Microsoft Entra 的 2026 年 8 月發布浪潮持續推進,8 月 20 日至 22 日之間發布的一系列文件與功能更新,為先前宣布的多項功能補上了營運細節。雖然重大公告稍早已在月初登場——包括 Tenant Governance 正式發佈、8 月 Entra 電子報的重點內容,以及 CVE-2026-69836 公告——這波後續更新補齊了身分管理員實際導入與管理這些功能所需的作業細節。

以下是本次變更的內容、為何重要,以及您的組織應該如何因應。

1. External ID 客戶應用程式的委派式金鑰管理 API

發布日期: 2026 年 8 月 22 日 狀態: 預覽

Microsoft Entra External ID 現在提供委派式認證管理 API 的文件,讓客戶導向應用程式可以管理已登入客戶自己的金鑰(passkey)。對於在 External ID 上建置客戶身分解決方案的組織來說,這是一項重要的新增功能。

功能說明

應用程式現在可以使用委派式存取權杖來:

  • 列出 已登入客戶已註冊的金鑰
  • 註冊 已登入客戶的新金鑰
  • 刪除 屬於已登入客戶的現有金鑰

主要限制

  • 僅限委派式存取 —— 不支援僅限應用程式的權杖(用戶端認證)。必須存在互動式使用者工作階段。
  • 服務主體必須手動佈建 於租用戶中,應用程式才能呼叫 API
  • 預覽狀態 —— 範例程式碼使用高權限管理員佈建,並明確標示為僅供測試,不適用於生產環境
  • 範圍僅限已登入客戶 —— 不提供管理員層級的批次管理功能
  • 以 External ID 為重點 —— 定位於類似 B2C 的客戶身分情境,而非員工租用戶

為何重要

此 API 將金鑰管理的能力延伸到建置於 Entra External ID 上的客戶導向應用程式。Microsoft 正推動金鑰成為整個 Entra 生態系統的預設驗證方式(員工租用戶自 2026 年 9 月 1 日起),在此趨勢下,為開發人員提供標準化的 API,讓客戶能在應用程式內自行管理金鑰,是自然而必要的延伸。僅限委派式存取的設計是刻意的安全選擇——它確保金鑰作業必須有使用者親自在場,無法被背景服務自動化執行。

您應該怎麼做

  • 如果您正在 Entra External ID 上開發,請檢閱新的委派式金鑰管理文件
  • 規劃如何將金鑰自助服務(列出、註冊、刪除)整合到客戶應用程式流程中
  • 留意預覽狀態及手動佈建服務主體的需求
  • 在權限範圍方面,遵循更廣泛的 Graph 驗證方法模型

2. 受治理員工租用戶建立前置需求文件化

發布日期: 2026 年 8 月 22 日 狀態: 文件更新(針對已正式發佈的功能)

繼 Entra Tenant Governance 於 2026 年 8 月 10 日正式發佈之後,Microsoft 現在已將建立受治理員工租用戶的具體前置需求文件化。

必要條件

  • 付費 Azure 訂用帳戶,需與 Enterprise Agreement(企業合約)或隨用隨付計費帳戶相關聯
  • 免費或試用租用戶無法建立其他租用戶
  • 必要的租用戶建立權限與角色指派
  • 必須符合預設治理原則的前置需求
  • 治理租用戶的預設治理原則範本標示為選用(租用戶建立服務仍僅使用 ID 為 default 的範本)

為何重要

Tenant Governance 正式發佈是一項重大公告,但營運細節——特別是計費需求——當時並未立即釐清。這份文件補上了這個缺口。付費 Azure 訂用帳戶(EA 或隨用隨付)的要求是採用規劃的關鍵限制,尤其是對於一直使用免費或試用租用戶、並希望在治理架構下擴充租用戶版圖的組織。

您應該怎麼做

  • 在嘗試建立受治理租用戶之前,確認您的 Azure 訂用帳戶類型符合前置需求
  • 確保指派了正確的角色(初始設定可能需要全域管理員或特殊權限角色管理員,後續管理則需要身分治理管理員)
  • 檢閱治理租用戶中的預設治理原則範本設定

3. Global Secure Access macOS 用戶端 v1.1.26060207

發布日期: 2026 年 8 月 21 日 狀態: 正式發佈(用戶端更新)

