Microsoft Entra ноябрь 2025: защита входа и AI
Кратко
В ноябрьских обновлениях Microsoft Entra 2025 акцент сделан на защите цифровой идентичности в эпоху AI: компания представила preview-функции для управления AI-агентами, защиты GenAI-приложений от prompt injection и расширения phishing-resistant аутентификации через синхронизируемые passkeys и self-service recovery. Также Microsoft ужесточает безопасность входа в Entra ID через более строгую Content Security Policy, поэтому администраторам важно заранее проверить влияние изменений на существующие сценарии входа, автоматизацию и интеграции.
Introduction: why this matters
Обновления Microsoft Entra за ноябрь 2025 подтверждают четкий фокус: безопасность идентичности должна распространяться на AI agents, современную аутентификацию и более безопасные поверхности входа. Для IT-администраторов месяц приносит новые previews для управления агентами и защиты GenAI apps, а также вводит усиление безопасности и изменения жизненного цикла/API, которые могут повлиять на существующие рабочие процессы.
What’s new (highlights)
AI-era identity & agent governance
- Microsoft Entra Agent ID (Public Preview): Новые возможности для управления, администрирования и защиты AI agents как части Agent 365 control plane.
- Security Copilot included in Microsoft 365 E5: Расширяет доступ к возможностям Copilot в Entra и к новым Entra agents, делая продвинутую помощь по безопасности доступной большему числу администраторов.
- Entra Suite Prompt Shield (Public Preview): Помогает защищать корпоративные GenAI applications от prompt injection attacks.
- Synced passkeys + self-service account recovery (Public Preview): Ускоряет внедрение phishing-resistant auth благодаря более широким возможностям восстановления для разных методов аутентификации.
Microsoft Entra ID: security and admin experience changes
- Block external script injection during Entra ID sign-in (Action may be required): Entra ID развернул более строгую Content Security Policy (CSP) на
login.microsoftonline.com, чтобы предотвращать несанкционированное выполнение скриптов и снижать риск XSS. - Jailbreak/Root detection in Microsoft Authenticator (Action may be required): Начиная с February 2026, Authenticator будет отключать и очищать Entra credentials на устройствах с jailbreak/root (iOS и Android). Настройка со стороны администратора не требуется.
- Replace “Revoke MFA sessions” with “Revoke sessions” (Action may be required): Начиная с February 2026, действие в портале будет аннулировать все пользовательские сессии (включая MFA), выравнивая поведение между Conditional Access и per-user MFA.
Governance, External ID, and network access updates
Entra ID Governance
- Новые возможности, включая конвертацию внешних пользователей во внутренних участников, SCIM 2.0 SAP CIS connector (с provisioning групп), eligible memberships/ownerships групп в Entitlement Management, а также улучшения Lifecycle Workflows (повторная обработка сбоев, поддержка sensitivity labels, triggers для неактивных сотрудников/гостей).
- PIM API deprecation (Action may be required): Iteration 2 (beta) PIM API перестанет возвращать данные October 28, 2026. Рекомендуется миграция на API Iteration 3 (GA).
Entra External ID
- Региональное расширение на Australia и Japan, а также упрощенная настройка Azure Monitor/Sentinel для внешних tenants и дополнительные интеграции fraud/WAF.
Global Secure Access
- Новые интеграции, такие как GSA + Netskope ATP/DLP и Internet Access TLS Inspection.
Impact for IT administrators
- Ожидайте необходимости тестирования совместимости потоков входа из-за усиления CSP (особенно если extensions или инструменты внедряют скрипты).
- Подготовьтесь к изменениям поведения Authenticator на скомпрометированных устройствах и возможным обращениям в поддержку при блокировке пользователей.
- Обновите операционные runbooks для отзыва сессий, чтобы избежать неверного понимания нового поведения “Revoke sessions”.
- Начните модернизацию API, если вы используете endpoints PIM iteration 2.
Recommended next steps
- Проверьте потоки входа в разных браузерах и на управляемых endpoints; удалите/замените любые инструменты, которые внедряют скрипты на страницах входа Entra.
- Заранее уведомите конечных пользователей перед February 2026 об обнаружении jailbreak/root в Authenticator и необходимых шагах по устранению.
- Обновите документацию helpdesk/администраторов, чтобы использовать Revoke sessions и описать более широкий эффект этого действия.
- Начните планирование миграции PIM API уже сейчас; прекратите разработку новых функций на iteration 2 APIs и проверьте совместимость с iteration 3.
- Оцените previews (Agent ID, Prompt Shield, passkeys recovery) в рамках контролируемого пилота, чтобы проверить соответствие требованиям governance и security.
Нужна помощь с Entra ID?
Наши эксперты помогут вам внедрить и оптимизировать решения Microsoft.
Поговорить с экспертомБудьте в курсе технологий Microsoft