2026 年 8 月 15 日至 18 日當週,Microsoft Entra ID 帶來一系列重點文件更新。雖然本週沒有重大的產品發表,但有兩項更新對身分識別管理員而言具有營運上的重要意義:一項是 Global Secure Access 網頁篩選原則從 V1 遷移至 V2 的全新引導式遷移體驗,另一項則是 GitHub 彈性同盟身分識別認證的收緊要求,現在強制採用不可變動的存放庫宣告。本週還有另外四項文件更新,涵蓋 MSA 帳戶的驗證強度原則限制、ID Protection 裝置封鎖的補救行為、Domain Services 的 sAMAccountName 同步,以及授權參考中的 Windows 10 ESU 服務方案識別碼。以下是完整說明。
1. GSA V1 至 V2 網頁篩選的引導式遷移體驗
Microsoft 發布了一篇新的操作指南文章,說明如何將 Global Secure Access 網頁內容篩選(V1)原則遷移至網頁篩選(V2)物件模型的引導式遷移體驗。這是 8 月 12 日發布之 V2 概念文章的營運對應內容,為管理員提供一條具體、逐步的路徑來遷移現有原則,而不必從零開始重建。
V1 與 V2 之間的差異
V2 模型對 Global Secure Access 中網頁篩選的運作方式引入了結構性變更:
- 每個安全性設定檔單一原則: V1 允許將多個網頁內容篩選原則連結至單一安全性設定檔。V2 將此整合為單一原則,其中包含多條規則,每條規則各有其動作。
- 預設動作: V1 原則沒有預設動作——只有在規則符合時才會執行。V2 原則永遠會產生結果,因為它定義了在沒有規則符合時套用的預設動作。
- FQDN 目的地: 獨立式 FQDN 目的地類型在 V2 中已移除。FQDN 現在以 URL 目的地表示,並遵循 URL 比對邏輯。
- 功能名稱: 在 V2 中,「Web Content Filtering」(網頁內容篩選)更名為「Web Filtering」(網頁篩選)。
引導式遷移的運作方式
當您的租用戶符合資格時,遷移體驗會以橫幅形式出現在 Entra 系統管理中心的**安全性設定檔(Security Profiles)**頁面上。安全性設定檔分為三類:
- 符合資格的設定檔: 至少連結一個 V1 原則,且沒有既有的 V2 原則。這些設定檔可以自動遷移。
- 不符合資格的設定檔: 已同時包含 V2 原則與 V1 原則。這些設定檔需要手動處理——您可以先移除 V2 原則再進行遷移,或手動處理遷移。
- 無需遷移的設定檔: 沒有連結任何 V1 原則的設定檔。無需任何動作。
當您啟動遷移時,它會在單一作業中處理所有符合資格的設定檔。針對每個符合資格的設定檔,遷移會:
- 建立新的、已啟用的 V2 網頁篩選原則
- 將每個連結的 V1 原則新增為 V2 原則下的規則,保留其目的地、動作與優先順序
- 將新的 V2 原則連結至安全性設定檔,並移除 V1 原則連結——確保過渡期間不會出現強制執行的空窗期
遷移動作在執行一次後即會停用,以防止重複遷移。
重要注意事項
- 不同設定檔的評估行為有所差異: 由於 V1 與 V2 評估原則的方式不同,遷移後跨多個安全性設定檔的合併結果可能會改變。請在遷移前檢閱您的原則結構。
- Conditional Access 參考仍然有效: 安全性設定檔在 Conditional Access 工作階段控制項中以 GUID 參考,這些參考可在 V1 至 V2 的過渡中無縫運作。
- V1 原則仍可編輯: 遷移後,既有的 V1 原則可以編輯或刪除,但一旦設定檔中存在 V2 原則,就無法再建立新的 V1 原則。若要恢復 V1 編輯,請從設定檔中移除所有 V2 原則。
- 必要條件: 需要 Global Secure Access 管理員(Global Secure Access Administrator)角色。
這份遷移指南對於任何使用 GSA 網頁內容篩選的組織而言都是必讀內容。即使您尚未準備好遷移,了解 V2 模型及其與 V1 的差異,也將有助於您規劃過渡策略。
2. GitHub 彈性同盟身分識別認證現在要求不可變動的存放庫宣告
Microsoft 更新了彈性同盟身分識別認證(flexible federated identity credentials,FIC)的預覽文件,要求 GitHub 設定必須符合 sub 宣告以及至少一個不可變動宣告:repository_id 或 repository_owner_id。這項收緊措施填補了一個安全性缺口,該缺口原本可能讓同盟信任繫結於可變動的存放庫與擁有者名稱,而非永久識別碼。
為什麼這很重要
GitHub 存放庫與擁有者名稱可能被重複使用。如果存放庫被重新命名,或帳戶被刪除,另一個存放庫或帳戶可能會取得相同的名稱。僅依賴以名稱為基礎之主體識別碼(repo:owner/repo:ref:refs/heads/main)的同盟身分識別認證,仍易受此重複使用情境的影響。
不可變動識別碼——repository_id 與 repository_owner_id——是 GitHub 指派的永久數值識別碼,永遠不會變更,也永遠不會被重複使用,即使名稱改變亦然。透過在彈性 FIC 設定中要求這些識別碼,Microsoft 確保同盟信任始終繫結於原始存放庫,無論名稱如何變更。
設定的樣貌
GitHub 彈性 FIC 運算式現在看起來像這樣:
claims['sub'] matches 'repo:contoso/contoso-repo:ref:refs/heads/*' and claims['repository_id'] eq '456789'
若要額外將認證繫結至特定擁有者:
claims['sub'] matches 'repo:contoso/contoso-repo:ref:refs/heads/*' and claims['repository_id'] eq '456789' and claims['repository_owner_id'] eq '123456'
