2026 年 8 月 10 日至 15 日這一週,Microsoft Entra ID 呈現出一條連貫的主線:面向人類與機器的驗證強化、外部身分成熟化,以及重要的 Agent ID 指南更新。8 月 11 日,Microsoft 停用了 Entra ID 免費租戶的簡訊第一因素登入。適用於 Google Cloud 與 SPIFFE/SPIRE 的全新工作負載身分聯合教學推動了免密鑰(secretless)架構的發展。Agent ID 指南從應用程式註冊轉向身分藍圖。此外,Dynamics 365 Commerce 為 Entra External ID 增加了代客下單(on-behalf-of ordering)功能。以下是您需要了解的全部內容。
1. 面向 Entra ID 免費租戶的簡訊第一因素登入已停用(MC1448374)
2026 年 8 月 11 日,Microsoft 正式停用了 Microsoft Entra ID 免費租戶將簡訊作為第一因素登入方式的做法。這意味著,在免費租戶中依賴接收一次性簡訊驗證碼作為主要驗證方法的使用者,將無法再以此方式登入。
Microsoft 這麼做的原因
官方給出的理由是詐欺風險。基於簡訊的驗證容易受到以下攻擊:
- SIM 卡交換攻擊:攻擊者接管電話號碼並攔截驗證碼
- 釣魚活動:誘騙使用者在偽造的登入頁面上輸入驗證碼
- 社會工程攻擊:攻擊者說服使用者分享驗證碼
這些弱點使簡訊成為當今最不安全的驗證方法之一。
哪些會受影響,哪些不會
- 受影響: 在 Entra ID 免費租戶中將簡訊作為第一因素(主要)登入方式
- 不受影響: 將簡訊作為多因素(第二因素)驗證方法——此功能繼續正常運作
- 不受影響: 付費版 Entra ID 層級(儘管更廣泛的簡訊/語音停用時間表適用於所有人)
更廣泛的時間表
這次停用是 Microsoft 驗證現代化進程中的一個早期里程碑:
| 日期 | 里程碑 |
|---|---|
| 2026 年 8 月 11 日 | 面向 Entra ID 免費租戶的簡訊第一因素登入已停用 |
| 2026 年 9 月 1 日 | 通行金鑰成為預設體驗——簡訊/語音使用者自動啟用通行金鑰 |
| 2026 年 10 月 | 第一方法通行金鑰註冊開始(第 1 階段:同步通行金鑰、Windows 上的 Entra 通行金鑰、FIDO2 金鑰) |
| 2027 年 1 月 | 第 2 階段開始(Windows Hello 企業版、macOS 平台 SSO、Authenticator 應用程式) |
| 2027 年 2 月 1 日 | Microsoft 代管的簡訊和語音 MFA 全面停用 |
2026 年 9 月 1 日至 2027 年 2 月 1 日期間,可透過 Graph Beta 使用暫時退出 API(將 optOutSettings.passkeyDynamicMigration 設定為 true),但這只能延後自動啟用——2027 年 2 月的停用沒有任何退出機制。
系統管理員應該做什麼
- 識別受影響的使用者:找出 Entra ID 免費租戶中將簡訊作為主要登入方式的使用者
- 啟用替代驗證方法——Microsoft Authenticator 應用程式、通行金鑰、FIDO2 安全性金鑰
- 更新驗證原則,以反映簡訊第一因素的移除
- 為 9 月 1 日的通行金鑰推出做好規劃,即使您的租戶不受免費層級停用影響
Microsoft 在 GitHub 上發布了 entra-sms-voice-usage-analyzer PowerShell 指令碼,協助盤點仍在使用簡訊或語音驗證的使用者。
2. Dynamics 365 Commerce 為 Entra External ID 提供代客下單(MC1453678)
Microsoft 宣布 Dynamics 365 Commerce 支援 Microsoft Entra External ID 的代客下單功能,計劃於 2026 年 9 月 11 日正式發布。
此功能的作用
此功能允許授權員工——客服中心專員、門市人員、B2B 客戶經理——代表 Entra External ID 中表示的外部身分(客戶或合作夥伴)下單。即使交易由員工發起,商務工作流程也會尊重外部身分的資料、偏好、忠誠度計劃與權益。
實際案例
- 客戶服務專員為致電的客戶下單,訂單與正確的客戶帳戶和忠誠度權益相關聯
- B2B 客戶經理依協商條款和合約代表客戶組織下單
