Microsoft 宣布对 Entra ID 身份验证策略进行重大调整,未来将要求用户在自助密码重置(SSPR)流程中必须使用预先注册的验证方式。这项变更预计于 2026 年 9 月 7 日全面生效,是 Microsoft Secure Future Initiative(SFI)网络安全强化计划的一部分。

策略变更核心内容
根据 Microsoft Message Center 公告 MC1325414,Entra ID 的自助密码重置(SSPR)门户将限制仅允许已注册的验证机制。目前,用户可以使用存储在联系信息中的任意属性(包括手机号码、工作电话和备用邮箱)进行密码重置,即使这些方法并未注册为验证方式。从 2026 年 9 月 7 日起,SSPR 将强制要求使用经过认证和信任的方法,不再依赖目录中存储的原始联系属性。
实施时间线
微软制定了分阶段推进计划:从 2026 年 7 月 6 日开始,系统将提示受影响用户完成验证方法注册;9 月 7 日起正式执行新规,届时未注册的验证方式将不再被支持。数据显示,86% 的 Entra ID SSPR 用户已在使用注册的方法,这部分用户不受影响。其余用户在 9 月 7 日后将无法执行密码重置操作,需先注册验证方法或联系 IT 管理员。
管理员应对建议
IT 管理员可通过 Microsoft Entra 管理中心 > 验证方法 > 用户注册详情查看当前 SSPR 覆盖情况,确保所有用户(特别是 IT 管理员本人)至少拥有一项已注册的验证方法。同时建议提前向用户通报此项配置变更,并制定应急回退方案。
安全战略背景
微软已将此项变更标记为 Message Center 中的 “Major Change”(重大变更),反映出其涉及显著的合规性考量。该调整旨在强化企业网络安全边界,是 Microsoft Secure Future Initiative(SFI)计划的组成部分,该计划致力于系统性提升微软产品的安全防护能力。
via Neowin