Microsoft Entra ID 在2026年9月的第一週交付了強制執行、文件和網域合併的組合。最大的項目是今天生效的:SSPR 停止接受未註冊的目錄聯絡資料進行密碼重設。但表面之下還有更多內容 — 通行密鑰活動指南進行了文件修訂,SCIM 2.0 API 獲得了細粒度權限,四個自助服務入口網站正在合併到一個網域名稱,Viva Engage 正在收緊其管理員模型。
如果您管理組織的身份,這些項目中至少有三個需要在月底前引起您的關注。
以下是變更內容、重要性以及如何處理。
1. SSPR 強制執行生效 — 不再接受未註冊聯絡資料
狀態: 2026年9月7日強制執行生效 需要採取行動: 識別沒有註冊驗證方法的使用者
截至今天,Microsoft Entra ID 終止了使用未註冊目錄聯絡資料進行自助密碼重設(SSPR)。作為目錄屬性儲存的手機號碼、辦公電話和次要電子郵件 — mobilePhone、businessPhone、otherMails — 除非使用者通過驗證方法註冊入口網站明確註冊,否則不再作為驗證方法。
變更內容
- 之前: SSPR 接受目錄屬性中的聯絡資料作為有效身份證明,即使使用者從未親自確認過這些聯絡
- 之後: 只接受使用者或管理員明確註冊的驗證方法
- 註冊活動: 從2026年7月6日開始,提示受影響使用者在登入後註冊方法
- 範圍: 包括管理員在內的所有使用者,涵蓋公有雲、GCC、GCC High 和 DoD
- 估計影響: 約14%的 SSPR 驗證以前依賴於未註冊的目錄聯絡資料
重要性
此變更關閉了一個破壞自助密碼重設整個前提的安全漏洞。當 SSPR 接受未驗證的目錄資料時,任何能夠填充使用者 mobilePhone 或 otherMails 屬性的人 — 包括受損的管理員帳戶或具有弱控制的目錄同步過程 — 都可以攔截該使用者的密碼重設流程。修復確保驗證方法與使用者意圖和擁有證明相關聯,而不僅僅是管理員輸入的資料。
今天的實際風險是服務台過載。忽略註冊活動並依賴舊目錄欄位的使用者現在被鎖定在自助恢復之外。管理員必須手動設定臨時密碼並指導他們完成註冊。主動執行註冊活動並啟用要求方法註冊的條件式存取策略的組織將看到最小的中斷。
管理員應做什麼
- 檢查註冊報告 — 在 Entra 管理中心,前往安全 → 驗證方法 → 使用者註冊詳細資訊。匯出沒有註冊方法的使用者清單,優先處理特權帳戶
- 準備服務台 — 向支援人員簡要介紹強制執行情況,提供手動密碼重設加引導註冊的腳本
- 啟用註冊強制 — 考慮要求使用者註冊驗證方法的條件式存取策略,範圍限定為受信任網路或受管裝置
- 與使用者溝通 — 向仍無註冊方法的帳戶發送定向通知,並附上註冊入口網站的直接連結
2. 通行密鑰註冊活動指南 — 定義三種狀態
狀態: 文件於2026年9月5日更新 需要採取行動: 審查活動配置
通行密鑰和 Authenticator 註冊活動的 Microsoft Learn 文件現在定義了三種明確的活動狀態,取代了之前不太結構化的指南。此更新發布之際,通行密鑰預設推出 — 於2026年9月1日啟動 — 將在本月底繼續進行。
三種活動狀態
| 狀態 | 行為 |
|---|---|
| Microsoft 託管 | 預設。Microsoft 控制活動時間、定向和提示邏輯。租戶獲得標準推出體驗。 |
| 已啟用 | 管理員已明確啟用活動。管理員控制活動執行時間,但使用 Microsoft 的提示邏輯。 |
| 已停用 | 管理員已明確停用活動。使用者不會通過活動被提示註冊通行密鑰或 Authenticator。 |
特定方法資格
文件現在指定每種方法類型的資格和提示條件:
- Authenticator 活動: 要求在租戶中將 Authenticator 應用程式配置為驗證方法。具有現有強方法的使用者可能不會被提示。
