Microsoft Entra ID 以最後一批橫跨整個身分技術堆疊的更新,為 2026 年 8 月畫下句點——從外部協作安全到混合式佈建,再到安全營運。8 月稍早的發行聚焦於租用戶治理與生命週期工作流程的強化,而這最後一波則瞄準身分管理工作實際發生的產品縫隙。
最鮮明的主題:Microsoft 正在填補那些讓混合環境身分管理變得比原本更困難的缺口。B2B 來賓終於獲得通行金鑰支援。Defender XDR 終於跨目錄統一身分回應。Cloud Sync 終於能將使用者推回 AD。Lifecycle Workflows 終於支援長達一年的自動化觸發。
以下是變更內容、為何重要,以及貴組織應如何因應。
1. B2B 來賓使用者的通行金鑰註冊與登入
狀態: 預設啟用,2026 年 10 月至 2027 年 2 月推出 需要採取的行動: 檢閱來賓範圍的驗證方法原則
B2B 共同作業剛獲得一次重大的安全升級。Microsoft Entra ID 現在支援 B2B 來賓使用者的通行金鑰註冊與登入,讓他們能以防釣魚認證滿足資源租用戶的 MFA 需求。
為何這很重要
在此之前,通行金鑰註冊明確不支援資源租用戶中的內部或外部來賓使用者。這造成了一個缺口:對自家使用者強制執行防釣魚 MFA 的組織,無法將相同標準延伸至外部協作者。來賓只能依賴較弱的方法——SMS、語音或 TOTP——而這些方法日益受到攻擊。
透過這項變更,B2B 使用者可以透過三種管道註冊資源租用戶的通行金鑰:
- 資源租用戶的 My Security Info(我的安全性資訊) 頁面
- 登入期間的 Proof-up 提示
- 通行金鑰註冊活動(若有設定)
推出時程
| 範圍 | 開始 | 結束 |
|---|---|---|
| 內部來賓使用者 | 2026 年 10 月初 | 2026 年 10 月下旬 |
| 更廣泛的 B2B 範圍 | 2026 年 10 月初 | 2027 年 2 月下旬 |
此功能預設為啟用,系統管理員無需採取任何動作即可開啟,但應:
- 檢閱驗證方法原則——確認哪些使用者群組(包括來賓)已納入通行金鑰(FIDO2)範圍
- 更新 B2B 治理文件——告知合作夥伴組織,他們可以註冊資源租用戶的通行金鑰
- 監控登入記錄——追蹤來賓對通行金鑰的採用情形,並確保條件式存取原則將通行金鑰視為強式 MFA
這項變更與 9 月 1 日通行金鑰預設啟用,以及 2027 年 2 月 SMS/語音淘汰計畫相輔相成。來賓現在已明確納入防釣魚驗證轉型的範圍。
2. Defender XDR 統一身分回應與時間軸
狀態: MC1461704 與 MC1461705——2026 年 10 月中開始推出 需要採取的行動: 稽核身分連接器、更新事件回應手冊
兩項新的 Microsoft Defender XDR 功能,改變了安全團隊回應身分事件的方式。兩者結合,消除了長期困擾混合環境身分事件回應的產品縫隙問題。
統一回應動作(MC1461704)
安全團隊現在可以從單一工作流程,對某個身分的所有相關聯帳戶——或其中一部分——套用支援的回應動作。支援的動作包括:
- 停用 / 啟用帳戶
- 撤銷工作階段
- 標記為遭入侵
- 強制變更密碼
支援的身分系統與應用程式:
| 類別 | 系統 |
|---|---|
| 目錄 | Active Directory、Microsoft Entra ID、Okta |
| IGA | CyberArk Identity、SailPoint Identity Security Cloud |
| SaaS | Google Workspace、Salesforce、Box |
這將事件回應從逐一系統的動作(登入 Entra 停用 Entra 帳戶、登入 Okta 停用 Okta 帳戶、登入 Salesforce 停用 Salesforce 帳戶),轉變為以身分為中心的編排。對於一個在三個目錄與兩個 SaaS 應用程式中都有帳戶的遭入侵使用者,圍堵行動從一場 15 分鐘、穿梭多個入口網站的忙亂,變成單一動作。
