[Was und warum]
Im Rahmen der Secure Future Initiative von Microsoft verstärken wir die Sicherheit des Microsoft Entra ID-Anmeldeerlebnisses durch die Einführung zusätzlicher Content Security Policy (CSP)-Schutzmaßnahmen. Diese Änderung hilft, Benutzer vor Bedrohungen wie Cross-Site Scripting (XSS) zu schützen, indem nur vertrauenswürdige, von Microsoft gehostete Skripte während der Authentifizierung ausgeführt werden dürfen und unautorisierter oder extern eingespritzter Code blockiert wird.
Dieser Beitrag dient als Erinnerung an unsere frühere Ankündigung (MC1191924), die diese bevorstehende Sicherheitsänderung und mögliche erforderliche Maßnahmen von Organisationen vor der Einführung kommunizierte.
[Rollout-Zeitplan]
- Allgemeine Verfügbarkeit (weltweit): Beginn Mitte Oktober 2026, voraussichtlicher Abschluss bis Ende Oktober 2026
[Auswirkungen auf Ihre Organisation]
Wer ist betroffen
- Organisationen, deren Benutzer sich über Microsoft Entra ID-Anmeldeseiten authentifizieren, die auf login.microsoftonline.com gehostet werden
- Organisationen, die Browsererweiterungen, Überwachungstools, Anpassungstools oder andere Lösungen verwenden, die Skripte in das Anmeldeerlebnis injizieren
- Microsoft Entra External ID-Mandanten sind nicht betroffen
Plattformen und Dienste
- Microsoft Entra ID
- Webbasierte Authentifizierungserlebnisse unter Verwendung von login.microsoftonline.com
- Browsersign-in-Erlebnisse über unterstützte Browser
Was wird passieren
- Ein neuer Content Security Policy (CSP)-Header wird zu den Microsoft Entra ID-Anmeldeseiten hinzugefügt.
- Skripte werden nur von vertrauenswürdigen Microsoft Content Delivery Network (CDN)-Domänen erlaubt.
- Die Ausführung von Inline-Skripten wird auf vertrauenswürdige, von Microsoft autorisierte Quellen beschränkt.
- Browserverlängerungen und Tools, die Skripte auf Microsoft Entra ID-Anmeldeseiten injizieren, könnten ihre Funktion einstellen.
- Benutzer können sich weiterhin anmelden, auch wenn nicht unterstützte Skript-Injektionstools nicht mehr funktionieren.
- Diese Änderung wird standardmäßig als Teil des Service-Updates aktiviert und erfordert keine Konfiguration des Mandanten.
- Microsoft Authentication Library (MSAL) und API-basierte Authentifizierungsabläufe sind nicht betroffen, da die CSP-Durchsetzung nur für browserbasierte Anmeldeerlebnisse mit login.microsoftonline.com gilt.
[Erforderliche Maßnahmen und Empfehlungen]
Wenn Ihre Organisation keine Tools oder Erweiterungen verwendet, die Code in Microsoft Entra ID-Anmeldeseiten injizieren, sind keine Maßnahmen erforderlich.
Wenn Ihre Organisation Tools verwendet, die Code in das Anmeldeerlebnis injizieren:
- Überprüfen Sie die CSP-Anleitungen und bewerten Sie, ob Tools, Browsererweiterungen oder kundenspezifische Lösungen auf Skriptinjektion angewiesen sind.
- Testen Sie betroffene Authentifizierungsabläufe vor dem Rollout.
- Ersetzen oder aktualisieren Sie Lösungen, die auf Skriptinjektion in Microsoft Entra Anmeldeseiten basieren.
- Kommunizieren Sie potenzielle Auswirkungen an Helpdesk- und Identity-Administratorenteams.
- Aktualisieren Sie interne Dokumentationen, falls dort betroffene Authentifizierungsanpassungen referenziert werden.
Weitere Informationen
- Content Security Policy (CSP) rollout in Microsoft Entra ID - Microsoft identity platform | Microsoft Learn
- CSP ⟶ script-src Guide
- CSP Nonce ⟶ Script & Style Attribute
- Enhance protection of Microsoft Entra ID authentication by blocking external script injection | Microsoft Community Hub
- Secure Future Initiative – Secure by Design | Microsoft
- why-xss-still-matters-msrcs-perspective-on-a-25-year-old-threat
[Compliance-Überlegungen]
Es wurden keine Compliance-Überlegungen identifiziert. Prüfen Sie entsprechend für Ihre Organisation.