- 通行密鑰活動: 要求在驗證方法策略中啟用通行密鑰。啟用 SMS 或語音的使用者自動符合條件。
- 推出窗口: 更新後的體驗將在2026年9月底前推出。推出期間租戶行為可能有所不同 — 並非所有租戶都會立即看到新狀態。
重要性
通行密鑰預設推出是今年 Entra ID 中最重要的驗證變更。啟用 SMS 或語音的使用者正在自動啟用通行密鑰,並在下次 MFA 登入時被提示註冊。三狀態模型為管理員提供了一個明確的槓桿:讓 Microsoft 管理活動、採取明確控制或完全抑制它(對於有自己的通行密鑰部署計畫的租戶很有用)。
臨時退出 API(Graph Beta,passkeyDynamicMigration 屬性)在2027年2月1日之前仍然可用,但僅延遲2026年9月的自動啟用。2027年2月的 SMS/語音退休沒有退出選項。
管理員應做什麼
- 檢查活動狀態 — 在 Entra 管理中心,導航到驗證方法 → 註冊活動。驗證哪個狀態處於活動狀態
- 審查驗證方法策略 — 確保在策略中啟用通行密鑰,以便活動能夠正常執行
- 監控註冊進度 — 使用驗證方法使用報告追蹤有多少使用者註冊了通行密鑰,以及有多少仍在使用 SMS/語音
- 為2027年2月做計畫 — 即使現在退出,也要開始構建過渡計畫。Microsoft 提供的 SMS/語音將在該日期完全退休,沒有延期
3. SCIM 2.0 API 參考 — 細粒度權限和更高頁面限制
狀態: 文件於2026年9月5日更新 需要採取行動: 審查 SCIM 佈建應用權限
Microsoft Entra ID 的 SCIM 2.0 API 參考在9月5日收到了重大文件更新,涵蓋頁面大小、篩選器、細粒度權限和架構更正。這些是文件變更,不是新的 API 功能 — API 已經支援這些功能,但參考現在正確地記錄了它們。
參考中的新內容
頁面大小和篩選器:
- 當投影排除
manager屬性時,每頁最多999個使用者 - 記錄了新的篩選類型:活躍使用者、否定後綴匹配、群組成員資格、群組所有權
- 選擇頁面大小和篩選器組合的效能指南
細粒度最低權限:
- 用於基本使用者讀取、使用者建立和更新、群組建立以及群組成員資格更改的特定操作權限
- 佈建應用現在可以將同意請求與實際工作流程操作對齊,而不是請求廣泛權限
- 權限表用合併的 Microsoft Graph 權限參考替換了單獨的內聯連結
架構更正:
User:ownedGroups和Group:owners記錄為唯讀、多值屬性- 其 ID 可在篩選查詢中使用,但永遠不會在回應本文中傳回
- 更正了群組的
members.value回應本文描述
重要性
SCIM 佈建是大多數組織在 SaaS 應用程式中自動化使用者生命週期管理的方式。之前的文件差距意味著開發人員要么過度分配權限(當他們只需要建立使用者時請求完全使用者讀/寫),要么通過反覆試驗發現篩選功能。細粒度權限映射允許您為佈建應用實施最低權限存取 — 這是一種安全最佳實踐,也簡化了應用審批和合規審查。
999使用者的頁面大小對於大型租戶是有意義的效能改進。與新的篩選類型相結合,佈建作業可以更有效地檢索目標使用者集並減少 API 呼叫量。
管理員應做什麼
- 稽核 SCIM 佈建應用 — 審查授予每個 SCIM 連接應用程式的權限,並使其與新細粒度選項對齊
- 更新佈建配置 — 如果您的 SCIM 客戶端使用較小的頁面大小,請測試排除 manager 投影的999使用者頁面
- 測試新篩選器 — 評估群組成員資格或所有權篩選器是否可以替換佈建工作流程中的自訂邏輯
- 驗證架構期望 — 如果您的 SCIM 客戶端期望在回應本文中使用
ownedGroups或owners,請更新它以使用篩選查詢
4. My Account 網域遷移 — 合併到 cloud.microsoft
狀態: 變更計畫 — 2026年11月底推出 來源: MC1462460 需要採取行動: 更新網路允許清單