統一身分時間軸(MC1461705)
Defender XDR 中的「身分」頁面現在將身分相關事件——登入、警示、風險活動與回應動作——彙整成跨所有已連線身分來源的單一時間順序檢視。
分析人員不必再穿梭於 Entra ID 登入記錄、AD 事件記錄與 Okta 稽核軌跡之間,而是獲得一個關聯式時間軸,清楚呈現發生什麼事、何時發生,以及橫跨哪些系統。這是統一回應動作的調查夥伴:先掌握全貌,再採取行動。
系統管理員應採取的行動
- 稽核 Defender XDR 身分連接器——確認 AD、Entra ID、Okta 與主要 SaaS 應用程式都已整合並保持最新
- 驗證身分對應品質——UPN、電子郵件與識別碼必須正確,連結帳戶的關聯才能正常運作
- 更新事件回應手冊——定義分析人員何時應使用統一回應,而非各系統的既有工具
- 培訓 SOC 團隊——向他們展示統一工作流程、各連接器支援的動作,以及身分時間軸
3. Cloud Sync:從 Entra ID 到 AD 的使用者佈建(預覽)
狀態: 群組佈建正式上市;使用者佈建公開預覽 需要採取的行動: 評估雲端優先身分情境
Microsoft Entra Cloud Sync 現在可以將使用者從 Entra ID 佈建至內部部署 Active Directory——這是傳統 AD 到 Entra 流程的反向。這是混合身分團隊多年來一直要求的強大功能。
可用功能
| 功能 | 狀態 |
|---|---|
| 將安全性群組佈建至 AD DS | 正式上市 |
| 將使用者佈建至 AD DS | 公開預覽 |
| 使用者與群組的合併佈建 | 公開預覽 |
為何這很重要
在此之前,如果你想在 Entra ID 中管理使用者,並讓這些使用者出現在內部部署 AD 中,選項相當有限。Entra Connect Sync 可以將 AD 物件推送至雲端,但反過來不行。採用雲端優先身分管理的組織,必須維護自訂指令碼或第三方工具,才能為舊版應用程式、內部部署檔案伺服器或基於 Kerberos 的系統填補 AD 資料。
有了 Cloud Sync 的雙向能力,Entra ID 現在可以作為權威身分來源,同時仍能在需要之處填補 AD 資料。Entra 系統管理中心(Entra ID > Entra Connect > Cloud Sync)中的設定流程,會引導系統管理員完成範圍篩選、屬性對應、隨選測試與啟用。
必要條件
- 至少具備混合身分系統管理員角色
- 在內部部署安裝 Entra 佈建代理程式
- AD DS 結構描述包含
msDS-ExternalDirectoryObjectId屬性(Windows Server 2016 以上) - 就群組成員而言:使用者必須擁有與
onPremisesObjectIdentifier相符的 AD 帳戶
隨附功能:轉換 SoA 時保留群組 OU 與名稱
一項相關的預覽功能,可在群組於 AD 與 Entra ID 之間切換權威來源(Source of Authority,SoA)時,保留其組織單位與名稱。這點很重要,因為內部部署應用程式常依賴群組名稱與 OU 路徑來套用 GPO、舊版 ACL 與 LDAP 查詢。先前,SoA 轉換可能中斷這些參考。
4. Lifecycle Workflows V2 時間型觸發器支援 365 天偏移
狀態: 文件已更新,功能可用 需要採取的行動: 檢閱現有工作流程,找出年度流程機會
Lifecycle Workflows 在長期自動化方面剛剛獲得大幅強化。V2 時間型屬性觸發器現在支援 365 天的事件偏移,高於先前的 180 天上限。
變更內容
- 事件偏移: 在支援的日期屬性(到職日期、合約結束日期、授權到期日)前後最多 365 天
- 比較選項: 等於、小於或等於、介於(偏移範圍 0 至 365 天)
- 需求: 工作流程與排程都必須啟用
- V2 行為: 沒有三天的補救視窗(與 V1 不同)
- 系統管理中心注意事項: 在轉換期間,預覽版系統管理中心可能顯示兩個代表相同觸發器的選項
