Microsoft Entra ID CSP kiristyy kirjautumissivuilla
Yhteenveto
Microsoft kiristää Entra ID:n selainpohjaisten kirjautumissivujen tietoturvaa ottamalla käyttöön tiukemman Content Security Policy -valvonnan osoitteessa login.microsoftonline.com loka 2026 puolivälistä loppupuolelle. Muutos rajoittaa sallittuja skriptejä Microsoftin luotettuihin lähteisiin ja estää haitallisen inline-koodin suorittamista, mikä pienentää kirjautumisiin kohdistuvien hyökkäysten riskiä. Tämä on tärkeää erityisesti organisaatioille, joilla on omia selainlaajennuksia, mukautuksia tai integraatioita kirjautumissivuihin, sillä ne voivat vaatia ennakkotarkistuksia ennen käyttöönottoa.
Johdanto
Microsoft vahvistaa Microsoft Entra ID -kirjautumiskokemusta osana Secure Future Initiative (SFI) -aloitetta. Tuleva Content Security Policy (CSP) -valvonta on suunniteltu estämään ulkoinen skripti-injektio todennuksen aikana—alue, jota hyökkääjät usein kohdistavat—rajaamalla, mitä skriptejä kirjautumissivulla voidaan ladata ja suorittaa.
Mitä uutta
Microsoft lisää ja ottaa käyttöön tiukemman CSP-headerin Entra ID -kirjautumiskokemukselle osoitteessa login.microsoftonline.com. Keskeiset muutokset:
-
Skriptien lataus rajoitetaan luotettuihin Microsoft CDN -toimialueisiin Vain Microsoftin hyväksymistä content delivery network -verkoista peräisin olevat skriptit sallitaan.
-
Inline-skriptien suoritus rajoitetaan luotettuihin Microsoft-lähteisiin (nonce-pohjainen) Inline-skriptejä hallitaan CSP nonce -käytäntöjen avulla, mikä estää mielivaltaisen inline-koodin suorittamisen.
-
Rajaus koskee vain selainpohjaisia kirjautumisia osoitteessa login.microsoftonline.com Tämä koskee nimenomaan selaimen interaktiivisia kirjautumissivuja.
-
Ei vaikutusta Microsoft Entra External ID:hen Microsoftin mukaan Entra External ID -kokemukset eivät kuulu tämän päivityksen piiriin.
Aikataulu
- Globaali käyttöönotto: Microsoft Entra ID valvoo päivitettyä CSP:tä loka 2026 puolivälistä loppupuolelle.
- Viestintä: Microsoft lähettää säännöllisiä päivityksiä ennen käyttöönottoa.
Vaikutus IT-ylläpitäjille ja loppukäyttäjille
Useimmille organisaatioille tämä on “hiljainen” tietoturvaparannus. Ympäristöissä, joissa käytetään selainlaajennuksia, skriptejä tai kolmannen osapuolen työkaluja, jotka injektoivat koodia kirjautumissivulle, kannattaa kuitenkin varautua siihen, että injektoitu toiminnallisuus rikkoutuu.
Tärkeä nyanssi: Microsoftin mukaan vaikka injektoidut työkalut lakkaisivat toimimasta, käyttäjät voivat silti kirjautua sisään—mutta kaikki injektioon perustuvat overlayt, instrumentointi, mukautukset tai avustava logiikka voivat epäonnistua.
Tyypillisiä tarkistettavia kohteita:
- Salasananhallinta- tai “security”-laajennukset, jotka muokkaavat kirjautumissivuja
- Helpdesk- tai SSO-vianmäärityksen overlayt
- Räätälöity brändäys tai UX-muutokset, jotka on toteutettu injektiolla
- Valvonta- tai analytiikkatyökalut, jotka kytkeytyvät kirjautumis-UI:hin selainkomentosarjojen kautta
Suositellut toimet / seuraavat vaiheet
-
Kartoita ja vähennä kirjautumissivun injektioriippuvuuksia Microsoft suosittelee nimenomaisesti välttämään laajennuksia tai työkaluja, jotka injektoivat koodia Entra-kirjautumiskokemukseen.
-
Testaa kirjautumisvirrat Developer Tools auki Käy läpi yleisimmät kirjautumisskenaariot (hallinnoidut laitteet, ei-hallinnoidut laitteet, eri selaimet, conditional access -vaihtelut) selaimen dev-konsoli auki ja etsi CSP-violations (yleensä punaisella).
-
Arvioi eri käyttäjäpersoonat ja -virrat Koska rikkomukset voivat näkyä vain tietyillä tiimeillä tai käyttäjäasetuksilla (laajennuksista tai paikallisista työkaluista johtuen), testaa useilla käyttäjäryhmillä ja laitekokoonpanoilla.
-
Korvaa vaikutuksen alaiset työkalut vaihtoehdoilla, jotka eivät injektoi Jos löydät liiketoimintakriittisiä työkaluja, jotka perustuvat skripti-injektioon, aloita vaihtoehtojen arviointi nyt—skripti-injektiota kirjautumissivulle ei enää tueta, kun valvonta alkaa.
Miksi tällä on merkitystä
Todennussivut ovat korkean arvon kohteita. CSP:n valvonta kirjautumisrajapinnassa on merkittävä askel injektoitujen tai haitallisten skriptien hyökkäyspinnan pienentämiseksi, ja se parantaa suojausta moderneja, selainpohjaisia identiteettihyökkäyksiä vastaan samalla kun käyttäjien kirjautumiskokemus säilyy ennallaan vaatimustenmukaisissa kokoonpanoissa.
Tarvitsetko apua Entra ID-asioissa?
Asiantuntijamme auttavat sinua toteuttamaan ja optimoimaan Microsoft-ratkaisusi.
Keskustele asiantuntijan kanssaPysy ajan tasalla Microsoft-teknologioista