Microsoft Entra 正在將自助身份管理入口網站合併到一個網域名稱下。從2026年11月底開始,四個獨立的入口網站將匯聚到 myaccount.cloud.microsoft。
正在合併的入口網站
| 目前 URL | 新 URL |
|---|---|
| myaccount.microsoft.com | myaccount.cloud.microsoft |
| myapps.microsoft.com | myaccount.cloud.microsoft |
| myaccess.microsoft.com | myaccount.cloud.microsoft |
| mystaff.microsoft.com | myaccount.cloud.microsoft |
變更內容
- 使用者: 無需採取行動。從舊 URL 自動重新導向到新網域
- 核心功能: 不變 — 所有現有工作流程繼續工作
- 管理員: 確保在網路、代理、防火牆和端點策略中允許
*.cloud.microsoft網域 - 文件: 更新引用舊 URL 的內部指南、書籤和培訓材料
重要性
合併與 Microsoft 向 cloud.microsoft 網域命名空間的更廣泛遷移保持一致,該遷移始於 Microsoft 365 服務。擁有四個獨立的身份自助入口網站 — My Account 用於個人資料管理、My Apps 用於應用啟動器、My Access 用於存取審查、My Staff 用於委派管理 — 造成了分散的使用者體驗。統一網域名稱提供了單一入口點,同時保留了背後的各個體驗。
網路允許清單要求是真正的行動項目。如果您的組織通過代理、防火牆或端點策略限制對 Microsoft 網域的存取,除非允許 *.cloud.microsoft,否則使用者將在遷移生效時失去對所有四個入口網站的存取權限。
管理員應做什麼
- 稽核網路策略 — 檢查代理、防火牆和端點允許清單中的
myaccount.microsoft.com、myapps.microsoft.com、myaccess.microsoft.com和mystaff.microsoft.com。在適用處新增*.cloud.microsoft - 更新內部文件 — 使用新 URL 修訂使用者指南、服務台腳本和培訓材料
- 提前測試 — Microsoft 尚未宣布推出前測試窗口,但您可以今天驗證
myaccount.cloud.microsoft是否從您的網路正確解析 - 與使用者溝通 — 在10月底發送關於即將進行的 URL 變更的通知,強調書籤將自動重新導向
5. Viva Engage 權限收緊 — 需要 Entra 角色
狀態: 變更計畫 — 2026年9月底 來源: MC1465773 需要採取行動: 審查和更新角色指派
從2026年9月底開始,Microsoft Viva Engage 將要求 Microsoft Entra 權限進行社群和成員資格管理任務,這些任務以前可供沒有特定 Entra 角色指派的驗證管理員和網路管理員使用。
變更內容
- 社群建立和管理: 現在需要 Yammer 管理員角色或社群管理員指派
- 成員資格管理: 相同的 Entra 角色要求 — 沒有這些角色的驗證管理員和網路管理員將失去社群管理能力
- 範圍: 全球所有 Viva Engage 租戶
- 時間表: 2026年9月底(訊息中心未指定確切日期)
重要性
Viva Engage(前身為 Yammer)長期以來一直以自己的管理員模型運行,該模型未與 Entra RBAC 完全對齊。社群管理可以通過 Yammer 特定的管理員角色實現,這些角色沒有 Entra 等效項。此變更將 Viva Engage 與 Microsoft 的身份優先管理員模型保持一致,其中每個管理操作都由 Entra 角色控制。
