Microsoft Entra ID 在 2026 年 8 月的最後一週帶來了一批更新,這些更新或許不像 CVSS 10.0 等級的漏洞那麼戲劇化,但對日常身分識別作業卻意義重大。共同的主題是:Microsoft 持續加強 Entra ID 與作業系統、內部部署目錄,以及使用者實際會接觸到的自助式入口網站之間的整合。
本週對 IT 系統管理員而言有五項改變值得關注——從需要重新註冊裝置的 Linux 代理程式架構轉變,到終於能讓您將使用者從雲端推回內部部署 AD 的 Cloud Sync 公開預覽,再到可免除手動封裝用戶端的 Global Secure Access 自動更新機制。
以下是變更內容、為何重要,以及該如何因應。
1. Linux SSO 代理程式 2.0.2:Entra Join 取代裝置註冊
狀態: 目前正式推出(穩定通道為 3.0.x 版) 需要採取行動: 是 — 現有裝置必須重新加入
Microsoft 適用於 Linux 的單一登入功能在 2.0.2 版邁出了重要的架構一步,從裝置註冊改為裝置加入,以與 Entra ID 建立信任關係。這不只是術語上的差異——它改變了信任關係的範圍,以及裝置能執行的事項。
變更內容
先前版本的 Microsoft Identity Broker for Linux 使用裝置註冊,所建立的信任範圍僅限於個別使用者設定檔。2.0.2 版及更新版本改用 Entra join,建立的是涵蓋整部裝置的信任——與 Windows 和 macOS 所用的模型相同。
這之所以重要,有兩個原因:
- 平台 SSO 就緒性: Entra join 是未來 Linux 平台 SSO 支援的先決條件。註冊是一條死路;加入才是通往下一步的基礎。
- 安全性範圍: 裝置層級的信任代表評估裝置合規性、裝置篩選器及裝置型控制的條件式存取原則,可以在所有平台上更一致地套用。
系統管理員必須做的事
現有裝置不會自動升級。流程如下:
啟用正確的設定: 在 Entra 系統管理中心中,前往「裝置」>「裝置設定」。確認已為目標使用者啟用「使用者可將裝置加入 Microsoft Entra ID」。先前的「使用者可將裝置註冊到 Microsoft Entra」設定對執行代理程式 2.0.2 以上版本的 Linux 裝置而言已不再足夠。
清除現有的代理程式狀態: 在每部受影響的 Linux 裝置上執行:
sudo dsreg --cleanup這會移除所有本機註冊資料與金鑰材料。
重新安裝代理程式: 更新套件:
# Ubuntu sudo apt update && sudo apt upgrade microsoft-identity-broker # RHEL sudo dnf update microsoft-identity-broker重新加入並重新註冊: 使用者必須重新登入,以建立新的 Entra join 信任,並在 Intune 中重新註冊。
支援的發行版本
| 通道 | 版本 | Ubuntu | RHEL |
|---|---|---|---|
| 穩定(正式推出) | 3.0.x | 24.04、22.04* | 8、9 |
| Insiders-fast | 3.0.x | 24.04、22.04、26.04 | 8、9、10 |
*Ubuntu 22.04 LTS 支援將於 2026 年 8 月結束 — 請在 Intune 中篩選「所有裝置」>「Linux」並加入 OS 版本欄位,以識別受影響的裝置。
為何重要
企業環境中的 Linux 桌面電腦通常是獲得身分識別對等支援的最後一環。這項變更讓 Linux 在 Entra ID 信任裝置的方式上更接近 Windows 和 macOS,但需要主動介入。擁有 Linux 裝置群的組織應立即規劃重新加入流程,而不是等到代理程式自動升級後才面對驗證失敗。
2. 佈建至內部部署 AD 的 Cloud Sync:使用者佈建進入預覽階段
狀態: 群組佈建正式推出;使用者佈建為公開預覽 需要採取行動: 評估雲端至內部部署的身分識別情境
