2026 年 8 月 10 日迎來近年來影響最重大的 Entra ID 更新日之一。Microsoft Entra 租用戶治理(Tenant Governance)正式公開——為組織提供大規模多租用戶安全性的內建控制平面。本月度彙整推出五項新的生命週期工作流程(Lifecycle Workflows)功能。Defender XDR 的 8 月月度消息新增 AI 代理程式態勢風險評估、代理程式防護正式公開,以及電子郵件中的提示詞注入偵測。此外,GitHub Actions OIDC 遷移的截止日期已經過去。以下是你需要知道的一切。
1. Microsoft Entra 租用戶治理正式公開
頭條消息是 Microsoft Entra 租用戶治理 正式公開,這是一項在大規模環境中集中治理與保護多租用戶環境的內建功能。租用戶治理汲取 Microsoft 應對 Midnight Blizzard 國家級攻擊的經驗,幫助組織從被動的事件回應轉向主動、可擴展的多租用戶管理。
四大支柱
租用戶治理整合四項功能:
相關租用戶探索(Related Tenants Discovery) 利用 B2B 登入模式、多租用戶應用程式同意與共用帳單關係等訊號,自動識別與您組織相關的租用戶。這能揭露影子 IT 租用戶——即那些在中央 IT 雷達之下運作的測試、示範或員工自建租用戶。
治理關係(Governance Relationships) 建立具方向性、最小權限的跨租用戶委派管理。三步驟握手流程(邀請 → 請求 → 接受)可防止意外或惡意接管。治理租用戶中的系統管理員使用自己的帳戶登入——在受治理租用戶中無需本機或 B2B 系統管理員帳戶。此模型支援一對多與多對一,但不支援多層級配置。
租用戶組態管理(Tenant Configuration Management) 讓您針對涵蓋 Microsoft Entra、Intune、Exchange Online、Teams、Purview 與 Defender 的 200 多種資源類型定義組態基準。持續漂移監控每六小時執行一次,安全設定一有變動便立即發出警示。您可以為符合規範的租用戶建立快照,並以它作為其他租用戶的基準。
安全租用戶建立(Secure Tenant Creation) 控制哪些使用者可以建立新租用戶,並自動與新的附加租用戶建立治理關係。這確保新租用戶從第一天起就受到治理,而非數月後在安全性稽核中才被發現。
預覽版以來的新增內容
自 7 月 30 日公開預覽以來,Microsoft 已提高組態監控器與快照的數量上限(適用於 ID Governance、Entra Suite 或 E7 授權使用者)、提供更豐富的租用戶探索深入解析、推出組態監控的新管理入口網站體驗(預覽中)、增強租用戶切換的委派管理功能,並將安全租用戶建立擴展至支援傳統計費模式,包括 Enterprise Agreement 與隨用隨付(Pay-As-You-Go)。
多租用戶代理程式管理
對積極採用 AI 的組織而言特別值得注意:租用戶治理支援多租用戶代理程式管理(目前為預覽版,需要 Microsoft Agent 365)。建立治理關係後,系統管理員即可從 Microsoft 365 系統管理中心檢視代理程式庫存與活動、識別高風險代理程式,以及在受治理租用戶中安裝或封鎖代理程式。Defender 與 Sentinel 的多租用戶管理體驗也會利用這些治理關係。
授權
租用戶治理採用每位系統管理員而非每位使用者的授權方式,讓管理大型租用戶資產的組織更容易採用。提供兩種服務等級:Basic 與 Premium。多租用戶代理程式管理需要在受治理租用戶中具備 Agent 365 授權。詳情請參閱租用戶治理授權指南。
開始使用
2. 生命週期工作流程五項新功能
Microsoft 新任身分識別與網路存取部門 CVP 暨產品長 Yina Arenas 的 8 月月度彙整,介紹了五項重大的生命週期工作流程增強功能:
假設模式(What-If Mode)
模擬工作流程處理,以了解哪些使用者落在執行範圍內並排解潛在問題——完全不會影響使用者。這等同於身分治理版的條件式存取僅報告模式,對於安全地推出自動化同樣具有價值。
取消工作流程執行
取消已排入佇列或進行中的生命週期工作流程執行,以預防或控制自動化錯誤或設定錯誤造成的影響。取消執行會取消尚未處理的工作;已完成工作所做的變更不會被回復。這為系統管理員提供了工作流程失控時的緊急安全閥。
使用者屬性更新工作
