對 Microsoft Entra ID 管理員來說,8 月正成為關鍵的一個月。面對即將到來的 9 月 1 日 passkeys-by-default(預設採用 passkey)推出,加上源源不絕的新公告,有許多事項需要追蹤。今日的更新帶來三項重大發展:一項將迫使許多組織重新思考群組架構的動態群組重大變更、一個協助管理 passkey 移轉的 AI 工具,以及關於超越傳統 VPN 的新思維領導內容。

1. MemberOf 規則運算子淘汰 — 動態群組的重大變更(MC1448379)

微軟今日透過訊息中心通知 MC1448379 宣布,將於 2026 年 11 月 3 日結束 Entra ID 中 memberOf 規則運算子的公開預覽。此運算子自約 2022 年起便處於預覽狀態,可讓管理員建立從現有群組拉取成員(而非依賴使用者或裝置屬性)的動態成員資格規則。它不會升級為正式發行(GA)。

受影響的範圍

此項淘汰影響三個領域:

  • 使用 memberOf 規則的動態成員資格群組
  • 使用 memberOf 規則的動態系統管理單位(Administrative Units)
  • 使用 memberOf 規則的權利管理(Entitlement Management)自動指派原則

關鍵日期

日期影響
2026 年 10 月 27 日使用 memberOf 的權利管理自動指派原則遭到隔離 — 處理停止,但原則仍保留在原位
2026 年 11 月 3 日使用 memberOf 的動態群組與系統管理單位停止更新 — 成員資格凍結在最後已知狀態

沒有退出選項,也沒有延長期限。

微軟為何淘汰此功能

這項決定的關鍵在於擴充性與可靠性。微軟發現,即使在租用戶中只有單一 memberOf 規則,也可能導致所有動態群組(而不只是使用該運算子的群組)發生租用戶層級的處理延遲。此效能影響相當根本,微軟因此認定該功能無法在大規模環境中獲得支援;與其讓組織繼續依賴一個具有這些限制的預覽功能,不如將其淘汰。

不作為的影響

如果您未在截止日期前完成移轉,後果將相當嚴重:

  • 過時的存取權限: 新使用者無法獲得所需的存取權限,而前成員仍保有 Teams、SharePoint 及其他資源的存取權
  • Conditional Access 失效: 評估群組成員資格的原則將使用過時的資料運作
  • 授權漂移: 群組型授權將無法正確指派或移除授權 — 使用者可能保留不應擁有的授權,或缺少他們需要的授權
  • 過時的系統管理範圍: 動態 AU 將擁有過時的成員資格,影響委派的系統管理範圍
  • 權利管理凍結: 自動指派原則將不再新增或移除存取套件(access package)指派

如何找出受影響的組態

首先使用 Microsoft Graph PowerShell 模組執行下列 PowerShell 命令:

# Find dynamic groups using memberOf
Get-MgGroup -Filter "startsWith(membershipRule,'user.memberOf') or startsWith(membershipRule,'device.memberOf')" | Select-Object DisplayName, Id, MembershipRule, MembershipRuleProcessingState

# Find dynamic AUs using memberOf
Get-MgDirectoryAdministrativeUnit -All -Property Id, DisplayName, MembershipRule, MembershipType | Where-Object { $_.MembershipType -eq "Dynamic" -and $_.MembershipRule -match "memberOf" } | Select-Object DisplayName, Id, MembershipRule

至於權利管理自動指派原則,請使用 Graph PowerShell 查詢指派規則中參照 memberOf 的存取套件原則。

社群也積極響應 — AdminDroid 發布了一個全面的 PowerShell 指令碼,可掃描全部三種組態類型並產生 CSV 報告:Find Entra ID Configurations with Deprecated MemberOf Operator

移轉選項

微軟的官方指引提供兩條主要路徑,但還有第三個實用選項:

選項 1:改用屬性型動態規則。 如果相同的成員資格可以使用使用者或裝置屬性(department、extensionAttribute、jobTitle 等)來表達,請重寫規則。例如,如果您的 memberOf 群組從「Sales」與「Marketing」群組(本身即由 department 定義)拉入成員,您可以建立類似 user.department -in ['Sales','Marketing'] 的規則。

選項 2:轉換為指派型成員資格。 在 Entra 系統管理中心將群組從「動態(Dynamic)」變更為「指派(Assigned)」(群組 > 所有群組 > 開啟群組 > 將成員資格類型從 Dynamic 變更為 Assigned)。以手動方式或透過自動化來管理成員資格。最適合小型群組或變化不頻繁的群組。

選項 3:PowerShell 同步指令碼。 建立一個排程指令碼,讀取來源群組的成員資格並同步至目標群組。這是最有彈性的選項,且最接近 memberOf 的行為,但會增加營運負擔,且指令碼本身會成為一個維護點。

