Microsoft Entra ID 以最後一批橫跨整個身分技術堆疊的更新,為 2026 年 8 月畫下句點——從外部協作安全到混合式佈建,再到安全營運。8 月稍早的發行聚焦於租用戶治理與生命週期工作流程的強化,而這最後一波則瞄準身分管理工作實際發生的產品縫隙。

最鮮明的主題:Microsoft 正在填補那些讓混合環境身分管理變得比原本更困難的缺口。B2B 來賓終於獲得通行金鑰支援。Defender XDR 終於跨目錄統一身分回應。Cloud Sync 終於能將使用者推回 AD。Lifecycle Workflows 終於支援長達一年的自動化觸發。

以下是變更內容、為何重要,以及貴組織應如何因應。

1. B2B 來賓使用者的通行金鑰註冊與登入

狀態: 預設啟用,2026 年 10 月至 2027 年 2 月推出 需要採取的行動: 檢閱來賓範圍的驗證方法原則

B2B 共同作業剛獲得一次重大的安全升級。Microsoft Entra ID 現在支援 B2B 來賓使用者的通行金鑰註冊與登入,讓他們能以防釣魚認證滿足資源租用戶的 MFA 需求。

為何這很重要

在此之前,通行金鑰註冊明確不支援資源租用戶中的內部或外部來賓使用者。這造成了一個缺口:對自家使用者強制執行防釣魚 MFA 的組織,無法將相同標準延伸至外部協作者。來賓只能依賴較弱的方法——SMS、語音或 TOTP——而這些方法日益受到攻擊。

透過這項變更,B2B 使用者可以透過三種管道註冊資源租用戶的通行金鑰:

  • 資源租用戶的 My Security Info(我的安全性資訊) 頁面
  • 登入期間的 Proof-up 提示
  • 通行金鑰註冊活動(若有設定)

推出時程

範圍開始結束
內部來賓使用者2026 年 10 月初2026 年 10 月下旬
更廣泛的 B2B 範圍2026 年 10 月初2027 年 2 月下旬

此功能預設為啟用,系統管理員無需採取任何動作即可開啟,但應:

  1. 檢閱驗證方法原則——確認哪些使用者群組(包括來賓)已納入通行金鑰(FIDO2)範圍
  2. 更新 B2B 治理文件——告知合作夥伴組織,他們可以註冊資源租用戶的通行金鑰
  3. 監控登入記錄——追蹤來賓對通行金鑰的採用情形,並確保條件式存取原則將通行金鑰視為強式 MFA

這項變更與 9 月 1 日通行金鑰預設啟用,以及 2027 年 2 月 SMS/語音淘汰計畫相輔相成。來賓現在已明確納入防釣魚驗證轉型的範圍。

2. Defender XDR 統一身分回應與時間軸

狀態: MC1461704 與 MC1461705——2026 年 10 月中開始推出 需要採取的行動: 稽核身分連接器、更新事件回應手冊

兩項新的 Microsoft Defender XDR 功能,改變了安全團隊回應身分事件的方式。兩者結合,消除了長期困擾混合環境身分事件回應的產品縫隙問題。

統一回應動作(MC1461704)

安全團隊現在可以從單一工作流程,對某個身分的所有相關聯帳戶——或其中一部分——套用支援的回應動作。支援的動作包括:

  • 停用 / 啟用帳戶
  • 撤銷工作階段
  • 標記為遭入侵
  • 強制變更密碼

支援的身分系統與應用程式:

類別系統
目錄Active Directory、Microsoft Entra ID、Okta
IGACyberArk Identity、SailPoint Identity Security Cloud
SaaSGoogle Workspace、Salesforce、Box

這將事件回應從逐一系統的動作(登入 Entra 停用 Entra 帳戶、登入 Okta 停用 Okta 帳戶、登入 Salesforce 停用 Salesforce 帳戶),轉變為以身分為中心的編排。對於一個在三個目錄與兩個 SaaS 應用程式中都有帳戶的遭入侵使用者,圍堵行動從一場 15 分鐘、穿梭多個入口網站的忙亂,變成單一動作。