每個宣告支援的運算子:
sub:eq與matchesjob_workflow_ref:eq與matchesrepository_id:eqrepository_owner_id:eq
此要求無論 sub 使用以名稱、自訂或不可變動的格式,一律適用。入口網站、Microsoft Graph 與 CLI 範例均已更新,以 languageVersion: 1 反映這項新要求。
更廣泛的背景:MC1447671 遷移
這份文件更新補充了 2026 年 8 月 5 日發布的 MC1447671 訊息中心通知,該通知建議組織將 GitHub Actions 同盟身分識別認證遷移至不可變動的主體格式。該通知的要點如下:
- 2026 年 7 月 15 日之後建立的存放庫會自動使用不可變動的預設主體格式(包含以
@分隔符號的owner_id與repo_id) - 2026 年 7 月 15 日之前建立的存放庫會保留以名稱為基礎的格式,除非透過 OIDC 設定選擇啟用
- 2026 年 7 月 15 日之後的存放庫重新命名與移轉會自動轉為不可變動格式
- 遷移方式:在現有同盟身分識別認證旁建立第二個認證、進行測試,然後刪除舊認證
彈性 FIC 要求在不可變動主體遷移之上增加了額外的安全性層級,方法是直接在宣告比對運算式中驗證不可變動宣告,而非僅依賴主體格式。
如果您的組織使用 GitHub Actions 搭配 Entra 同盟身分識別認證,請立即檢閱您的設定,並確認其中包含必要的不可變動存放庫宣告。
3. 驗證強度原則無法套用至透過 MSA 驗證的外部使用者
更新的 Entra ID 文件釐清,驗證強度原則目前無法套用至透過 Microsoft 個人(MSA)帳戶驗證的外部使用者。當管理員需要對這些外部使用者強制執行多重要素驗證時,應在 Conditional Access 中使用 MFA 授與控制(MFA grant control),而非驗證強度原則。
這是對既有限制的文件釐清,並非新導入的產品行為。不過,對於在 B2B 共同作業情境中(外部使用者透過個人 Microsoft 帳戶,如 Outlook.com、Hotmail 等驗證)使用驗證強度原則的組織而言,這點很重要。如果您設定了驗證強度原則並預期其套用至所有外部使用者,請確認透過 MSA 驗證的訪客已由獨立的 MFA 授與控制原則涵蓋。
4. ID Protection 裝置封鎖補救行為已修訂
Identity Protection 文件已更新,修正了在補救過程中停用 Entra 裝置時的說明行為。修訂後的指南指出,停用 Entra 裝置會:
- 封鎖該裝置的新權杖簽發
- 撤銷與該裝置關聯的使用者工作階段
- 提示使用者重新登入
先前的文件也提到撤銷裝置繫結的重新整理權杖——這段文字已移除。這是文件修正,而非行為變更。實際的補救行為並未改變;文件現在更精確地描述實際發生的情況。
這項更新修訂了 8 月 14 日「Attacker-Added Device Remediation」(攻擊者新增裝置補救)條目,其中 Identity Protection Policies 文章將「Device disablement」(裝置停用)替換為「Attacker-added device」(攻擊者新增裝置)用語。如果您已在內部記錄補救範圍(例如用於 runbook 或訓練教材),請更新這些參考內容,移除重新整理權杖撤銷的相關文字。
5. Entra Domain Services 的 sAMAccountName 同步指南
同步處理文件現在包含將 sAMAccountName 屬性與 Microsoft Entra Domain Services 同步的增強指南。更新後的頁面說明同步流程,並連結至在 Domain Services 情境中設定 sAMAccountName 的專用指南。
這是對既有能力的文件補充。使用 Entra Domain Services、且因舊版應用程式相容性或依賴 LDAP 的工作負載而需要 sAMAccountName 屬性值的組織,應參考更新後的指南。
6. Windows 10 ESU 服務方案已新增至授權參考
Entra ID 授權服務方案參考(Licensing Service Plan Reference)已於 2026 年 8 月 14 日更新,在 Windows 365 Enterprise 與 Windows 365 Shared Use 條目中新增 Windows 10 延伸安全性更新(Extended Security Updates,ESU)的服務方案識別碼。參考表格與可下載的 CSV 已一併更新。
使用授權參考進行方案比對、以指令碼為基礎的授權指派或報告的管理員,應下載更新後的參考,並更新任何包含 Windows 365 方案的內部對應。除了使用更新後的參考資料外,無需其他管理動作。
總結
2026 年 8 月 15 日至 18 日當週的特色是文件精進,而非新產品發表。最引人注目的項目是 GSA V1 至 V2 網頁篩選遷移指南——為管理員提供遷移原則的具體路徑——以及 GitHub 彈性 FIC 不可變動宣告要求——強化 GitHub Actions 部署的同盟身分識別安全性。
雖然文件更新看起來可能不如功能發表具有影響力,但它們往往會帶來實際的營運後果。GSA 遷移指南決定了組織如何過渡其網頁篩選架構,而 GitHub FIC 要求則改變了哪些信任設定是有效的。兩者都值得管理這些工作負載的身分識別管理員關注。
如需持續掌握 Microsoft Entra ID 的變更,請追蹤 https://x.com/kkaminsk,並回到這裡查看每週更新。
本文依據 2026 年 8 月 15 日至 18 日的 Microsoft Learn 文件更新、Entra.News Daily 摘要與 M365 訊息中心公告撰寫。如需官方 Microsoft Entra 版本與公告頁面,請造訪 learn.microsoft.com/en-us/entra/fundamentals/whats-new。