風險是操作性的:依賴 Yammer 網路管理員或驗證管理員進行社群管理的組織將看到這些功能被移除。如果不主動指派角色,社群管理將靜默中斷。
管理員應做什麼
- 清點目前 Viva Engage 管理員 — 匯出 Yammer 中具有驗證管理員或網路管理員角色的使用者清單
- 指派 Entra 角色 — 對於需要繼續管理社群的使用者,指派 Yammer 管理員 Entra 角色或明確指定他們為社群管理員
- 更新培訓材料 — 修訂管理員文件以反映 Entra 角色要求
- 推出後監控 — 關注社群管理失敗的服務台工單,這將表明遺漏了角色指派
6. 工作負載身份命名空間澄清
狀態: 文件於2026年9月5日更新 需要採取行動: 審查 IaC 模板和 CLI 腳本
Microsoft 澄清了一個導致自動化失敗的命名空間區別:Azure CLI 命令和基礎設施即代碼模板必須使用提供者命名空間 Microsoft.Storage,而不是 Microsoft.Storage/*。* 格式僅是 Azure 入口網站顯示約定,API 不接受。
變更內容
- 入口網站顯示: 為視覺清晰顯示
Microsoft.Storage/* - API、CLI 和 IaC: 需要
Microsoft.Storage(不帶萬用字元) - 文件現在明確指出: Azure CLI 命令和 IaC 模板必須使用
Microsoft.Storage
重要性
這是一個小型文件修復,解決了一個實際問題。逐字複製入口網站顯示格式的自動化腳本會在部署時因命名空間錯誤而失敗。該澄清消除了涉及 Azure 存儲的工作負載身份聯合配置中的混淆源。
管理員應做什麼
- 稽核 IaC 模板 — 搜尋 Bicep、Terraform 和 ARM 模板中的
Microsoft.Storage/*並替換為Microsoft.Storage - 審查 CLI 腳本 — 檢查引用存儲工作負載身份聯合的 Azure CLI 和 Azure PowerShell 腳本
- 更新文件 — 修訂可能傳播了入口網站顯示格式的內部執行手冊
其他值得追蹤的內容
安全管理員角色擴展
安全管理員內建角色正在擴展,具有非特權使用者的身份回應操作:停用/啟用帳戶、撤銷活動會話和強制密碼重設。文件現在將安全管理員與服務台管理員和使用者管理員並列,用於使非管理員使用者的重新整理權杖失效。推出將在2026年9月底前完成。這在我們的2026年9月2日更新中有詳細介紹。
新訊息中心和路線圖項目
- MC1423108 — 改進 iOS 上 Authenticator 通行密鑰的恢復體驗
- RM567885 — Entra ID 備份和恢復(路線圖)
- MC1438571 — M365 個人資料卡中附加個人資料卡屬性的預設可見性
- RM568784 — Defender for Identity:身份頁面上的統一身份時間線
- RM569446 — 增強的 Entra Domain Services sAMAccountName 支援(路線圖)
需要關注的關鍵日期
- 2026年9月底: 安全管理員角色擴展完全推出;Viva Engage 權限變更生效
- 2026年10月1日: Entra ID Protection 中的舊版風險策略退休
- 2026年10月5日: SSPR 註冊活動開始(用於任何剩餘階段)
- 2026年11月3日: 動態群組、AU 和權利管理中的 MemberOf 規則運算子退休
- 2026年11月底: My Account 網域遷移到
myaccount.cloud.microsoft - 2027年2月1日: Microsoft 提供的 SMS 和語音驗證完全退休
在 X 上追蹤 Kevin:https://x.com/kkaminsk,獲取每日 Microsoft Entra 更新和分析。