在生命週期事件發生時自動設定或清除使用者屬性。支援的屬性包括內建使用者屬性與雲端管理使用者的內部部署擴充屬性,以及同時適用於雲端管理使用者與從內部部署 Active Directory 同步使用者的目錄擴充屬性。系統管理員每個工作最多可設定 10 項屬性更新,進而開啟各種使用情境,例如自動設定部門代碼、在離職流程中清除暫時存取屬性,或在轉調時同步擴充屬性。
自訂電子郵件通知的擴充動態屬性
生命週期工作流程的自訂電子郵件現在支援新的屬性格式與更廣泛的動態屬性組合——包括額外的內建使用者屬性、自訂安全性屬性、目錄擴充與內部部署擴充屬性。這代表無需自訂程式碼,即可傳送個人化且內容豐富的電子郵件通知。
無贊助者來賓清理
透過生命週期工作流程自動偵測並清理無贊助者的來賓帳戶。這直接解決 Microsoft 365 環境中一個長期存在的問題:隨著承包商離職、專案結束與贊助者離開,來賓帳戶不斷累積。工作流程現在可以自動偵測沒有有效贊助者的來賓並加以清理,降低安全性與合規性風險。
3. Exchange Online 受管理屬性回寫(正式公開)
雲端管理的遠端信箱現在正式公開,讓組織可以將目錄同步信箱的 Exchange 屬性權威來源移至 Exchange Online,同時使用者身分仍從內部部署 Active Directory 同步。回寫功能會透過 Microsoft Entra Cloud Sync,將 Exchange Online 中的主要 Exchange 屬性變更同步回內部部署 AD。這對於希望將 Exchange 屬性放在雲端管理、同時將身分保留在內部部署的混合式郵件情境組織特別相關。
4. Entra Domain Services GPO 備份與還原
Microsoft Entra Domain Services 現在會自動維護受管理群組原則物件(GPO)的備份,讓系統管理員能在非預期變更後還原原則設定。這項功能可協助組織從可用的備份點復原 GPO 組態資料,並在受管理網域間維持一致的原則管理。如果您曾經在生產環境中發生過 GPO 變更出錯的狀況,您會很慶幸現在有了還原按鈕。
5. External ID:無需電子郵件的 IdP 註冊
Microsoft Entra External ID 現在支援與不提供使用者電子郵件地址的外部身分提供者同盟。使用社群身分提供者註冊的使用者也可以選擇不分享電子郵件地址,仍能完成註冊流程。這消除了消費者導向應用程式的一大摩擦點——在會員獎勵計畫、遊戲平台或電話號碼與使用者名稱為主要識別碼的服務中,無電子郵件註冊流程相當常見。
6. GitHub Actions OIDC 遷移——截止日期已過(MC1447671)
GitHub Actions 現在支援包含存放庫與擁有者識別碼的不可變 OIDC 主體格式,以強化 Microsoft Entra 同盟身分識別安全性。使用 GitHub Actions 同盟身分識別認證的組織被告知需在 2026 年 7 月底前完成遷移。由於截止日期已過,應立即檢查受影響的部署,以避免權杖不符並降低未經授權存取風險。
這與 8 月 1 日發布的「強化 GitHub 與 GitLab 同盟認證」指引方向一致,該指引建議採用不可變主體識別碼、將同盟限制在特定存放庫/分支,並對 CI 應用程式套用最小權限。如果您最近尚未稽核 GitHub Actions 信任關係,現在正是時候。
7. Defender XDR 2026 年 8 月:AI 代理程式防護、提示詞注入偵測等
Defender XDR 8 月月度消息涵蓋 2026 年 7 月的產品更新。以下多項是自基準以來的新增內容:
AI 代理程式態勢風險評估(公開預覽)
Microsoft Defender 現在會評估 AI 代理程式的態勢風險——包括企業代理程式與在端點裝置上發現的本機代理程式。風險等級是根據作用中的風險指標,包括組態、存取、執行階段活動、端點與使用者內容,以及作用中警示。安全團隊可以使用態勢風險與建議來排定高風險代理程式的優先順序,並改善代理程式安全性。
Microsoft Defender AI 代理程式防護(正式公開)
具備 Microsoft Agent 365 授權後,Defender 即可為您租用戶中的 AI 代理程式提供探索、安全性態勢、威脅偵測、調查與即時防護。上線流程包括啟用資料收集、連線 Microsoft 365 應用程式連接器,以及連線 Copilot Studio 以對 Copilot Studio 代理程式提供即時防護。