Global Secure Access macOS 用戶端獲得一次功能豐富的更新,讓它更接近 Windows 用戶端的功能水準。

新增內容

  • 家庭網路流量控制 —— 可針對用戶端位於指定家庭網路時的流量進行特定處理,實現更精細的路由原則
  • 連線頁面 —— 新的 UI,顯示作用中連線(Private Access、Internet Access)與通道健康狀態
  • 代理程式(agentic)偵測支援 —— 將 GSA 的代理程式可見度能力延伸到 macOS 平台,呼應 Microsoft 更廣泛的 AI 代理程式安全策略
  • 安全 DNS 略過 —— 部分目的地可略過安全 DNS,以兼顧相容性或效能需求
  • 多項錯誤修正

部署注意事項

應用程式套件現在包含 com.microsoft.autoupdate2,供未來使用情境之用。如果您透過 Intune 部署,請更新偵測規則,將 com.microsoft.autoupdate2 從偵測規則中移除——從此版本開始,若將其納入偵測規則可能會造成衝突。

為何重要

代理程式(agentic)偵測支援是本波更新的亮點。隨著組織在環境中部署 AI 代理程式,GSA 能在 macOS 上偵測並回報代理程式活動,等於將 Zero Trust 網路安全邊界延伸到 Apple 端點。結合家庭網路流量控制與新的連線頁面,這次更新讓 macOS 用戶端成為 Global Secure Access 原則更具能力的強制執行點。

您應該怎麼做

  • 更新 Intune 部署指令碼,將 com.microsoft.autoupdate2 從偵測規則中移除
  • 使用您現有的 GSA 設定檔測試新的連線頁面
  • 評估家庭網路流量控制是否適合您的網路架構
  • 檢視代理程式偵測支援如何與您現有的代理程式監控策略整合

4. 跨根網域同盟登入封鎖文件化

發布日期: 2026 年 8 月 20 日 狀態: 文件(針對先前宣布的原則變更)

新的 Entra ID 文件正式說明 federatedTokenValidationPolicy:當信任領域與對應使用者帳戶的根網域不同時,此原則會封鎖同盟登入。

功能說明

  • internalDomainFederation 與使用者的 UPN 網域不符時,封鎖同盟登入
  • 防止非預期的跨網域信任遭到利用
  • 記錄相關的 Microsoft Graph beta API(可能變更,不支援用於生產環境應用程式)
  • 影響 2025 年 12 月之前設定的同盟網域

為何重要

這是 MC1303719(2026 年 7 月 9 日)所宣布原則變更的正式文件化。此原則本身已於 2026 年 8 月中旬生效,而這份文件為管理員提供了理解、疑難排解與設定合規所需的技術細節。跨根網域封鎖是一項安全強化措施——它可防止以下情境:為某個根網域設定的同盟,被用來處理同一租用戶中不同根網域帳戶的登入。

您應該怎麼做

  • 如果您有 2025 年 12 月之前設定的同盟網域,請確認您的 internalDomainFederation 設定與使用者 UPN 網域一致
  • 檢閱用於同盟組態管理的 Graph beta API(在 /domains/{id}/federationConfiguration 上執行 GET/POST/PATCH)
  • 更新您的身分疑難排解文件,納入此封鎖行為的說明

5. 輸入佈建 Null 值清除(預覽)

發布日期: 2026 年 8 月 20 日 狀態: 公開預覽

新的 Entra ID 佈建指引說明了一項能力:當來源值為 Null 或空白時,可清除目標端既有的屬性值——這項能力解決了長久以來的佈建痛點。

運作方式

  1. 選擇啟用 —— 必須在來源與目標兩端的屬性對應上都啟用「Flow null values」(流動 Null 值)
  2. 當來源系統傳送一筆記錄,其中某個對應屬性為 Null 或空白時,佈建會清除目標屬性上的既有值
  3. 若未選擇啟用,即使來源為 Null,目標端既有的值仍會保持不變

主要限制

  • 僅限單一值屬性 —— 不支援多重值屬性
  • 僅限特定輸入情境 —— 適用於 API 驅動的輸入佈建應用程式
  • 不支援非 API 輸入情境、部分資源庫應用程式或 SCIM 連接器

為何重要

來源系統與目標系統之間的屬性漂移,一直是身分佈建中揮之不去的問題。當人事系統清除員工的部門或職稱(設為 Null)時,這項變更過去不會傳播到 Entra ID——舊值會持續留存。這項預覽功能補上了這個缺口,確保來源系統中的 Null 值會受到尊重並反映到目標端,維持跨系統的資料一致性。

