Entra ID 的新聞節奏在 9 月 1 日 passkey 預設啟用風暴到來之前迎來短暫的平靜期,但微軟並沒有停止發布新功能。本週的更新量雖然較小,但包含一項對 AI 代理治理至關重要的預覽功能、一項收緊審查窗口的流程變更,以及一項可能重塑 E3 客戶採用進階身分保護方式的授權擴充。以下是 2026 年 8 月 9 日之前幾天發生的事。
1. Entra Agent ID for Dataverse——AI 代理在 Power Platform 中擁有自己的身分(公開預覽)
本週最重要的公告是 Microsoft Entra Agent ID for Dataverse 的公開預覽,於 8 月 6 日發布在 Power Platform 部落格上。如果你的組織正在 Copilot Studio 或 Azure AI Foundry 上建置與 Dataverse 中商業資料互動的 AI 代理,這將從根本上改變身分模型。
功能說明
在此之前,存取 Dataverse 的 AI 代理通常使用共用的應用程式身分,或在觸發它們的使用者內容下執行。無法清楚地回答「這個特定代理存取了這條特定記錄」——你只能在稽核記錄中看到應用程式身分或使用者身分,而不是代理身分。
Entra Agent ID for Dataverse 透過為每個 AI 代理賦予自己的身分來解決這個問題——一個專用、可個別識別、受原則控制的安全性主體,同時存在於 Entra ID 和 Dataverse 中。
該模型採用拆分式架構:
- Microsoft Entra 負責企業身分、驗證和原則(Conditional Access、Identity Protection、生命週期管理)
- Dataverse / Power Platform 負責環境內的授權——指派 Dataverse 安全性角色、對資料表和記錄強制執行最小權限存取,並在稽核記錄中記錄動作歸屬
運作方式
設定過程很簡單:
- 建立或啟用代理身分,透過受支援的 Microsoft 代理建立體驗(Copilot Studio、Azure AI Foundry 或其他受支援的工具)
- 將 Entra 代理身分新增到你的 Dataverse 環境,透過 Power Platform 系統管理中心將其新增為 Dataverse 代理使用者
- 指派遵循最小權限原則的專用 Dataverse 安全性角色——代理只能存取它需要的資料表和動作
- 測試並驗證預期的作業成功、被拒絕的作業失敗,且所有代理動作在稽核和監控流程中可見
為什麼這很重要
這是朝將 AI 代理視為企業身分治理中一等公民邁出的有意義的一步。代理不再是匿名的自動化,也不再借用人類認證,每個代理都能獲得:
- 驗證: 具有自己的認證和權杖的獨立企業身分
- 授權: 特定的 Dataverse 安全性角色,範圍限定為代理實際需要執行的動作
- 可稽核性: 每次資料存取和變更都歸屬到特定代理,而非共用身分
- 生命週期管理: 代理可以像人類使用者一樣,以相同的治理方式被建立、更新和停用
對於擔心影子 AI 和不受管理的代理蔓延的組織——根據微軟自己在 2026 年 Identiverse 圓桌會議上的說法,這已經是 10 個組織中 9 個面對的現實——這提供了一條將代理存取納入治理的路徑。
背景:Copilot Studio Agent ID 遷移
自 2026 年 7 月以來,Copilot Studio 一直自動為所有新代理建立 Entra Agent ID(強制性的,無法選擇退出)。2026 年 7 月之前建立的代理仍使用傳統的應用程式註冊,並將在未來的更新中遷移到 Agent ID。如果你今天正在建置新代理,它們會自動獲得 Agent ID——Dataverse 整合將該身分延伸到 Power Platform 環境。
授權
完整的 Agent ID 功能(針對代理的 Conditional Access、針對代理的 Identity Protection)需要 Microsoft Agent 365,該產品包含在 Microsoft 365 E7 中,也可作為 E5、A5、Business Premium 或 Defender Suite 加 Purview Suite 的附加產品提供。
Dataverse 代理使用者功能本身處於公開預覽階段。微軟的發行計畫顯示正式推出(GA)目標定於 2026 年 8 月,儘管 8 月 6 日的部落格文章仍標示為預覽狀態。請將其用於試行評估,而非生產工作負載。
2. Managed Policies 審查窗口從 45 天縮短至 30 天
8 月 8 日,微軟更新了 Entra ID Managed Policies 文件,其中一項變更會影響你的變更管理流程。Report-only(僅報告)模式下 Managed Policies 的記錄審查期已從 45 天 縮短為 至少 30 天,之後微軟可能自動啟用這些原則。
變更內容
Managed Policies 頁面現在說明:
- 當原則保持 Report-only 狀態時,微軟最早可在導入後 30 天 啟用該 Managed Policy(先前為 45 天)
- 系統會建立與高風險補救原則相關聯的安全性群組(新記錄在文件中)
為什麼這很重要
Managed Policies 是微軟強制執行的 Conditional Access 原則,以 Report-only 模式推出,讓組織有時間在自動強制執行前評估其影響。失去 15 天的審查時間意味著你的變更管理流程需要加快。
如果你的組織一直把 45 天窗口視為新 Managed Policies 的標準審查週期,請更新你的 runbook。新窗口最短為 30 天——如果微軟認為有必要,可能更早啟用強制執行,但 30 天是文件記錄的下限。