Defender for Office 365 中的提示詞注入防護(正式公開)
Defender for Office 365 現在可以偵測隱藏在入站電子郵件中的提示詞注入攻擊。這是一項重大新增——它彌補了傳統電子郵件安全與 AI 威脅向量之間的落差,能夠攔截透過電子郵件傳遞指示、企圖操控 AI 小幫手的攻擊。
M365 E3 現在包含 Defender for Office 365 Plan 1
Microsoft 365 E3 現在免費包含 Microsoft Defender for Office 365 Plan 1。這讓 E3 客戶無需另行購買附加元件即可獲得 EDR 與威脅防護涵蓋範圍,提升了中階 SKU 的安全基準。
代號 MDASH——代理式程式碼掃描器(私人預覽)
Microsoft 安全性暴露管理現在包含私人預覽的代理式程式碼掃描器。代號 MDASH 使用多模型代理式 AI 系統,以比傳統靜態分析更深的廣度與準確度偵測程式碼弱點。安全團隊可以從 Defender CLI 或透過 GitHub 連接器執行掃描。MAI 增強掃描設定檔包含新的網路安全專用模型 MAI-Cyber-1-Flash。
Defender for Endpoint AI 代理程式執行階段防護增強功能(公開預覽)
代理程式事件介面現在可搭配標準平台與引擎更新通道使用(無需 Beta 通道)。對於未公開廠商支援事件介面的代理程式——包括 OpenClaw 與類似的 Node.js 型代理程式——現在支援網路檢查。代理程式原生事件檢查現在支援 Codex CLI 與 GitHub Copilot 應用程式。
Defender Experts MDR P2(正式公開)
Defender Experts MDR(前身為 Defender Experts for XDR)透過由 Microsoft Sentinel 驅動的新第三方與多雲端涵蓋範圍擴展開來。P2 服務支援 AWS(雲端)、Okta(身分)、Proofpoint(電子郵件)、Palo Alto Networks/Cisco/Fortinet/ZScaler(網路)與 CrowdStrike(端點)——全部透過 Sentinel 收錄,在異質環境中提供端對端可視性。
8. Entra ID Private Connector v1.5.4892.0
Entra ID Private Connector(前身為 Application Proxy)的新版本已可供下載。此連接器可將內部部署 Web 應用程式與 Entra 整合以進行驗證與存取控制,無需在外圍防火牆開啟任何輸入連接埠。
這對您的組織意味著什麼
租用戶治理正式公開是最大亮點。如果您的組織營運超過一個 Entra 租用戶——而大多數企業正是如此——這將改變多租用戶管理的成本結構。以管理員計價取代使用者計價、200 多種可用於漂移監控的資源類型,以及影子租用戶的自動探索,三者結合起來填補了一個長期存在的治理缺口。
生命週期工作流程增強功能讓身分自動化更安全、更具彈性。光是假設模式就值得採用——在執行前測試工作流程範圍可避免代價高昂的錯誤。無贊助者來賓清理則解決了每位 Microsoft 365 系統管理員都遇過的問題。
Defender 的 AI 代理程式防護正在快速成熟。憑藉態勢風險評估、對非廠商代理程式的執行階段防護,以及電子郵件中的提示詞注入偵測,Microsoft 正在打造一套完整的 AI 代理程式安全層。如果您正在部署 AI 代理程式(到了這個階段,誰不是呢?),您應該評估這些功能。
GitHub Actions OIDC 截止日期已經過去。如果您尚未遷移,請本週優先處理——過時主體格式造成的權杖不符會中斷 CI/CD 管線,並可能讓您的租用戶暴露於未經授權存取。
一如往常,9 月 1 日的預設 Passkey 全面推出與 2027 年 2 月的 SMS/語音驗證退役仍然迫在眉睫。請善用剩餘時間——暫時的選擇退出 API 可透過 Graph Beta 取得,但 2027 年 2 月的退役沒有任何選擇退出選項。
如需完整的 Entra What’s New 參考資料,請造訪 Microsoft Learn。歡迎在 X 上追蹤每日身分安全更新。
Kevin Kaminski 是 Big Hat Group Inc. 的負責人,該公司是專注於 AI 與身分安全的 Microsoft 合作夥伴。本文為追蹤 Microsoft Entra ID 變更的每日系列文章之一。