Microsoft Entra ID: Verbesserung des Schutzes der Authentifizierungserfahrung durch Blockierung externer Skripteinbindung

Lesezeit

3 Minuten

Die Inhalte auf dieser Seite wurden maschinell übersetzt.

Microsoft Entra ID wird die Anmeldesicherheit verbessern, indem ab Mitte Oktober 2026 eine Content-Security-Policy durchgesetzt wird, die das Einfügen externer Skripte blockiert. Es werden nur noch vertrauenswürdige Microsoft-Skripte ausgeführt, was Organisationen betrifft, die auf login.microsoftonline.com Skript-Injektionen verwenden. Es sind keine Maßnahmen erforderlich, wenn solche Tools nicht genutzt werden.

[Was und warum]

Im Rahmen der Secure Future Initiative von Microsoft verstärken wir die Sicherheit des Microsoft Entra ID-Anmeldeerlebnisses durch die Einführung zusätzlicher Content Security Policy (CSP)-Schutzmaßnahmen. Diese Änderung hilft, Benutzer vor Bedrohungen wie Cross-Site Scripting (XSS) zu schützen, indem nur vertrauenswürdige, von Microsoft gehostete Skripte während der Authentifizierung ausgeführt werden dürfen und unautorisierter oder extern eingespritzter Code blockiert wird.

Dieser Beitrag dient als Erinnerung an unsere frühere Ankündigung (MC1191924), die diese bevorstehende Sicherheitsänderung und mögliche erforderliche Maßnahmen von Organisationen vor der Einführung kommunizierte. 

[Rollout-Zeitplan]

  • Allgemeine Verfügbarkeit (weltweit): Beginn Mitte Oktober 2026, voraussichtlicher Abschluss bis Ende Oktober 2026

[Auswirkungen auf Ihre Organisation]

Wer ist betroffen

  • Organisationen, deren Benutzer sich über Microsoft Entra ID-Anmeldeseiten authentifizieren, die auf login.microsoftonline.com gehostet werden
  • Organisationen, die Browsererweiterungen, Überwachungstools, Anpassungstools oder andere Lösungen verwenden, die Skripte in das Anmeldeerlebnis injizieren
  • Microsoft Entra External ID-Mandanten sind nicht betroffen

Plattformen und Dienste

  • Microsoft Entra ID
  • Webbasierte Authentifizierungserlebnisse unter Verwendung von login.microsoftonline.com
  • Browsersign-in-Erlebnisse über unterstützte Browser

Was wird passieren

  • Ein neuer Content Security Policy (CSP)-Header wird zu den Microsoft Entra ID-Anmeldeseiten hinzugefügt.
  • Skripte werden nur von vertrauenswürdigen Microsoft Content Delivery Network (CDN)-Domänen erlaubt.
  • Die Ausführung von Inline-Skripten wird auf vertrauenswürdige, von Microsoft autorisierte Quellen beschränkt.
  • Browserverlängerungen und Tools, die Skripte auf Microsoft Entra ID-Anmeldeseiten injizieren, könnten ihre Funktion einstellen.
  • Benutzer können sich weiterhin anmelden, auch wenn nicht unterstützte Skript-Injektionstools nicht mehr funktionieren.
  • Diese Änderung wird standardmäßig als Teil des Service-Updates aktiviert und erfordert keine Konfiguration des Mandanten.
  • Microsoft Authentication Library (MSAL) und API-basierte Authentifizierungsabläufe sind nicht betroffen, da die CSP-Durchsetzung nur für browserbasierte Anmeldeerlebnisse mit login.microsoftonline.com gilt.

[Erforderliche Maßnahmen und Empfehlungen]

Wenn Ihre Organisation keine Tools oder Erweiterungen verwendet, die Code in Microsoft Entra ID-Anmeldeseiten injizieren, sind keine Maßnahmen erforderlich.

Wenn Ihre Organisation Tools verwendet, die Code in das Anmeldeerlebnis injizieren:

  • Überprüfen Sie die CSP-Anleitungen und bewerten Sie, ob Tools, Browsererweiterungen oder kundenspezifische Lösungen auf Skriptinjektion angewiesen sind.
  • Testen Sie betroffene Authentifizierungsabläufe vor dem Rollout.
  • Ersetzen oder aktualisieren Sie Lösungen, die auf Skriptinjektion in Microsoft Entra Anmeldeseiten basieren.
  • Kommunizieren Sie potenzielle Auswirkungen an Helpdesk- und Identity-Administratorenteams.
  • Aktualisieren Sie interne Dokumentationen, falls dort betroffene Authentifizierungsanpassungen referenziert werden.

Weitere Informationen

[Compliance-Überlegungen]

Es wurden keine Compliance-Überlegungen identifiziert. Prüfen Sie entsprechend für Ihre Organisation.

Wir sind für Sie da

Haben Sie Fragen oder benötigen Sie Unterstützung? Wir helfen gerne weiter.