您應該怎麼做

  • 如果您使用 API 驅動的輸入佈建,請評估啟用「Flow null values」是否能改善您的資料一致性
  • 先在非生產環境測試——清除屬性可能會影響動態群組成員資格、授權與存取原則
  • 找出哪些屬性對應最能受惠於 Null 值清除

6. Apple Token Protection 正式發佈

發布日期: 2026 年 8 月 20 日 狀態: 正式發佈(iOS/iPadOS 與 macOS);預覽(存取 Azure Resource Manager 的 macOS Web 應用程式)

Entra ID Token Protection 參考文件現在將 iOS/iPadOS 與 macOS 的權杖保護列為正式發佈,補齊了跨平台支援的完整拼圖。

正式發佈與預覽範圍

  • 正式發佈: iOS/iPadOS(標準應用程式情境)與 macOS(標準應用程式情境)的 Token Protection
  • 仍為預覽: 在 macOS 上存取 Azure Resource Manager 的 Web 應用程式
  • 早已正式發佈: Windows Token Protection

為何重要

Token Protection 是防範權杖竊取與重送攻擊的關鍵防線。隨著 Apple 平台正式發佈,組織現在可以對整個裝置環境——Windows、iOS、iPadOS 與 macOS——強制執行權杖保護原則,僅剩下 macOS Web 應用程式情境這個狹窄的預覽範圍。對於高階主管與創意專業人士普遍使用 iOS 和 macOS 的混合裝置環境,這一點尤其重要。

您應該怎麼做

  • 檢閱您的條件式存取原則,考量在涵蓋 Apple 平台的範圍內強制執行 Token Protection
  • 確認您的裝置合規與應用程式管理原則已反映 Apple Token Protection 正式發佈的狀態
  • 針對存取 Azure Resource Manager 的 macOS Web 應用程式情境,請繼續將其視為預覽功能

7. 轉調工作流程的存取移除時機說明

發布日期: 2026 年 8 月 20 日 狀態: 文件更新

ID 治理工作指引現在明確涵蓋**轉調(mover)**工作流程的「移除使用者的所有存取套件指派」工作,而不僅限於離職(leaver)工作流程。

變更內容

  • 此工作現在同時適用於離職轉調生命週期工作流程範本
  • 針對轉調範本,排定的移除預設為轉調事件觸發後的15 天
  • 管理員可以自訂時機或選擇立即移除

為何重要

轉調情境——員工在組織內更換角色——通常比離職情境更複雜。當事人需要移除部分舊存取權限,但並非全部,而且時機很重要。15 天的預設值給組織一個合理的過渡窗口,讓員工在新職位上安頓的同時完成存取權限轉移。將此設定開放自訂,也反映了不同組織(以及不同角色轉換)需要不同的時間表。

您應該怎麼做

  • 檢閱您的轉調生命週期工作流程範本,確認存取移除的時機設定
  • 判斷 15 天的預設值是否適合您的組織,或是否需要自訂時機
  • 更新您的身分治理文件,反映轉調工作流程現在已有明確的存取移除行為

總結:精煉階段

這七項更新代表 Microsoft 在 8 月初的重大公告之後,持續精煉 Entra 平台。趨勢相當明確:

  1. 將 GA 功能落實為營運細節 —— Tenant Governance 前置需求、轉調工作流程時機
  2. 擴展金鑰生態系統 —— External ID 委派式管理 API
  3. 補齊跨平台缺口 —— GSA macOS 功能對齊、Apple Token Protection 正式發佈
  4. 強化同盟安全 —— 跨根網域封鎖文件化
  5. 提升佈建精確度 —— Null 值清除預覽

對身分管理員來說,行動項目大多屬於檢視與設定層級,而非急迫的部署。例外是 GSA macOS 的 Intune 偵測規則更新(需立即處理)與同盟組態檢視(如果您有 2025 年 12 月之前的同盟網域)。

歡迎透過 Microsoft Entra Blog on Tech Community 與 Microsoft Learn 的 What’s New in Microsoft Entra 頁面,掌握 Entra 平台的最新動態。


Big Hat Group Inc. 是一家專精於 AI 與雲端身分解決方案的微軟合作夥伴。歡迎前往 bighatgroup.com 追蹤最新的 Entra ID 更新與分析,或在 X 上追蹤 Kevin:x.com/kkaminsk