2026年8月的第一週帶來了一系列密集的 Microsoft Entra ID 更新,涵蓋混合身分識別、群組安全性、驗證移轉、Conditional Access 與工作負載身分識別同盟。其中最受矚目的是:Entra Cloud Sync 終於支援裝置同步,消除了阻礙組織從 Connect Sync 移轉的最後幾個主要障礙之一。以下為身分識別管理員需要知道的所有內容。

Entra Cloud Sync 裝置同步(公開預覽)

本週最大的新聞是 Microsoft Entra Cloud Sync 裝置同步功能的公開預覽。在此之前,需要將 Active Directory 電腦物件同步至 Entra ID 以進行混合加入的組織,只能依賴 Entra Connect Sync。這是阻礙移轉至雲端原生 Cloud Sync 架構的最常被提及的障礙之一。

功能說明

裝置同步會在現有的 AD 到 Entra Cloud Sync 組態中,執行一個專用的 AD2AADDeviceSync 作業。同步完成後,裝置即可進行 Microsoft Entra 混合加入,從而啟用依賴混合加入狀態的 Conditional Access、裝置型合規性與 SSO 案例。

必要條件

  • Microsoft Entra Provisioning Agent 1.1.1107 或更新版本
  • 現有的 AD 到 Microsoft Entra ID Cloud Sync 組態
  • 您的 Entra 租用戶識別碼與已驗證網域(同盟環境使用同盟網域,否則使用 *.onmicrosoft.com
  • 在每個 AD 樹系中設定服務連接點(SCP)需要 Enterprise Admins 存取權限
  • 設定裝置同步需要 Hybrid Identity Administrator 角色

如何啟用

透過 Entra 系統管理中心:

  1. 以 Hybrid Identity Administrator 身分登入
  2. 瀏覽至 Entra ID → Entra Connect → Cloud sync
  3. 選取您的 AD 到 Microsoft Entra ID 組態
  4. 前往屬性 → 基本 → 編輯
  5. 啟用裝置同步 → 套用

透過 Microsoft Graph API:

使用 templateId 設定為 AD2AADDeviceSync 建立同步作業:

POST https://graph.microsoft.com/beta/servicePrincipals/{spId}/synchronization/jobs
Content-Type: application/json

{
  "templateId": "AD2AADDeviceSync"
}

然後啟動作業:

POST https://graph.microsoft.com/beta/servicePrincipals/{spId}/synchronization/jobs/{jobId}/start

您也可以透過系統管理中心或 Graph API,視需要為個別裝置進行佈建,用於測試。

同步的裝置屬性

Entra AttributeAD AttributeMapping Type
AccountEnableduserAccountControlExpression
DeviceIdobjectGUIDDirect
DeviceOSTypeoperatingSystemExpression
DeviceTrustTypeNone (always ServerAd)Expression
DisplayNamedisplayName, dNSHostNameExpression
OnPremiseSecurityIdentifierobjectSidDirect
RegisteredOwnerReferencemS-DS-CreatorSIDOnce
SourceAnchorobjectGUIDDirect
UserCertificateuserCertificateDirect

為何這很重要

微軟已明確表示:Cloud Sync 是混合身分識別的策略方向。Connect Sync 版本正處於滾動式淘汰,要在 2026 年 9 月 30 日之後繼續同步,必須使用 2.5.79.0 或更新版本。隨著裝置同步進入預覽階段,先前因裝置同步依賴而無法移轉的組織,現在終於有了可行的移轉路徑。

移轉方式: 將 Cloud Sync 與 Connect Sync 並行部署,先針對部分 OU 試行裝置同步,驗證混合加入流程,然後逐步淘汰 Connect Sync。

安全性群組巢狀控制(disableNesting 屬性)

微軟在 Entra ID 的安全性群組中低調新增了 disableNesting 屬性,讓管理員可以在關鍵群組上防止巢狀群組成員資格。此功能目前可透過 Graph v1.0 端點使用,但 Entra 系統管理中心的介面尚未開放此功能。

運作方式

當安全性群組的 disableNesting 設定為 true 時:

  • 使用者、服務主體與裝置仍可被新增為成員
  • 嘗試將另一個群組新增為成員的操作會遭到封鎖
  • 只要目標群組潛在的成員群組中任一disableNesting 設定為 true,巢狀就會被封鎖
  • 此屬性只能在建立群組時設定——建立之後無法更新

Graph API 範例

建立停用巢狀的新安全性群組:

$RequestBody = @{
    displayName = "Privileged Access Group"
    securityEnabled = $true
    mailEnabled = $false
    mailNickname = "PrivilegedAccess"
    disableNesting = $true
    description = "Security group with nesting disabled"
}
New-MgGroup -BodyParameter $RequestBody

篩選出停用巢狀的群組:

Get-MgGroup -Filter "securityEnabled eq true and mailEnabled eq false and disableNesting eq true" -All