- 夥伴生態系統中的委託下單,身分關係和同意在 Entra 中集中管理
為什麼重要
這表明 Microsoft 的 External ID 正從純粹的驗證機制發展為核心業務流程的基礎元件。外部身分(客戶、合作夥伴)現已深度整合到商務工作流程中——不只是登入認證,而是攜帶內容、偏好和權益貫穿業務流程的一級實體。
3. 全新工作負載身分聯合教學:Google Cloud 與 SPIFFE/SPIRE
本週 Microsoft 發布了兩個全新的第一方 Entra 工作負載身分聯合教學,降低了多雲、多執行階段免密鑰架構的門檻。
Google Cloud 教學
新的 Google Cloud 教學 展示瞭如何:
- 設定 Microsoft Entra 應用程式以信任 Google 發出的服務帳戶權杖
- 將該權杖交換為 Microsoft Entra 存取權杖
- 在不儲存應用程式密碼的情況下存取 Azure 資源(Key Vault、Storage 等)
在 Google Cloud 中執行的工作負載從 Google 中繼資料伺服器要求自己的 ID 權杖,然後使用權杖交換(RFC 8693)取得 Entra 存取權杖。程式碼或設定中不儲存任何長期有效的密碼。
SPIFFE/SPIRE 教學
新的 SPIFFE/SPIRE 教學 示範了:
- Kubernetes 工作負載如何從其 SPIRE 控制平面取得 SPIFFE JWT-SVID
- 將 JWT-SVID 交換為 Microsoft Entra 存取權杖
- 在無需儲存密碼的情況下存取 Azure 資源
SPIFFE(Secure Production Identity Framework for Everyone,人人可用的安全生產身分架構)提供了一個廠商中立、可跨 Kubernetes 叢集、雲端提供者和內部部署環境運作的身分層。
更宏觀的圖景
這些教學強化了面向機器的平行驗證現代化進程:正如 Microsoft 推動人類從簡訊轉向通行金鑰,他們也推動工作負載從靜態密碼轉向聯合的短期權杖。相同的零信任原則——明確驗證、使用最低權限、假設已遭入侵——同樣適用於服務帳戶、CI/CD 管線和 AI 代理程式。
這些教學還補充了 8 月初發布的更廣泛 Entra Agent ID for Dataverse 公告,該公告為 AI 代理程式身分使用了類似的聯合模式。
4. Agent ID 指南:身分藍圖、管道權限、動態群組
Microsoft 本週大幅更新了 Agent ID 文件,明確了非人類身分在 Entra ID 中應如何建模和治理。
架構:以身分藍圖取代應用程式註冊
更新後的架構指南現在明確指示系統管理員從代理程式身分藍圖(agent identity blueprint)和 Microsoft.Graph.AgentIdentity 物件建立代理程式,而不是透過標準應用程式註冊 API。這是 Microsoft 希望組織如何看待 AI 代理程式身分的重大轉變。
重點:
- 代理程式身分無法使用互動式同意——委派權限必須透過可繼承的藍圖權限進行預先授權
- 權杖交換流程要求
Tc(用戶端權杖)以代理程式身分藍圖為目標,而T1(資源權杖)以權杖交換資源為目標,並針對藍圖和子代理程式身分進行驗證 - 已記錄支援的建立管道、角色、權限和 .NET 用法
管道權限:面向代理程式的 M365 通訊
新指南將 Microsoft 365 通訊管道對應到代理程式所需的權限:
| 管道 | 輸入(接收) | 輸出(傳送) |
|---|---|---|
| Outlook 電子郵件 | Mail.Read | Mail.Send |
| OneDrive/SharePoint 評論 | Files.Read | Files.ReadWrite |
| Teams 聊天 | Chat.Read | ChatMessage.Send |
| Teams 頻道 | ChannelMessage.Read | ChannelMessage.Send |
系統管理員可以使用這份按管道劃分的表格,以最低權限的精確度設定代理程式存取。
動態群組:涵蓋代理程式使用者帳戶
Microsoft Entra ID 指南現在明確說明,代理程式使用者帳戶會參與以使用者為基礎的動態成員資格規則評估,而且可以加入動態使用者群組。預設情況下,動態規則不會區分代理程式帳戶與一般使用者帳戶,但系統管理員可以明確地包含或排除它們——包括依代理程式身分藍圖篩選。
