管理员对 Windows 中 SSO 提示的控制

IT 管理员现在可以使用受支持的注册表设置自动接受托管Windows设备上的 SSO 权限。 在此上下文中,SSO 或单一登录是指使用用户Windows登录中的Microsoft凭据访问其他Microsoft应用和服务,而无需任何提示。 从适用于 Windows 11 版本 24H2 和 25H2 的 2026 年 7 月月度安全更新 开始,可通过 2026—KB5101650 安全更新使用这项新功能。

Important

  • 范围:✅仅适用于使用 Microsoft Entra ID 账户的Windows托管企业设备
  • 个人账户:❌无管理员控制功能 — 提示仍会向个人 Microsoft 账户(MSA)显示
  • 非托管设备:❌ 无管理员控制——在非策略管控环境中,提示仍会显示
  • 支持的操作系统:Windows 11,版本 24H2 和 25H2(安装了 2026—KB5101650 安全更新)

背景:发生了哪些变化及其原因

在“欧洲经济区”中,Microsoft更新了Windows登录体验,以便用户在登录Windows后不会自动登录到其他Microsoft应用程序和服务。 相反,Windows会询问用户是否要使用相同的凭据登录到其他应用或服务,从而为用户提供选择如何使用其Windows帐户进行登录。 有关参考,请查看原始 博客文章

用户登录 Windows 后,首次使用支持通过个人 Microsoft 帐户或工作或学校 Entra ID 登录的应用时,会显示此通知。 如果用户选择使用用于登录Windows的相同凭据,则不会再次显示此通知。

图像背景为 Microsoft Word,前景叠加显示一个放大的对话框。对话框顶部有一个 Microsoft 徽标,第二行显示“kelly@contoso.com”,第三行的标题为“继续登录吗?”。第四行的文本为“登录时,我们会使用你的帐户将你登录到其他 Microsoft 应用和服务中。”第五行显示“请访问 aka.ms/sso-info 了解更多信息”。在这些信息下方显示两个按钮:灰色背景的“不要登录”和蓝色背景的“继续”,其中“继续”为默认选中项。

对于托管企业环境,某些组织希望能够更灵活地管理其组织已管理登录策略和信任关系的设备上的 SSO 提示体验。 为了支持这些方案,我们开发了一个基于注册表的控件,允许 IT 管理员自动接受符合条件的托管Windows设备上的 SSO 权限。

企业管理员控制登录行为

从Windows 11版本 24H2 和 25H2 的安全更新(如上所述)开始,IT 管理员可以部署以下注册表策略,以自动接受托管设备上的 SSO 权限:

注册表路径:HKLM\SOFTWARE\Policies\Microsoft\Windows\AAD
值: AutoAcceptSsoPermission (DWORD) = 1

该图像显示了 Windows 上的注册表编辑器。第一行显示路径“Computer\HKEY_LOCAL_MACHIEN\SOFTWARE\Policies\Microsoft\AAD”。其下方是一个树视图,右侧是一个内容窗格。树视图中显示“Policies”,其下包含“Adobe”、“Google”和“Microsoft”,而“Microsoft”下有一个子项“AAD”。右侧显示了正在创建的注册表值。其名称为“AutoAcceptSsoPermission”,并且右侧显示了一个用于创建/编辑新值的弹出窗口,其中 ValueName 为 AutoAcceptSsoPermission,ValueData 为 1,Base 的值为“Hexadecimal”。

入门

若要对 SSO 提示符使用管理员控制,请执行以下命令:

  1. 确保设备正在运行受支持的Windows版本,并应用了上述安全更新。
  2. 可以通过以下方式部署此策略:
    • 组策略(GPO)
    • Microsoft Intune或类似的移动设备管理(MDM)工具
    • Microsoft Configuration Manager
    • 支持注册表策略部署的任何管理工具
  3. 验证托管设备群中的 SSO 行为。 

后续步骤