新記錄的高風險補救安全性群組也值得注意。如果你的組織有觸發 Managed Policy 補救的高風險使用者或登入,系統將自動建立安全性群組。系統管理員應知悉該群組的存在,並可能需要將其納入治理流程進行審查。
3. Microsoft 365 E3 的 CSP 安全附加產品——無需升級 E5 即可取得 Entra ID P2
8 月 6 日在 Microsoft Partner Center 發布公告,新的安全附加產品現已透過雲端解決方案提供者(CSP)提供,並在 Enterprise Agreement(EA)和 CSP 之間維持一致的定價:
- Microsoft Entra ID P2 作為 Microsoft 365 E3 的附加產品
- Microsoft Defender for Endpoint P2 作為 Microsoft 365 E3 的附加產品
- Microsoft Defender for Office 365 P2 作為 Microsoft 365 E3 的附加產品
為什麼這很重要
此前,使用 Microsoft 365 E3 且需要 Entra ID P2 功能(Conditional Access、Privileged Identity Management (PIM)、Identity Protection、Entitlement Management)的組織選擇有限。他們可以升級到 E5——這是一筆巨大的成本躍升——或者尋求 Enterprise Agreement 附加產品,但後者並非所有授權管道都能提供。
有了這項公告,CSP 合作夥伴可以向 E3 客戶提供 Entra ID P2 作為獨立附加產品。這使進階身分保護功能的取得更加普及:
- Conditional Access——控制誰可以在什麼條件下從何處存取什麼的原則引擎
- Privileged Identity Management——具有核准工作流程和稽核線索的即時(JIT)系統管理員存取
- Identity Protection——由微軟威脅情報驅動的風險型 Conditional Access
- Entitlement Management——用於入職、離職和跨組織存取的结构化存取套件
對於 Big Hat Group 和其他微軟合作夥伴來說,這為與 E3 客戶的溝通開啟了新話題。採用進階身分安全的門檻剛剛大幅降低。
定價
微軟承諾這些附加產品在 EA 和 CSP 管道之間維持一致的定價,消除了 CSP 定價可能較難預測的歷史摩擦點。具體價格請查閱 Partner Center 的最新價目表。
4. 7 月 SLA 效能資料更正
一個次要的參考更新:Entra ID SLA 效能表現在在 7 月列中新增了一個 99.999% 的值。這是一項資料更正,而非產品或服務變更。如果你出於合規或報告目的追蹤 SLA 效能指標,請更新你的記錄。
重要日期摘要
| 日期 | 事件 |
|---|---|
| 2026 年 9 月 1 日 | Passkey 成為預設驗證方法(為 SMS/語音使用者自動啟用) |
| 2026 年 9 月 18 日 | 發布電信合作夥伴詳細資訊,用於 SMS/語音服務的延續 |
| 2026 年 10 月 5 日 | SSPR 註冊活動開始 |
| 2026 年 10 月 30 日 | 電信合作夥伴設定在 Microsoft Security Store 中開放 |
| 2026 年 11 月 3 日 | MemberOf 規則運算子退役 |
| 2026 年 11 月 9 日 | SSPR 強制執行——僅接受已註冊的方法 |
| 2027 年 2 月 1 日 | 微軟提供的 SMS/語音驗證退役 |
給系統管理員的動作事項
- 評估 Dataverse 的 Entra Agent ID——如果你正在 Power Platform 上建置 AI 代理,請搭建試行環境、建立代理身分並測試安全性角色指派模型
- 更新 Managed Policies 審查流程——45 天窗口現在是 30 天。相應調整你的變更管理時間表
- 審查 CSP 附加產品機會——如果你是微軟合作夥伴,Entra ID P2 作為 E3 附加產品為那些無法承擔 E5 升級的客戶開啟了新的對話
- 更新 SLA 記錄——如果你追蹤 Entra ID SLA 效能,7 月的資料已更正
更宏觀的視角
與 8 月份滾滾而來的 passkey 和驗證變更浪潮相比,本週的更新相對平靜。但 Dataverse 的 Entra Agent ID 預覽意義重大——這是將 AI 代理視為具有身分感知能力與治理機制的實體、而非借用認證的自動化程式的首批具體實作之一。隨著代理蔓延持續加速,這一模式將成為組織保護與治理 AI 工作負載的標準方式。
CSP 授權變更也同樣重要但容易被忽視。透過 CSP 讓 E3 客戶可以使用 Entra ID P2,消除了採用進階身分保護的一大障礙。預計將看到更多 E3 組織因此採用 Conditional Access、PIM 和 Identity Protection。
我們將持續關注 9 月 1 日 passkey 預設啟用——這是下一個重要里程碑。在此之前,請利用這段平靜期更新 Managed Policies 審查流程,並評估 Agent ID for Dataverse 是否符合你的 AI 代理策略。
在 X 上關注 https://x.com/kkaminsk 獲取即時更新與分析。
Big Hat Group Inc. 是一家微軟合作夥伴,擁有 20 多年的經驗,協助組織完成身分與安全轉型。歡迎聯絡我們,討論這些變更如何影響你的環境,以及我們如何協助你規劃遷移。