Microsoft Entra ID 在 2026 年 9 月以今年最大規模的每月更新登場——兩項正式推出的治理功能、Teams 裝置更廣泛的無密碼登入支援、兩個將混合身分識別雙向延伸的公開預覽,以及兩項安全相關的變更公告。如果您在大規模環境中管理身分識別,這是更新路線圖的關鍵月份。
本次七項更新的共同主題是「整合」:整合您審查存取權的方式、整合您驗證共用裝置的方式、整合您佈建身分識別的方式,以及整合能回應安全事件的角色。
以下是各項變更的內容、重要性與因應建議。
1. 以使用者為中心的 Access Reviews — 正式推出
狀態: GA 所需行動: 評估是否納入您的存取審查計畫
Access Reviews 現在以審查者實際思考的方式運作——以使用者為單位,而非以資源為單位。以使用者為中心的 Access Reviews(UAR)讓審查者在單次審查中查看某位使用者可存取的所有資源,而不必為每個群組或每個應用程式分別執行審查。
包含內容
- 統一檢視: 群組、已連接應用程式與未連接(自訂資料提供)應用程式整合在單一審查範圍內
- 未連接應用程式支援: 上傳 CSV 存取資料,讓從未與 Entra ID 整合的應用程式也能納入治理
- 審查者體驗: 在 My Access 入口網站中針對以使用者為中心的資源清單進行決策
- 授權需求: 需要 Microsoft Entra ID Governance 或 Entra Suite
為何重要
傳統的存取審查以資源為中心:選擇一個群組、審查其成員、然後對每個群組和應用程式重複此過程。對於擁有 30 項資源存取權的使用者,這意味著其存取權會被 30 位不同的審查者評估 30 次——或者更可能的是,從未進行過全面審查。
以使用者為中心的審查翻轉了此模式。一位負責某使用者的審查者可以在單次流程中評估該使用者的所有存取權。未連接應用程式支援是此功能的隱藏亮點:它將影子 IT 與未整合的 SaaS 帶入您的治理計畫,而完全不需要撰寫任何整合程式碼。
系統管理員應採取的行動
- 識別高風險使用者 — 從擁有最多存取權的特權或廠商使用者開始執行 UAR
- 準備未連接應用程式的 CSV 資料 — 盤點 Entra ID 之外的應用程式並對應存取權
- 指派負責人 — 每個目錄資源與使用者都應有明確的審查者
- 與現有審查並行執行試辦 UAR,再重組完整的審查計畫
2. Lifecycle Workflows 複製工作流程 — 正式推出
狀態: GA 所需行動: 簡化您的工作流程組合
Lifecycle Workflows 系統管理員現在可以複製現有的工作流程,並以之作為新工作流程的起點。所有設定、工作、執行條件與設定值都會被複製;複製版本會在「審查並建立」頁面開啟,您可在儲存前調整任何內容。
包含內容
- 兩個入口: 工作流程清單中的「複製」動作,或建立工作流程時的「複製現有工作流程」卡片
- 完整保留: 工作、觸發條件與設定值全部帶入
- 範圍: 在 Entra 系統管理中心提供(不透過 Microsoft Graph)
- 所需角色: Lifecycle Workflows Administrator
為何重要
許多租用戶執行數十個 Lifecycle Workflows,彼此之間僅有一兩個參數不同——不同的部門、不同的觸發條件、不同的工作序列。過去每個工作流程都必須從零開始或從範本建立。複製功能將現有且經過測試的工作流程轉為起點,將設定時間從數小時縮短至數分鐘,並減少手動重建複雜工作邏輯時所產生的錯誤。
系統管理員應採取的行動
- 稽核現有工作流程 — 找出近乎重複的工作流程,可從單一來源重新產生
- 建立複製慣例 — 定義命名與文件標準,讓複製版本易於管理
- 先在預備租用戶中測試複製版本,再套用至生產排程
3. Teams 裝置的 Entra Resource Accounts — 正式推出
狀態: Teams Rooms、Panels 與 Common Area Phones 已 GA 所需行動: 規劃共用裝置帳戶的遷移
Teams 共用裝置的無密碼驗證現已在整個裝置陣容中正式推出。Microsoft Entra Resource Accounts 以硬體保護的裝置繫結憑證取代舊版密碼登入——這與 Microsoft 在 Teams Rooms on Windows 中用於無密碼資源帳戶的模型相同,現已廣泛延伸。
包含內容
| 裝置類型 | 支援狀態 |
|---|---|
| Teams Rooms on Windows | GA(Windows 11 24H2 build 26100.8655+,已加入 Entra ID) |
| Teams Rooms on Android | GA |
| Teams Panels | GA |
| Common Area Phones | GA |
- 遷移路徑: Teams Rooms Pro Management Portal → 規劃 → Resource Accounts → 遷移索引標籤
- 授權需求: 需要 Teams Rooms 或 Teams Shared Space 授權
- 身分識別: 資源帳戶可為僅 Entra ID、從 AD 同步,或由第三方同盟 IdP 支援