統一身分時間軸(MC1461705)

Defender XDR 中的「身分」頁面現在將身分相關事件——登入、警示、風險活動與回應動作——彙整成跨所有已連線身分來源的單一時間順序檢視。

分析人員不必再穿梭於 Entra ID 登入記錄、AD 事件記錄與 Okta 稽核軌跡之間,而是獲得一個關聯式時間軸,清楚呈現發生什麼事、何時發生,以及橫跨哪些系統。這是統一回應動作的調查夥伴:先掌握全貌,再採取行動。

系統管理員應採取的行動

  1. 稽核 Defender XDR 身分連接器——確認 AD、Entra ID、Okta 與主要 SaaS 應用程式都已整合並保持最新
  2. 驗證身分對應品質——UPN、電子郵件與識別碼必須正確,連結帳戶的關聯才能正常運作
  3. 更新事件回應手冊——定義分析人員何時應使用統一回應,而非各系統的既有工具
  4. 培訓 SOC 團隊——向他們展示統一工作流程、各連接器支援的動作,以及身分時間軸

3. Cloud Sync:從 Entra ID 到 AD 的使用者佈建(預覽)

狀態: 群組佈建正式上市;使用者佈建公開預覽 需要採取的行動: 評估雲端優先身分情境

Microsoft Entra Cloud Sync 現在可以將使用者 Entra ID 佈建內部部署 Active Directory——這是傳統 AD 到 Entra 流程的反向。這是混合身分團隊多年來一直要求的強大功能。

可用功能

功能狀態
將安全性群組佈建至 AD DS正式上市
將使用者佈建至 AD DS公開預覽
使用者與群組的合併佈建公開預覽

為何這很重要

在此之前,如果你想在 Entra ID 中管理使用者,並讓這些使用者出現在內部部署 AD 中,選項相當有限。Entra Connect Sync 可以將 AD 物件推送至雲端,但反過來不行。採用雲端優先身分管理的組織,必須維護自訂指令碼或第三方工具,才能為舊版應用程式、內部部署檔案伺服器或基於 Kerberos 的系統填補 AD 資料。

有了 Cloud Sync 的雙向能力,Entra ID 現在可以作為權威身分來源,同時仍能在需要之處填補 AD 資料。Entra 系統管理中心(Entra ID > Entra Connect > Cloud Sync)中的設定流程,會引導系統管理員完成範圍篩選、屬性對應、隨選測試與啟用。

必要條件

  • 至少具備混合身分系統管理員角色
  • 在內部部署安裝 Entra 佈建代理程式
  • AD DS 結構描述包含 msDS-ExternalDirectoryObjectId 屬性(Windows Server 2016 以上)
  • 就群組成員而言:使用者必須擁有與 onPremisesObjectIdentifier 相符的 AD 帳戶

隨附功能:轉換 SoA 時保留群組 OU 與名稱

一項相關的預覽功能,可在群組於 AD 與 Entra ID 之間切換權威來源(Source of Authority,SoA)時,保留其組織單位與名稱。這點很重要,因為內部部署應用程式常依賴群組名稱與 OU 路徑來套用 GPO、舊版 ACL 與 LDAP 查詢。先前,SoA 轉換可能中斷這些參考。

4. Lifecycle Workflows V2 時間型觸發器支援 365 天偏移

狀態: 文件已更新,功能可用 需要採取的行動: 檢閱現有工作流程,找出年度流程機會

Lifecycle Workflows 在長期自動化方面剛剛獲得大幅強化。V2 時間型屬性觸發器現在支援 365 天的事件偏移,高於先前的 180 天上限。

變更內容

  • 事件偏移: 在支援的日期屬性(到職日期、合約結束日期、授權到期日)前後最多 365 天
  • 比較選項: 等於、小於或等於、介於(偏移範圍 0 至 365 天)
  • 需求: 工作流程與排程都必須啟用
  • V2 行為: 沒有三天的補救視窗(與 V1 不同)
  • 系統管理中心注意事項: 在轉換期間,預覽版系統管理中心可能顯示兩個代表相同觸發器的選項