這實現了如下案例:
- 使用自訂安全性屬性按環境(開發/測試/生產)自動將所有代理程式分組
- 將代理程式帳戶排除在某些授權群組之外
- 建立以僅代理程式群組為目標的條件式存取原則
5. Windows 通行金鑰註冊移除預覽標籤
「Register a Microsoft Entra passkey on Windows」(在 Windows 上註冊 Microsoft Entra 通行金鑰)文件頁面的標題和標題層級中已移除「(預覽)」字樣。雖然 Microsoft 尚未就註冊流程本身發布正式的 GA 公告,但這項變更表明其已具備生產就緒狀態。
這與更廣泛的通行金鑰加速推進保持一致:
- MC1282568:Entra Passkeys on Windows 於 2026 年 7 月 20 日達到 GA(全球及 GCC)
- MC1450133:通行金鑰作為第一 MFA 方法於 2026 年 10 月開始(第 1 階段:同步通行金鑰、Windows 上的 Entra 通行金鑰、FIDO2 金鑰)
- MC1440968:通行金鑰註冊最佳化將於 2026 年 8 月下旬推出
註冊體驗移除預覽標籤,降低了系統管理員的顧慮——那些希望將通行金鑰推廣為主要登入方式、但又對部署標示為實驗性的功能猶豫不決的系統管理員,現在可以放心推進。
6. GSA V2 Web 篩選模型已記錄
一篇新的 Microsoft Learn 文章記錄了 Global Secure Access V2 Web 篩選模型,該模型引入了:
- 每個安全性設定檔一個原則(比 V1 的多原則方法更簡單)
- 每個原則包含多條帶有獨立動作的規則
- 針對未比對流量的預設動作
- 以 URL 為基礎的 FQDN 目的地,實現更精確的鎖定
現有的 V1 Web 內容篩選原則在組織選擇移轉之前繼續正常運作。V2 模型降低了原則複雜度,並提供了對 Web 存取決策更精細的控制。
7. 其他文件更新
本週發布了幾項文件澄清:
- 目錄存取審查(Catalog Access Reviews): 移除預覽標籤,審查者詞彙從「經理」擴展到更廣泛的角色,增加了 12 小時資料新鮮度注意事項(審查開始前 12 小時內的變更可能不會顯示)
- Identity Protection: 「裝置停用」(Device disablement)更名為「攻擊者新增的裝置」(Attacker-added device),並記錄了對應回應(裝置已停用、權杖核發已封鎖、重新整理權杖已撤銷、工作階段已撤銷)
- 複本集網路: 裝載複本集的所有虛擬網路必須完全互連——釐清了部署先決條件
- Staged Rollout(分階段推出): 記錄了新增至或移出 Staged Rollout 的使用者的更多互動式登入案例,包括 ID Protection 補救事件
- 選擇性宣告(Optional Claims): 記錄了針對 SAML 應用程式的精細 AMR 設定指南(必須使用資訊清單或 Graph,系統管理中心沒有 UI)
- Puzzel 佈建: 記錄了 OAuth2 用戶端認證授與驗證
關鍵重點
本週的更新清晰地展現了 Microsoft 的身分策略:
驗證強化正在加速。 簡訊第一因素現已在免費租戶中停用,通行金鑰正在移除預覽標籤,2027 年 2 月的簡訊/語音停用即將到來。尚未開始通行金鑰移轉的組織,所剩時間不多了。
外部身分正在成為業務平台。 Dynamics 365 Commerce 的代客下單顯示 Entra External ID 正從僅限驗證發展為商務營運的基礎元件。
Agent ID 指南日趨成熟。 從應用程式註冊轉向身分藍圖,再加上依管道劃分的權限對應和動態群組支援,為組織提供了大規模治理 AI 代理程式身分所需的參考架構。
免密鑰架構越來越容易實現。 適用於 Google Cloud 與 SPIFFE/SPIRE 的全新工作負載身分聯合教學,降低了多雲組織消除儲存密碼的門檻。
對於使用 Entra ID 的組織,本週的優先事項很明確:檢查免費租戶中是否存在簡訊第一因素依賴,在 10 月推出之前規劃通行金鑰註冊活動,對照新的藍圖指南審查 Agent ID 架構,並探索工作負載身分聯合能否取代多雲工作負載中的儲存密碼。
在 X 上追蹤 Kevin Kaminski:https://x.com/kkaminsk,取得每日 Microsoft Entra ID 和 Azure 更新。