- 已知限制: 替換裝置必須先以密碼設定,再進行遷移
為何重要
共用裝置密碼是長期的安全隱患:本質上就是共用的、鮮少輪替,且儲存在容易外洩的地方。如果 Teams Room 密碼曾被洩露,攻擊者就能以授權使用者身分在您無法控制的硬體上進行互動式登入。裝置繫結憑證徹底移除了密碼——沒有可被釣魚、噴灑或竊取的東西。這也降低了因密碼過期導致會議室登入在最不湊巧的時刻故障的支援負擔。
系統管理員應採取的行動
- 盤點共用裝置帳戶 — 每個使用密碼帳戶的 Teams Room、Panel 與電話都是候選對象
- 驗證裝置就緒狀態 — 根據需求檢查 Windows 組建、Android 版本與 Teams 應用程式版本
- 分階段遷移 — 先在試辦會議室上使用 Pro Management Portal 遷移工具
- 更新密碼保存庫 — 遷移完成後,從您的密碼管理系統中移除共用裝置憑證
4. 與 Entra Domain Services 同步 sAMAccountName — 公開預覽
狀態: Public Preview 所需行動: 評估舊版應用程式相容性
Entra Domain Services 受控網域現在可以從 Entra ID 中的 onPremisesSamAccountName 屬性同步 sAMAccountName 值——讓依賴 sAMAccountName 的舊版應用程式在將工作負載移轉至 Azure 時仍能正常運作。
包含內容
- 新網域: 預設啟用
- 現有網域: 在 Domain Services 安全設定中選擇加入
- 需求: Enterprise 或 Premium SKU(非 Standard);需要 Application Administrator 與 Groups Administrator 角色才能變更設定
- 僅雲端使用者: 當沒有 onPremisesSamAccountName 時,繼續使用基於 mailNickname 的產生方式
- 限制條件: sAMAccountName 必須唯一、不超過 20 個字元,且不含不支援的特殊字元
為何重要
許多內部部署應用程式是在 UPN 普及之前開發的。它們以 sAMAccountName 進行驗證或授權,當您將這些工作負載移轉至由 Entra Domain Services 支援的 Azure 環境時,帳戶名稱不符會導致檔案共用、SQL 登入與服務帳戶故障。讓 Entra DS 遵循真實的 sAMAccountName 可消除一整類「在內部部署時還能用」的移轉失敗問題。
系統管理員應採取的行動
- 檢查您的 SKU — 此預覽不適用於 Standard 層級的受控網域
- 檢查 onPremisesSamAccountName 覆蓋率 — 同步的使用者需要在 Entra ID 中填入此屬性
- 先在非生產網域中測試 — 在廣泛啟用前驗證舊版應用程式驗證
5. Cloud Sync:從雲端管理身分識別生命週期 — 公開預覽
狀態: 群組佈建 GA;使用者佈建 Public Preview 所需行動: 評估作為 Connect Sync 遷移路徑
Entra Cloud Sync 現在可雙向運作。除了從 AD 佈建至 Entra ID 之外,Cloud Sync 還可以將使用者、群組與群組成員資格從 Entra ID 回佈建至內部部署 Active Directory。雲端優先的組織現在可以將 Entra ID 設為權威來源,同時仍為舊版應用程式、檔案伺服器與依賴 Kerberos 的系統填入 AD。
包含內容
| 功能 | 狀態 |
|---|---|
| 安全性群組與成員資格至 AD DS | GA |
| 使用者佈建至 AD DS | Public Preview |
| 使用者加群組合併佈建 | Public Preview |
- 支援的身分識別: 雲端原生使用者、已轉換 Source of Authority 的使用者、B2B 來賓、安全性群組
- 先決條件: 佈建代理程式 v1.1.3730.0+、具備 msDS-ExternalDirectoryObjectId 的 AD DS 結構描述(Windows Server 2016+)、Entra ID P1
- 限制: 超過 50,000 名成員的群組與超過 150,000 個物件的租用戶不支援
- 同步頻率: 群組佈建每 20 分鐘執行一次
- SoA 轉換注意事項: 保留群組 SID 且可維持原始 OU 路徑
為何重要
這是 Connect Sync → Cloud Sync 遷移故事中缺失的一塊。許多租用戶一直留在 Connect Sync 的原因不是同步引擎本身,而是目錄至 AD 的依賴性。Cloud Sync 的反向佈建移除了這個障礙。結合先前的發佈,您現在可以執行真正的雲端優先身分識別生命週期:HR 寫入 Entra ID、Entra ID 佈建使用者,而 AD 取得內部部署工作負載所需的帳戶——過程中不需要 Connect Sync 伺服器。
系統管理員應採取的行動
- 對應依賴 AD 的應用程式 — 在遷移前確切知道哪些系統仍需要內部部署帳戶