為何這很重要

先前,需要年度觸發的工作流程——合約續約提醒、年度存取認證、長期授權生命週期——都必須借助外部排程器或自訂指令碼。有了 365 天偏移,這些都可以在 Lifecycle Workflows 中原生設定。

現在可以實現的使用案例:

  • 承包商年度帳戶認證
  • 以年為基礎的角色指派到期與續約
  • 長期授權與帳戶生命週期排程
  • 具備數月前置時間的合約結束日期工作流程

5. 輸入佈建:流動 null 值以清除目標屬性

狀態: 公開預覽 需要採取的行動: 評估屬性對應的 null 值處理方式

這是一項看似簡單、但長期以來備受要求的功能:當來源值為 null 或空白時,輸入佈建流程現在可以清除目標屬性。

此功能解決的問題

先前,如果來源系統(HR、SAP、Workday)移除了某個屬性值——例如部門代碼或電話號碼——佈建引擎會直接略過該屬性。舊值會殘留在 Entra ID 或 AD 中,造成系統之間的資料漂移。隨著時間推移,身分存放區累積了不再反映現實的過時屬性。

運作方式

  • 系統管理員在來源與目標屬性對應上啟用**「流動 null 值」(Flow null values)**
  • 當來源值為 null 或空白時,佈建引擎會主動清除對應的目標屬性
  • 僅支援指定輸入佈建情境中的單一值屬性
  • 必須逐對應啟用,而非全域啟用

為何這很重要

這對隱私與合規至關重要。過時的部門代碼、過期的電話號碼與無主的自訂屬性不只是美觀問題——它們可能導致錯誤的存取決策、破壞動態群組成員資格,並產生稽核缺失。有了 null 值流動,在上游移除資料現在會對身分存放區產生直接且可預期的影響。

其他更新

GSA macOS 用戶端 8 月 21 日版本

Global Secure Access macOS 用戶端 v1.1.26060207 新增家用網路流量控制、連線頁面、代理型偵測支援與 Secure DNS 略過功能。連線頁面讓使用者與系統管理員清楚掌握目前的路由行為,提升可支援性。家用網路流量控制則可對遠端/混合辦公員工的流量進行更精細的處理。

新文件:從 Entra ID 治理內部部署應用程式的存取

一份新的教學文件,說明如何從 Microsoft Entra ID 治理內部部署應用程式的存取,將雲端身分治理與舊版應用程式存取管理銜接起來。這是 Microsoft 持續努力讓 Entra ID 成為所有存取(而非僅限雲端資源)控制平面的一部分。

Entra Domain Services 增強式安全性帳戶管理員(預覽)

Entra Domain Services 推出增強式安全性帳戶管理員支援的公開預覽,改善受控網域服務帳戶的處理方式。

值得關注的重要日期

  • 2026 年 9 月 1 日: 通行金鑰成為 Entra ID 的預設選項;SMS/語音使用者開始自動啟用
  • 2026 年 10 月 5 日: SSPR 註冊活動開始
  • 2026 年 10 月: B2B 來賓通行金鑰推出開始;Windows Hello for Business 與 macOS Platform SSO 被認可為獨立 MFA 因素
  • 2026 年 10 月 26 日: Entra ID 品牌設定中的自訂 CSS 定位屬性在全球退役
  • 2026 年 11 月 3 日: 動態群組、AU 與權利管理中的 MemberOf 規則運算子退役
  • 2026 年 11 月 9 日: SSPR 強制執行——僅接受明確註冊的方法
  • 2026 年 11 月: GSA 用戶端開始透過 Windows Update 自動升級
  • 2026 年 11 月下旬: myaccount.cloud.microsoft 全球推出
  • 2026 年 10 月中: Defender XDR 統一回應動作與時間軸開始推出
  • 2027 年 2 月 1 日: Microsoft 代管的 SMS/語音驗證完全退役(無法選擇退出)

在 X 上追蹤 Kevin:https://x.com/kkaminsk,每日取得 Microsoft Entra 更新與分析。