IT 管理员现在可以使用受支持的注册表设置自动接受托管Windows设备上的 SSO 权限。 在此上下文中,SSO 或单一登录是指使用用户Windows登录中的Microsoft凭据访问其他Microsoft应用和服务,而无需任何提示。 从适用于 Windows 11 版本 24H2 和 25H2 的 2026 年 7 月月度安全更新 开始,可通过 2026—KB5101650 安全更新使用这项新功能。
Important
- 范围:✅仅适用于使用 Microsoft Entra ID 账户的Windows托管企业设备
- 个人账户:❌无管理员控制功能 — 提示仍会向个人 Microsoft 账户(MSA)显示
- 非托管设备:❌ 无管理员控制——在非策略管控环境中,提示仍会显示
- 支持的操作系统:Windows 11,版本 24H2 和 25H2(安装了 2026—KB5101650 安全更新)
背景:发生了哪些变化及其原因
在“欧洲经济区”中,Microsoft更新了Windows登录体验,以便用户在登录Windows后不会自动登录到其他Microsoft应用程序和服务。 相反,Windows会询问用户是否要使用相同的凭据登录到其他应用或服务,从而为用户提供选择如何使用其Windows帐户进行登录。 有关参考,请查看原始 博客文章。
用户登录 Windows 后,首次使用支持通过个人 Microsoft 帐户或工作或学校 Entra ID 登录的应用时,会显示此通知。 如果用户选择使用用于登录Windows的相同凭据,则不会再次显示此通知。
对于托管企业环境,某些组织希望能够更灵活地管理其组织已管理登录策略和信任关系的设备上的 SSO 提示体验。 为了支持这些方案,我们开发了一个基于注册表的控件,允许 IT 管理员自动接受符合条件的托管Windows设备上的 SSO 权限。
企业管理员控制登录行为
从Windows 11版本 24H2 和 25H2 的安全更新(如上所述)开始,IT 管理员可以部署以下注册表策略,以自动接受托管设备上的 SSO 权限:
注册表路径:HKLM\SOFTWARE\Policies\Microsoft\Windows\AAD
值: AutoAcceptSsoPermission (DWORD) = 1
入门
若要对 SSO 提示符使用管理员控制,请执行以下命令:
- 确保设备正在运行受支持的Windows版本,并应用了上述安全更新。
- 可以通过以下方式部署此策略:
- 组策略(GPO)
- Microsoft Intune或类似的移动设备管理(MDM)工具
- Microsoft Configuration Manager
- 支持注册表策略部署的任何管理工具
- 验证托管设备群中的 SSO 行为。