Microsoft Entra Cloud Sync 在 2026 年持續擴充功能——裝置同步、AD 群組強制執行,現在則加入了反向流程:將使用者從 Entra ID 佈建至內部部署 Active Directory Domain Services。
目前已提供的功能
| 功能 | 狀態 |
|---|---|
| 將安全性群組佈建至 AD DS | 正式推出 |
| 將使用者佈建至 AD DS | 公開預覽 |
| 使用者與群組合併佈建 | 公開預覽 |
運作方式
Cloud Sync 的 Entra 至 AD 佈建使用與 AD 至 Entra 同步相同的輕量型佈建代理程式與雲端協調服務,只是方向相反。Entra 系統管理中心(Entra ID > Entra Connect > Cloud Sync)中的設定流程會引導您完成五個區段:
- 範圍篩選器 — 選擇所有安全性群組、選定的群組或特定使用者
- 屬性對應 — 將 Entra 屬性對應至 AD DS 屬性
- 測試 — 使用隨選佈建針對單一使用者或群組進行驗證
- 預設屬性 — 檢閱並調整預設設定
- 啟用 — 開啟設定並開始同步
必要條件
- 至少具備混合式身分識別管理員角色
- 在內部部署安裝 Entra 佈建代理程式
- AD DS 結構描述包含
msDS-ExternalDirectoryObjectId屬性(Windows Server 2016 以上版本) - 針對群組成員:使用者必須擁有 AD 帳戶,且
onPremisesObjectIdentifier相符
需要注意的限制
- 佈建至 AD 的群組成員必須擁有 AD 帳戶(包括符合資格的雲端受控使用者)
- 同步的使用者仍須具備與目標 AD 中
objectGUID相符的onPremisesObjectIdentifier - 隨選群組測試僅限五名成員
- 預設不會傳送 Null 值(清除屬性需選擇加入)
為何重要
對於正朝雲端優先身分識別管理邁進的組織而言,這是一大進展。過去,如果您想在 Entra ID 中管理使用者,同時又希望他們出現在內部部署 AD 中,選擇相當有限。有了 Cloud Sync 的雙向能力,Entra ID 現在可以擔任權威身分識別來源,同時仍為舊版應用程式、內部部署檔案伺服器,或需要 AD 帳戶的 Kerberos 系統填入 AD 資料。
將群組佈建至 AD DS 的教學課程與 Entra 至 AD 佈建設定指南提供了逐步指示。
3. 透過 Windows Update 的 Global Secure Access 自動升級
狀態: 自 2026 年 11 月起 需要採取行動: 更新偵測規則;決定是否選擇退出
如果您管理 Windows 端點上的 Global Secure Access(GSA)用戶端部署,2026 年 11 月將迎來一項受歡迎的變更:GSA 用戶端將透過 Windows Update 自動升級。
變更內容
GSA 用戶端 2.32.294 版是目前適用於 Windows(x64 與 ARM)的發行版本。主要新增項目:
- 「偏好本機網路」 功能,可最佳化路由
- 更快的通道建立
- 錯誤修正與改善
但更大的消息是傳遞機制的變更。自 2026 年 11 月起,符合資格的 Windows 用戶端將自動透過 Windows Update 收到 GSA 升級——系統管理員不再需要手動下載、封裝及部署每個新版本。
自動更新的最低版本
| 架構 | 最低版本 | 發行日期 |
|---|---|---|
| x64 | 2.31.125 | 2026 年 6 月 |
| ARM | 2.32.294 | 2026 年 8 月 |
系統管理員應該做的事
更新偵測規則: 如果您使用 Intune 或其他端點管理工具,請更新偵測規則,檢查版本是否大於或等於上述最低版本。這可確保自動更新的用戶端被識別為符合規範。
決定是否選擇退出: 如果您的組織需要手動控制 GSA 用戶端更新,請在安裝期間使用選擇退出參數:
GlobalSecureAccessInstaller.exe /quiet /norestart EnableWindowsUpdates=0注意 Connector 排除: 此自動更新僅適用於 GSA 用戶端。Entra Private Network Connector 安裝不會自動更新——系統管理員仍必須從 Entra 系統管理中心手動下載並更新 Connector。