讀取此屬性(必須透過 $select 明確要求):

GET https://graph.microsoft.com/v1.0/groups/{id}?$select=id,displayName,disableNesting

新權限

微軟建立了細粒度的 Group-NestingSupport.ReadWrite.All 權限,專門用於管理此屬性,與更廣泛的 Group.ReadWrite.All 權限並行。

使用案例

  • 特殊權限存取群組 — 防止透過巢狀成員鏈進行隱蔽的權限提升
  • 受法規/合規性控制的資源 — 以扁平化成員資格簡化存取審查
  • 高階主管存取群組 — 確保成員資格明確且可稽核
  • 需接受存取審查的群組 — 消除證明流程中的複雜性

SMS/語音移轉暫時退出 API

8 月 1 日,微軟發布了自動金鑰(passkey)啟用與註冊活動推廣(Registration Campaign)的 beta Graph API 退出程序。這為有自己移轉計畫的組織提供了一個暫時的視窗,可以延後 9 月 1 日的變更。

退出的作用

透過 beta Graph API 將 optOutSettings.passkeyDynamicMigration 設定為 true,可暫時將您的租用戶排除在以下範圍之外:

  • 為 SMS/語音使用者自動啟用金鑰
  • 推動金鑰註冊的預設 Registration Campaign 行為

退出不會做什麼

  • 不會阻止 Microsoft 提供的 SMS/語音於 2027 年 2 月 1 日淘汰
  • 不會重新啟用已淘汰的 SMS/語音方法
  • 不會停用金鑰或防網路釣魚方法
  • 不會免除您自己的 Conditional Access 原則

退出視窗從 2026 年 9 月 1 日持續到 2027 年 2 月 1 日。2 月的淘汰沒有任何退出選項。

配套工具

微軟在 GitHub 上發布了 entra-sms-voice-usage-analyzer PowerShell 指令碼,用於盤點仍在使用 SMS/語音驗證的使用者。在決定是否使用退出功能之前,請先執行此指令碼:

# Requires Global Reader, Authentication Policy Administrator, or Security Reader role
# Available at: https://github.com/microsoft/entra-sms-voice-usage-analyzer

建議

只有在有結構化移轉計畫的情況下才使用退出功能。微軟顯然希望租用戶採用金鑰。如果您選擇退出,請利用延長的視窗部署支援金鑰的平台、更新 Conditional Access 以優先採用防網路釣魚強度,並展開使用者溝通活動。

MC1223829:Conditional Access 對資源排除的執行改善

微軟正在彌補 Conditional Access 執行中的一個缺口:先前,只要求基準範圍且至少包含一個資源排除的應用程式未獲得正確處理。此功能已於 8 月初開始推出,預計於 2026 年 8 月中旬完成。

影響評估

大多數租用戶不會注意到任何變更。但是,如果您有符合上述特徵的應用程式——要求基準範圍且至少包含一個排除項目——它們可能會首次遇到 Conditional Access 執行。請檢查您的租用戶的訊息中心中是否出現 MC1223829。

管理員操作

  1. 盤點具有資源排除的 CA 原則(尤其是帶特定排除項的「所有雲端應用程式」)
  2. 使用 What If 工具模擬對排除資源的登入
  3. 在需要不同執行方式的情況下,優先使用明確鎖定應用程式的原則,而非「帶排除項的所有應用程式」
  4. 記錄資源特定原則,防止影子繞過

強化 GitHub 與 GitLab 同盟認證

微軟發布了關於強化 GitHub Actions 與 GitLab CI 在 Entra ID 工作負載身分識別同盟中所用同盟認證的新指南。這對於任何使用 OIDC 同盟從 CI/CD 管線實現無秘密 Azure 部署的組織都很重要。

關鍵建議

限制同盟範圍: 將同盟身分識別認證限制在特定存放庫與分支,而非整個組織。像 repo:myorg:* 這樣寬泛的主體比對很危險;請改用 repo:myorg/myapp:ref:refs/heads/main

套用最低權限: 只授與同盟 CI 應用程式所需的 Graph 權限(例如 Application.ReadWrite.OwnedBy,而不是 Application.ReadWrite.All)。

對工作負載身分識別使用 Conditional Access: 建立允許同盟工作負載無需互動式 MFA 的 CA 原則,但將簽發限制為已知的簽發者與宣告。

GitHub Actions 模式

設定帶有同盟身分識別認證的 Entra 應用程式註冊:

  • 簽發者: https://token.actions.githubusercontent.com
  • 主體: repo:{owner}/{repo}:ref:refs/heads/{branch}
  • 對象: api://AzureADTokenExchange

GitHub Actions 工作流程會要求 OIDC 權杖,與 Entra ID 交換以取得存取權杖,再用它呼叫 Microsoft Graph 或 Azure Resource Manager——無需儲存任何祕密。