為何這很重要
先前,需要年度觸發的工作流程——合約續約提醒、年度存取認證、長期授權生命週期——都必須借助外部排程器或自訂指令碼。有了 365 天偏移,這些都可以在 Lifecycle Workflows 中原生設定。
現在可以實現的使用案例:
- 承包商年度帳戶認證
- 以年為基礎的角色指派到期與續約
- 長期授權與帳戶生命週期排程
- 具備數月前置時間的合約結束日期工作流程
5. 輸入佈建:流動 null 值以清除目標屬性
狀態: 公開預覽 需要採取的行動: 評估屬性對應的 null 值處理方式
這是一項看似簡單、但長期以來備受要求的功能:當來源值為 null 或空白時,輸入佈建流程現在可以清除目標屬性。
此功能解決的問題
先前,如果來源系統(HR、SAP、Workday)移除了某個屬性值——例如部門代碼或電話號碼——佈建引擎會直接略過該屬性。舊值會殘留在 Entra ID 或 AD 中,造成系統之間的資料漂移。隨著時間推移,身分存放區累積了不再反映現實的過時屬性。
運作方式
- 系統管理員在來源與目標屬性對應上啟用**「流動 null 值」(Flow null values)**
- 當來源值為 null 或空白時,佈建引擎會主動清除對應的目標屬性
- 僅支援指定輸入佈建情境中的單一值屬性
- 必須逐對應啟用,而非全域啟用
為何這很重要
這對隱私與合規至關重要。過時的部門代碼、過期的電話號碼與無主的自訂屬性不只是美觀問題——它們可能導致錯誤的存取決策、破壞動態群組成員資格,並產生稽核缺失。有了 null 值流動,在上游移除資料現在會對身分存放區產生直接且可預期的影響。
其他更新
GSA macOS 用戶端 8 月 21 日版本
Global Secure Access macOS 用戶端 v1.1.26060207 新增家用網路流量控制、連線頁面、代理型偵測支援與 Secure DNS 略過功能。連線頁面讓使用者與系統管理員清楚掌握目前的路由行為,提升可支援性。家用網路流量控制則可對遠端/混合辦公員工的流量進行更精細的處理。
新文件:從 Entra ID 治理內部部署應用程式的存取
一份新的教學文件,說明如何從 Microsoft Entra ID 治理內部部署應用程式的存取,將雲端身分治理與舊版應用程式存取管理銜接起來。這是 Microsoft 持續努力讓 Entra ID 成為所有存取(而非僅限雲端資源)控制平面的一部分。
Entra Domain Services 增強式安全性帳戶管理員(預覽)
Entra Domain Services 推出增強式安全性帳戶管理員支援的公開預覽,改善受控網域服務帳戶的處理方式。
值得關注的重要日期
- 2026 年 9 月 1 日: 通行金鑰成為 Entra ID 的預設選項;SMS/語音使用者開始自動啟用
- 2026 年 10 月 5 日: SSPR 註冊活動開始
- 2026 年 10 月: B2B 來賓通行金鑰推出開始;Windows Hello for Business 與 macOS Platform SSO 被認可為獨立 MFA 因素
- 2026 年 10 月 26 日: Entra ID 品牌設定中的自訂 CSS 定位屬性在全球退役
- 2026 年 11 月 3 日: 動態群組、AU 與權利管理中的 MemberOf 規則運算子退役
- 2026 年 11 月 9 日: SSPR 強制執行——僅接受明確註冊的方法
- 2026 年 11 月: GSA 用戶端開始透過 Windows Update 自動升級
- 2026 年 11 月下旬: myaccount.cloud.microsoft 全球推出
- 2026 年 10 月中: Defender XDR 統一回應動作與時間軸開始推出
- 2027 年 2 月 1 日: Microsoft 代管的 SMS/語音驗證完全退役(無法選擇退出)
在 X 上追蹤 Kevin:https://x.com/kkaminsk,每日取得 Microsoft Entra 更新與分析。