切換前的驗證

無論您選擇哪種替代方案,請在部署至生產環境前先進行驗證。匯出舊 memberOf 群組的成員、建立替代方案、等待處理完成、匯出新群組的成員,然後進行比對:

# Export members of the old memberOf group
$oldGroupId = "xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx"
Get-MgGroupMember -GroupId $oldGroupId -All | Select-Object @{N='Id';E={$_.Id}} | Export-Csv -Path .\OldGroup-Members.csv -NoTypeInformation

# Export members of the new replacement group
$newGroupId = "yyyyyyyy-yyyy-yyyy-yyyy-yyyyyyyyyyyy"
Get-MgGroupMember -GroupId $newGroupId -All | Select-Object @{N='Id';E={$_.Id}} | Export-Csv -Path .\NewGroup-Members.csv -NoTypeInformation

# Compare
$old = Import-Csv .\OldGroup-Members.csv
$new = Import-Csv .\NewGroup-Members.csv
$diff = Compare-Object -ReferenceObject $old.Id -DifferenceObject $new.Id
if ($diff) { Write-Host "Differences found:" -ForegroundColor Yellow; $diff | Format-Table -AutoSize }
else { Write-Host "Membership matches. Safe to switch." -ForegroundColor Green }

社群反應

這項公告在 IAM 社群中引發了強烈的反彈。在 Reddit 的 r/sysadmin、Spiceworks 與 LinkedIn 上,管理員們表達了挫折感:一個已預覽四年的功能竟在沒有直接替代方案的情況下被撤除。許多組織在漫長的預覽期間,圍繞 memberOf 建立了授權、Conditional Access 與應用程式存取架構。巢狀群組邏輯缺乏 1:1 的替代方案,意味著受影響的租用戶需要進行大量的重新設計。

這是合理的擔憂。雖然微軟的效能論據站得住腳——單一規則造成租用戶層級的處理效能降低確實是真實問題——但漫長的預覽期營造了一種虛假的水久性錯覺。真心採用 memberOf 的組織,如今面臨在壓縮的時間內重新設計群組架構的困境。

2. 搭配 Conditional Access Optimization Agent 的 Passkey 採用推廣活動(公開預覽)

在時機更好的消息方面,微軟推出了一款強大的新工具,協助組織管理即將到來的 passkey 移轉。建構於 Security Copilot 之上的 Conditional Access Optimization Agent,現已支援公開預覽passkey 採用推廣活動

功能說明

此代理程式提供 AI 驅動、結構化的方法來推行防網路釣魚(phishing-resistant)驗證:

  1. 評估使用者與裝置的整備度 — 識別哪些使用者擁有相容的裝置、哪些需要更新裝置,以及哪些已註冊 passkey
  2. 產生部署計畫 — 包含推廣活動的預估持續時間、目標使用者人數,以及使用者整備度類別的明細
  3. 引導使用者完成步驟 — 傳送 Microsoft Teams 通知,提示使用者更新裝置、註冊 passkey 或為強制執行做好準備
  4. 強制執行 Conditional Access 原則 — 先以僅報告(report-only)模式自動建立 CA 原則,待使用者準備就緒後再強制執行防網路釣魚驗證要求

代理程式每 24 小時自動執行一次,以評估進度,並在使用者滿足必要條件後推動他們通過推廣活動的各個階段。

為何現在很重要

隨著 passkey 自 2026 年 9 月 1 日起成為 Entra ID 的預設驗證方法,且 Microsoft 提供的 SMS/語音驗證將於 2027 年 2 月 1 日淘汰,組織需要結構化的工具來大規模管理這次移轉。Passkey 採用推廣活動代理程式直接回應了這項需求。

預設從具特殊權限的管理員使用者開始是正確的安全優先做法——這些是攻擊者眼中價值最高的目標,也是防網路釣魚驗證能立即帶來最大風險降低效果的帳戶。

需求與限制

需求:

  • 至少需要 Microsoft Entra ID P1 授權
  • 可用的 Security Compute Units(SCU)— 每次代理程式執行平均消耗不到 1 個 SCU
  • 必須在 Authentication Methods Policy 中啟用 passkey
  • 需要 Security Administrator 角色(僅有 Conditional Access Administrator 角色並不夠)

需要注意的限制:

  • 推廣活動開始後即無法修改活動設定(目標對象、寬限期、延後)— 請在啟動前徹底規劃
  • 代理程式不會驗證目標使用者是否已在 Authentication Methods Policy 中啟用 passkey — 您必須事先設定這項必要條件
  • 延後目前僅支援具有 Security Copilot Owner 或 Security Copilot Contributor 角色的使用者
  • 非使用中的裝置會被自動篩除(例如 8 個月未使用的筆記型電腦)
  • 應明確排除緊急存取(break-glass)帳戶