Global Secure Access:輸出 IP 範圍與 DCA 共存

兩項新的文件更新可協助組織在現有安全性工具之外部署 Global Secure Access。

輸出 IP 範圍

微軟現在發布 GSA 的專用輸出(egress)IP 範圍。這些範圍應:

  • 在 Defender for Cloud Apps 中標示為受信任/已知位置
  • 納入防火牆與 Proxy 允許清單
  • 用於Conditional Access 命名位置,支援以網路為基礎的原則

DCA 共存指南

新文件說明 GSA 與 Defender for Cloud Apps 如何在不進行雙重 Proxy 的情況下共存。這對於同時使用兩種解決方案的組織至關重要——如果設定不當,DCA 可能會將 GSA 輸出 IP 視為外部流量,導致影子 IT 可見性與工作階段控制效力受損。

管理員操作: 將 GSA 輸出 IP 範圍作為公司位置匯入 DCA,然後驗證 CA + DCA 整合原則是否正確包含 GSA 流量。

SCIM 佈建:使用工作負載身分識別同盟實現無秘密驗證

SCIM 佈建文件已更新,加入了使用工作負載身分識別同盟的無秘密驗證。這與 2026 年 4 月關於 SCIM 佈建應用程式移轉至現代驗證方法的公告保持一致。

變更內容

SCIM 用戶端現在可以使用同盟認證(而非長期有效的用戶端祕密)向 Entra ID 驗證。SCIM 通訊協定本身保持不變——改變的是佈建引擎的驗證方式:

  1. 註冊一個帶有同盟身分識別認證的 Entra 應用程式(例如 GitHub OIDC)
  2. SCIM 工作負載從外部 IdP 取得 OIDC 權杖
  3. 透過權杖交換將該權杖兌換為 Entra 存取權杖
  4. SCIM 佈建使用短期、非祕密型權杖繼續執行

這消除了重大風險:SCIM 整合通常以服務主體身分執行,且用戶端祕密從不輪替。

新的租用戶體系結構系列

微軟發布了由七部分組成的租用戶體系結構系列,涵蓋:

  • 主要租用戶 — 中央身分識別權威
  • 協作生產租用戶 — 多租用戶生產案例
  • 隔離的關鍵系統租用戶 — 何時進行隔離
  • 商業夥伴隔離 — B2B 與外部身分識別模式
  • 非生產租用戶 — 開發/測試/暫存策略
  • 混合身分識別 — 將內部部署 AD 與 Entra ID 連接

對於任何擁有複雜租用戶拓撲的組織來說,這都是必讀內容。

MC1435782:自訂 CSS 定位屬性淘汰

一份正式的訊息中心通知(MC1435782)確認了公司品牌中自訂 CSS 定位屬性的淘汰時間表:

  • 2026 年 7 月 21 日: 尚未使用定位屬性的租用戶將無法再設定這些屬性
  • 2026 年 10 月 26 日: 定位屬性在全球範圍內淘汰
  • 2027 年稍後: 計畫全面淘汰自訂 CSS

受影響的屬性: position (top/right/bottom/left/z-index)、margin、transform、opacity、overflow、filter、pointer-events、clip-path、mix-blend-mode、translate

請透過 Graph Explorer 檢查您的品牌設定,並在 10 月截止日期之前移除受影響的屬性。

操作摘要

ChangeAction RequiredTimeline
Cloud Sync device syncEvaluate for Connect Sync migrationPreview now
Security group disableNestingApply to privileged groupsAvailable now
SMS/voice opt-out APISet if you have a transition planBefore Sept 1, 2026
MC1223829 CA enforcementCheck affected appsMid-August 2026
GitHub/GitLab hardeningAudit and restrict federation scopeImmediate
GSA egress IPsImport into DCA and firewallsBefore GSA deployment
SCIM workload identityMigrate from static secretsPer integration
CSS positioning retirementRemove affected propertiesBefore Oct 26, 2026

這對您的組織意味著什麼

2026 年 8 月延續了微軟在雲端原生身分識別、防網路釣魚驗證與無秘密工作負載身分識別方面的持續推進。Cloud Sync 裝置同步預覽是混合身分識別團隊的頭條消息——它終於消除了「我們因為裝置問題無法移轉」的障礙。安全性群組巢狀控制與工作負載身分識別同盟強化指南表明,微軟致力於為管理員提供在人類與非人類身分識別之間強制執行最低權限所需的工具。

如果您仍在使用 Connect Sync,現在正是認真規劃 Cloud Sync 移轉的時候。如果您尚未開始推行金鑰,暫時的退出 API 為您提供了一個視窗——但要明智地使用它,因為 2027 年 2 月是沒有任何例外的硬性截止日期。

在 X 上追蹤 @kkaminsk,取得每日 Microsoft Entra ID 更新與身分識別安全性洞察。