現模式的場景。
  • 目前不支援: 沒有直接實現路徑的功能,可能需要替代方法或未來評估。

如何使用

  1. 在 Azure AD B2C 租戶中開啟身分體驗框架
  2. 選擇一個策略並點擊分析策略
  3. 檢視並下載生成的遷移評估報告
  4. 在工程、架構和業務利害關係人之間共享報告

執行分析不需要策略修改或額外配置。

戰略價值

遷移策略分析器幫助團隊從發現轉向可執行的計劃:

  • 通過分類清單估算遷移範圍和工作量
  • 根據複雜性評級優先進行概念驗證活動
  • 識別需要重新設計或自訂開發的領域
  • 在利害關係人之間建立共同理解的基礎上構建分階段遷移策略

這對於大規模 B2C 租戶——通常擁有500萬或更多物件的租戶——特別有價值。該工具補充了今年稍早宣布的高規模相容性(HSC)模式,該模式使 B2C 客戶無需重新註冊使用者或重設密碼即可將應用程式過渡到 External ID。

關鍵要點

  1. 品牌登入 CSS 退役是一項安全措施 — 將2026年10月26日視為定位 CSS 的強制截止日期,並開始設計未來使用配置而非 CSS 技巧的登入品牌。
  2. 遷移策略分析器消除了 B2C 遷移的猜測工作 — 在開始任何遷移規劃之前執行它,以獲得基於資料的範圍和複雜性評估。
  3. 兩項變更都反映了 Microsoft 更廣泛的 Entra 策略 — 標準化和保護身分體驗,減少自訂攻擊面,並為平台過渡提供工具支援。

如需持續取得 Entra ID 更新,請在 X 上關注 https://x.com/kkaminsk,並收藏 Microsoft Learn 上的 Microsoft Entra What’s New 頁面。