Microsoft Entra ID 本週發布了兩項重要更新:來自 Identiverse 2026 的關於企業環境中 AI 代理蔓延的驚人發現,以及與 SAP 身分系統的深化整合,將 Entra ID Governance 定位為 SAP Identity Management 的戰略繼任者。這兩項公告對在 AI 時代管理身分的 IT 管理員具有重大意義。

AI 代理無處不在:Identiverse 2026 圓桌洞察

在 Identiverse 2026 上,Microsoft Security 舉辦了一場 Power Breakfast,匯聚了來自 10 個同時進行的圓桌討論的 150 位身分專業人士。參與者來自金融服務、醫療保健、政府和能源等行業,代表了 AI 採用的各個階段。調查結果描繪了 AI 代理治理現狀的嚴峻畫面。

代理蔓延是當前現實

十個圓桌中有九個將未經管理的代理蔓延描述為當前現實,而非未來風險。從幾十個代理開始,在幾個月甚至幾週內就變成了數萬個。一位參與者報告在演示期間意外發現其企業租戶中有 44,000 個代理。沒有任何單一審計能夠捕獲全貌,從業者在最終檢查時發現的代理數量遠超預期。

影子 AI 和無主代理

十個圓桌中有八個表示,影子 AI 已經存在於其組織中,運行在沒有任何單一治理層覆蓋的平台上。這些代理僅通過網路日誌進行追蹤(如果有的話)。十個圓桌中有九個提出了無主代理問題:代理被建立後綁定到建立者的身分,在該人調崗或離職後很長時間仍在運行——未經審查、權限過大且未被發現。

代理到代理鏈:最困難的挑戰

十個圓桌中有八個將代理到代理鏈確定為遇到的最困難的安全挑戰。多個團隊在發現無法在鏈中維護一致的治理後,回滾了代理到代理部署。正如一位參與者所指出的:“我能控制從 A 點到 B 點,但 B 點需要與 C 點通信,這就是上下文丟失的地方。”

三個可行的起點

Microsoft 概述了組織應對代理蔓延的三個實用步驟:

1. 首先建立清單。 在 Microsoft Entra 管理中心的 Entra ID > 代理 > 代理概覽中開始,查看具有身分的代理總數、最近建立的數量、活躍數量和未管理數量。對於在 Microsoft 生態系統之外運行的代理,使用 Agent 365 CLI 和 SDK 或聯合身分憑證進行註冊。您不需要遷移它們——您需要將它們納入註冊表,使其可見並可以被治理。

2. 為每個代理分配所有者和贊助者。 Microsoft Entra Agent ID 中的每個代理身分都需要一個贊助者(對代理行為負責的人)和一個所有者(負責其技術管理的人)。在建立時在藍圖層分配兩者。當有人離開組織時,Microsoft Entra 生命週期工作流可以自動為與該人關聯的每個代理觸發所有權審查。

3. 嚴格限定權限並在藍圖級別應用條件存取。 在每個藍圖上使用枚舉範圍:僅限代理需要的特定委派權限,不多不少。對於代表用戶行事的代理,使用代表流程,以便應用用戶級存取策略。對於自主代理,使用 narrowly scoped 的客戶端憑證流程。在藍圖級別應用條件存取策略——而非逐個代理——以便從該藍圖建立的每個代理實例自動繼承策略。

授權注意事項

從 2026 年 7 月開始,包括代理特定條件存取和身分保護在內的代理安全功能需要 Microsoft 365 Agent 或 M365 E7 授權。組織應確認其租戶擁有 Agent 365 合格的授權,並且所需管理員已分配授權。應啟用 Microsoft Defender 中的 Security for AI Agents 開關,SOC 團隊應將 Advanced Hunting 查詢從舊版 AIAgentInfo 表更新到新的 AgentInfo 表。

使用 Microsoft Entra 現代化 SAP 身分管理

7 月 23 日,Microsoft 發布了關於使用 Microsoft Entra 現代化 SAP 身分管理的詳細指南,面向從 SAP Identity Management (SAP IDM) 向雲原生身分平台過渡的組織。

深化整合能力

在過去兩年中,Microsoft Entra 和 SAP 持續深化互操作性。關鍵更新包括:

  • 更靈活的預配模式,在 Microsoft Entra 和 SAP Cloud Identity Services 之間支援更廣泛的部署模型
  • Microsoft Entra 用戶上的自定義擴展屬性,用於 SAP 特定場景,使身分資料更易於與 SAP 應用程式需求對齊
  • 帳戶發現,用於識別 SAP Cloud Identity Services 中尚未與 Microsoft Entra 用戶關聯的帳戶,減少手動調查並加強治理
  • OAuth 2.0 客戶端憑證支援,保護 Microsoft Entra 和 SAP Cloud Identity Services 之間的服務到服務通信,取代較舊且較不安全的身分驗證方法
  • Entra ID Governance 與 SAP Identity Access Governance (IAG) 之間的整合,允許組織通過 Entra 存取包請求和治理 SAP 業務角色以及其他存取權限

SAP IAG 整合的工作方式

當用戶通過 Microsoft Entra 請求分配包含 SAP 業務角色的存取包時,請求會自動發送到 SAP Identity Access Governance。SAP IAG 然後在其自己的治理流程中執行審批和額外檢查。這種方法將 Entra 中的企業級存取包與 SAP IAG 中可用的業務角色和風險上下文連接起來,建立跨 SAP 和非 SAP 應用程式的統一治理體驗。

客戶成功:Cenibra

纖維素公司 Cenibra 使用 Microsoft Entra ID Governance 在 80 多個系統(包括 SAP 作為核心平台)中實現了身分管理現代化。該方法幫助減少了手動工作、提高了審計就緒性,並建立了更具可擴展性的存取管理基礎——證明了 Entra-SAP 整合對複雜企業環境的實際價值。

SAP 的更廣泛 Microsoft 安全上下文

身分為在您的安全環境中保護 SAP 奠定了基礎。Microsoft 提供與 NIST 網路安全框架對齊的額外 SAP 感知能力:

  • 識別: Microsoft Purview 發現並分類敏感 SAP 資料,包括通過 SAP Datasphere 鏡像到 Microsoft Fabric 的資料
  • 保護: Microsoft Defender 保護 SAP 應用程式周圍的端點、伺服器和雲端資源
  • 檢測: Microsoft Sentinel 連接 SAP 信號以檢測事件,具有 SAP 認證解決方案中的內建分析規則
  • 回應: Microsoft Security Copilot 加速調查並指導 SAP 事件的回應

SAP IDM 遷移建議行動

對於評估其 SAP 身分策略的組織,Microsoft 建議採用分階段方法:

  1. 執行 SAP 身分景觀評估 — 盤點哪些 SAP 系統在範圍內、SAP IDM 目前管理什麼,以及識別為 SAP IDM 提供資料的權威來源
  2. 設計 Entra-SAP 整合模型 — 將 SAP 身分屬性映射到 Entra 擴展屬性,規劃帳戶發現和核對,並配置 OAuth 2.0 客戶端憑證
  3. 整合 Entra ID Governance 與 SAP IAG — 在 Entra 中建立觸發 SAP IAG 角色分配的存取請求工作流,並定義平台之間的職責劃分
  4. 規劃 SAP IDM 遷移和退役 — 從共存開始(Entra 編排,SAP IDM 執行),過渡到漸進式切換(新預配僅通過 Entra + SAP IAG),最後完成退役
  5. 與更廣泛的 Entra 和 AI 安全計劃對齊 — 將零信任原則應用於 SAP 存取,將 SAP 整合服務帳戶作為工作負載身分治理,並將 SAP 用戶視為與 AI 代理和 SaaS 應用相同的身分邊界的一部分

這對您的組織意味著什麼

這兩項公告反映了 Microsoft 的更廣泛戰略:使每個身分——無論是人類、AI 代理還是 SAP 服務帳戶——成為 Entra 身分結構中一等一的、可治理的實體。對於 IT 管理員來說,訊息很明確:管理 AI 代理蔓延和現代化 SAP IDM 等遺留 IAM 系統的工具現在已經可用,不採取行動的代價每個月都在增長。

如果您的組織正在部署沒有治理的 AI 代理,請立即從 Entra 管理中心中的清單開始。如果您正在運行 SAP IDM,請在 SAP 於 2026 年 11 月棄用 SuccessFactors API 的基本身分驗證之前,開始規劃到 Entra ID Governance 的遷移路徑。

https://x.com/kkaminsk 上關注對話,獲取 Microsoft Entra ID 更新和身分安全洞察的持續報導。