如何啟用

  1. 以至少 Security Administrator 的身分登入 Microsoft Entra 系統管理中心
  2. 瀏覽至 Conditional Access Optimization Agent > Settings
  3. Agent capabilities 底下,選取 Allow agent to create passkey adoption campaigns
  4. 代理程式便會開始分析您的租用戶,以識別符合 passkey 推廣活動資格的使用者

如需詳細文件,請參閱 Deploy passkey adoption campaigns with the Conditional Access Optimization Agent (Preview)

3. 以身分識別為核心的存取:終結 VPN 缺口 — 新的思維領導內容

8 月 5 日,微軟發布了一篇由 Janice Ricketts 撰寫的新部落格文章,標題為「End VPN gaps with identity-first access」。這雖然不是產品公告,但對於任何正在規劃 VPN 現代化專案的人來說,都值得一讀。

核心論點

傳統 VPN 擴展了網路存取範圍,但不會持續評估身分識別、裝置健康狀態(device posture)、位置、使用者風險或工作階段內容。這使得 AI 應用程式、SaaS、內部部署應用程式、不受管理的服務與網際網路流量受到不均等的保護。Zero Trust 透過將身分識別與原則置於每個存取決策的核心,來填補這個缺口。

該文章將 Conditional Access 定位為原則引擎,並將 Global Secure Access(包含 Entra Internet Access 與 Entra Private Access)定位為強制執行層,將身分識別驅動的控制延伸到所有資源類型。

重點摘要

  • 在所有地方套用 Zero Trust 原則 — 而不僅限於 Microsoft 365 與核心 SaaS 應用程式
  • 在 AI 應用程式、內部部署應用程式、SaaS 與網際網路流量之間,使用相同的以身分識別驅動的模型
  • 將以風險為基礎的 Conditional Access 延伸到雲端應用程式之外,以保護所有資源
  • 以原則型存取取代重度依賴 VPN 的架構,藉此降低複雜度與成本
  • 目標是在所有資源類型之間建立一個可重複使用的安全性模型,而非為每種資源分別建立原則模型

實用價值

對於需要向高階主管說明 VPN 替代專案合理性的組織,這篇文章為商業論證提供了一個簡潔的框架:透過自動化的原則驅動回應降低入侵風險、透過減少 VPN 複雜度加速營運、改善使用者體驗,以及透過減少內部部署硬體與重疊的安全性工具來提升成本效益。

這對您的組織意味著什麼

立即行動(本週)

  1. 稽核 memberOf 使用情況 — 執行上述 PowerShell 命令,找出所有受影響的動態群組、系統管理單位與權利管理原則。權利管理原則的 10 月 27 日截止日期已剩下不到 12 週。

  2. 盤點您的 SMS/語音 MFA 使用者 — 在 9 月 1 日自動啟用之前,使用 entra-sms-voice-usage-analyzer PowerShell 指令碼找出仍在使用 SMS/語音的使用者。

  3. 評估 CA Optimization Agent — 如果您有 Security Copilot 授權,請探索 passkey 採用推廣活動功能,為特殊權限使用者自動化 passkey 移轉。

短期規劃(未來 30 天)

  1. 制定您的 memberOf 移轉計畫 — 針對每個受影響的組態,記錄其用途(授權、Conditional Access、Teams 存取、應用程式指派)、選擇替代策略,並依據複雜度與影響程度排定優先順序。

  2. 測試 passkey 註冊 — 驗證您的 passkey 設定檔、驗證方法原則與裝置相容性是否已為 9 月 1 日的推出做好準備。

  3. 檢視 VPN 替代藍圖 — 如果您仍依賴傳統 VPN 存取內部部署或雲端資源,請使用 Global Secure Access 框架評估 Zero Trust 現代化專案。

關鍵日期摘要

日期事件
2026 年 8 月 1 日SMS/語音移轉暫時退出(opt-out)API 推出(Graph Beta)
2026 年 9 月 1 日Passkey 成為預設;SMS/語音使用者自動啟用 passkey
2026 年 10 月 27 日權利管理 memberOf 原則遭到隔離
2026 年 11 月 3 日動態群組與 AU 的 memberOf 規則停止處理
2027 年 2 月 1 日Microsoft 提供的 SMS/語音驗證淘汰

持續掌握最新資訊

Entra ID 的發展瞬息萬變。在 passkey 移轉、memberOf 淘汰,以及整體邁向 AI 驅動身分識別管理的轉變之間,IT 團隊需要保持主動。我們將持續追蹤這些變更,並在新公告發布時提供可操作的指引。

在 X 上追蹤 https://x.com/kkaminsk 的討論,取得即時更新與分析。


Big Hat Group Inc. 是微軟合作夥伴,擁有超過 20 年的經驗,協助組織因應身分識別與安全性轉型。歡迎與我們聯繫,討論這些變更對您環境的影響,以及我們如何協助您規劃移轉。