- 規劃代理程式部署 — 在此模型中,佈建代理程式取代 Connect Sync 伺服器
- 測試 B2B 來賓佈建 — 將外部使用者引入 AD 功能強大,但需謹慎控制範圍
- 注意物件限制 — 超大型租用戶仍需使用 Connect Sync
6. Security Administrator 角色擴充 — 變更公告
狀態: 推出中,2026 年 9 月底前完成 所需行動: 檢視角色指派與 SOC Runbook
內建的 Security Administrator 角色正在擴充,新增對非特權使用者的身分識別事件回應動作:停用或啟用使用者帳戶、撤銷作用中的工作階段,以及強制密碼重設。
包含內容
- 新增權限: 停用使用者、啟用使用者、撤銷工作階段、強制密碼重設
- 範圍: 僅限非特權使用者——不適用於 Global Administrator 或其他高權限帳戶
- 治理: 現有的稽核與最小權限控制措施繼續適用
- 背景: 接續 2026 年 6 月預覽的 SOC Identity Responder 角色與今年稍早的 Security Operator 擴充
為何重要
在許多組織中,身分識別事件回應需要兩到三個角色:Security Administrator 進行分類,再加上 Identity Administrator 或 User Administrator 執行遏制動作。在帳戶遭到入侵的活躍事件中,這個交接過程會耗費寶貴的分鐘——而每分鐘都至關重要。此次擴充讓使用 Security Administrator 的 SOC 團隊能直接遏制身分識別事件,同時非特權使用者的範圍限制保持了角色本身的影響範圍。稽核記錄仍會記錄每個動作。
系統管理員應採取的行動
- 檢視 Security Administrator 指派 — 此角色的權限將更強大;重新驗證誰持有此角色
- 更新 SOC Runbook — 記錄非特權使用者的遏制動作不再需要升級
- 驗證稽核覆蓋範圍 — 確認您的 SIEM 已接收停用、工作階段撤銷與密碼重設事件
7. User.ReadBasic.All 權限範圍更新 — 安全修復
狀態: 推出中 所需行動: 稽核使用 User.ReadBasic.All 的應用程式
Microsoft 正在修復 Microsoft Graph 中的資訊揭露問題:User.ReadBasic.All 權限先前意外允許應用程式讀取應用程式角色指派與授權詳情,而不僅僅是它所限定的基本設定檔屬性。
包含內容
- 修復內容: 移除對 appRoleAssignments 與 licenseDetails 的非預期存取
- 預期範圍不變: displayName、givenName、id、mail、photo、securityIdentifier、surname、userPrincipalName
- 需要更多資料的應用程式: 使用 User.Read.All 取得應用程式角色指派,使用 LicenseAssignment.Read.All 取得授權詳情(User.Read.All 涵蓋兩者)
- 影響: 對依預期方式使用此權限的應用程式不構成破壞性變更
為何重要
這類漏洞很少登上頭條,但卻默默重要:一個以最小權限佈建的應用程式——僅讀取名稱與電子郵件地址——卻也能列舉每位使用者持有的角色與授權。這會將低權限應用程式變成特權提升規劃的偵察工具。此修復是正確的決定,也提醒我們應定期重新驗證委派與應用程式權限實際暴露了哪些資料。
系統管理員應採取的行動
- 稽核使用 User.ReadBasic.All 的應用程式 — 列出每個被授予此權限的應用程式及其合理需要的資料
- 必要時升級權限 — 為確實需要指派或授權資料的應用程式申請 User.Read.All 或 LicenseAssignment.Read.All
- 檢視同意與授權歷史 — 檢查是否有應用程式可能一直在利用非預期的存取權
- 記錄此變更 — 在修復到達您的租用戶之前更新應用程式權限矩陣
9 月 roundup 中的其他項目
Microsoft 2026 年 9 月 roundup 中的三個項目已在本系列中追蹤:
- Tenant Governance GA(2026 年 8 月 10 日)— 租用戶層級治理設定現已正式推出
- MCP Firewall Preview(2026 年 8 月 6 日)— 在代理 AI 時代為 Model Context Protocol 伺服器提供存取控制
- MemberOf 退役(MC1448379)— 動態群組、管理單位與權利管理中的 MemberOf 規則運算子將於 2026 年 11 月 3 日退役;遷移指引可在 Message Center 中取得
關注關鍵日期
- 2026 年 9 月底: Security Administrator 角色擴充全面推出
- 2026 年 10 月 1 日: Entra ID Protection 中的舊版風險政策退役
- 2026 年 11 月 3 日: 動態群組、AU 與權利管理中的 MemberOf 規則運算子退役
在 X 上追蹤 Kevin:https://x.com/kkaminsk,取得每日 Microsoft Entra 更新與分析。