4. 自助式身分識別管理移至 cloud.microsoft
狀態: 2026 年 11 月底全球部署 需要採取行動: 更新網路原則
Microsoft Entra 的自助式身分識別管理網域正在整合至 cloud.microsoft 命名空間之下。從 myaccount.microsoft.com 遷移至 myaccount.cloud.microsoft 的計畫,預計於 2026 年 11 月底進行全球部署。
系統管理員需要做的事
- 在網路原則中允許
*.cloud.microsoft— 防火牆、Proxy 及條件式存取網路原則應在 11 月部署之前更新 - 使用者無需採取任何行動 — 規劃中會從舊網址自動重新導向
- 驗證方式不變 — 登入行為維持不變
這是 Microsoft 將服務整合至 cloud.microsoft 網域這項更廣泛策略的一部分,其他 Microsoft 365 服務也已進行類似遷移。
5. 混合式使用者的增強型 sAMAccountName 來源設定
狀態: 已提供(網域層級設定) 需要採取行動: 評估您的組織是否需要明確的 sAMAccountName 控制
新文件說明了系統管理員如何透過以 onPremisesSamAccountName 屬性作為來源,控制混合式使用者的 sAMAccountName 產生方式。
運作方式
- 預設行為(目前): 所有混合式使用者的 sAMAccountName 皆由
mailNickname產生 - 增強行為(選擇加入): sAMAccountName 改以
onPremisesSamAccountName為來源,讓系統管理員擁有明確的控制權 - 網域層級設定: 以網域為單位啟用,而非以使用者為單位
- 遷移影響: 啟用後,現有混合式使用者會在下次同步週期中更新
- 僅限雲端的使用者: 繼續使用以
mailNickname為基礎的產生方式(不變)
為何重要
擁有特定命名慣例,或依賴特定 sAMAccountName 格式的舊版應用程式的組織,現在有了可在透過 Entra ID 管理混合式身分識別時確保一致性的機制。先前,自動產生方式可能產生與內部部署預期不符的 sAMAccountName 值。
其他文件更新
本週還有幾項較小的文件更新:
- Arc 登入指引更明確: 啟用 Arc 登入會將機器加入 Entra ID——適用於未計畫加入其他網域(內部部署 AD 或 Entra Domain Services)的機器。啟用前請先確認網域加入計畫。
- 同意原則應用程式識別碼修訂: 已更新 Apple Mail、Spark Email、eM Client、Android-Samsung、Android-Mail 及 Thunderbird 的應用程式識別碼。管理精細同意原則的系統管理員應更新設定。
- 條件式存取 What If 工具: 文件範例中的範例 UserId 已更新。產品行為沒有變更。
值得關注的重要日期
- 2026 年 9 月 1 日: Passkeys 成為 Entra ID 的預設選項;開始對 SMS/語音使用者自動啟用
- 2026 年 10 月 5 日: SSPR 註冊活動開始
- 2026 年 10 月 26 日: Entra ID 品牌自訂中的 CSS 定位屬性全球淘汰
- 2026 年 11 月 3 日: 動態群組、系統管理單位與權利管理中的 MemberOf 規則運算子淘汰
- 2026 年 11 月 9 日: SSPR 強制執行——僅接受明確註冊的方法
- 2026 年 11 月: GSA 用戶端透過 Windows Update 自動升級開始
- 2026 年 11 月底: myaccount.cloud.microsoft 全球部署
- 2027 年 2 月 1 日: Microsoft 代管的 SMS/語音驗證全面淘汰(無法選擇退出)
在 X 上追蹤 Kevin(https://x.com/kkaminsk),取得每日 Microsoft Entra 最新消息與分析。