☰
微软技术日报 2026-09-28:Win11 26H2 随时开推,智能体开始需要自己的身份
2026/9/29 20:26:02 网站建设 项目流程

26H2 就在这几天:一个开关,和它换来的两年

Windows 11 26H2 的公开推送随时会来。微软已经把 26H2 的企业评估版 ISO 悄悄放到了评估中心,上一轮 Release Preview 测试也走完了,剩下的最后一个里程碑就是面向普通用户铺开。按往年节奏,年度功能更新基本落在九月底或十月初的那个周二:24H2 是 2024 年 10 月 1 日,25H2 是 2025 年 9 月 30 日,23H2 是 2023 年 10 月 31 日。照这个规律算,本周或者下周初都有可能。

这次更新的技术形态值得单独说清楚:26H2 不是一个大版本,而是一个启用包(enablement package,eKB)。它和 24H2、25H2 共用同一条服务分支,平台代号都是 Germanium。微软的原话是,从 25H2 升到 26H2「是同一份源代码,只是把额外功能打开」,也就是说,如果你现在跑的是 24H2 或 25H2 并且补丁打到最新,这次更新基本只需要几分钟加一次重启。

一个新版本号,代价却这么小,原因是这些功能早就躺在你的系统里了。可移动任务栏(可停靠顶部、左侧、右侧)、开始菜单尺寸调整与分区独立开关、从本地搜索结果里剔除网页与商店建议,这些在八月的预览更新里就已经落地,只是一直没被启用标记激活。26H2 做的事,就是把 build 号和版本号翻过去,再把这些开关拨到开。

那微软为什么还要发 26H2?答案在支持周期上。24H2 的家庭版和专业版支持在 2026 年 10 月 13 日结束,25H2 的同类支持到 2027 年 10 月 12 日。微软不会在生命周期之外继续维护 25H2,所以需要一个新版本号把支持时钟重新拨一遍:家庭版和专业版重置为 24 个月,企业版和教育版为 36 个月。这是一个纯粹的生命周期动作,顺带也把下一次大版本(可能是 27H2)的准备时间拉长了。

对企业 IT 来说,评估版 ISO 放出来才是真正该动手的信号。同一份源码意味着 25H2 上通过验证的应用、驱动和策略,26H2 大概率也通过;但同一份源码也意味着 24H2 和 25H2 上尚未解决的问题会原样继承过来。真正容易出问题的地方不在代码,而在启用包的激活逻辑:那些长期休眠的功能被一次性打开之后,和第三方驱动、企业自定义策略的交互才是变量。该在测试机上先跑一轮,还是别省。

纳德拉说自己不直接信模型输出

纳德拉在 Sources 播客里讲了他每天怎么用自家的智能体,这段话的技术含量比听起来高。他说自己不会看到一个模型输出就照着用:「我想操控它,我想质询它,我想在它上面做推理。」他承认对 Excel 智能体能做「因果推理」这件事尤其兴奋,并且用它持续跟踪公司的投入资本回报率。

具体的用法是这样:数据中心团队发来一张复杂的电子表格,他打开、选中一个单元格,然后对 Excel 智能体说,「看看这个单元格里别人用的是什么公式,基于它给我生成五张情景工作表」。另外一条链路是他用一套 Fabric 数据流工具,把云端和其他云服务商的 SEC 申报数据拉进来,接进语义模型,交给代码智能体分析,最后生成看板。所有对外披露的申报文件叠加内部资料,实时得到分层的 ROIC。

这两件事拼起来是同一个判断:智能体的价值不在于生成一份文档,而在于它能对你已有的、结构化的、有业务含义的数据做可追问的推演。对一个每天要处理大量非结构化需求的人来说,从「拿一份输出」变成「拿一份能审问的输出」,这是使用方式上的实质差别。同一天英特尔 CEO 陈立武也讲了类似的话,说现在资料研判直接交给智能体,不再需要助理做调研。

智能体开始有身份,也终于有了审批闸门

Copilot Autopilot 进入私有预览的同一周,微软把一件以前可以绕开的事变成了强制:每一个 Copilot Studio 和 Microsoft Foundry 的智能体都必须带自己的 Microsoft Entra 智能体身份。新智能体从 2026 年 3 月 18 日起自动创建这个身份,7 月起连退出选项都拿掉了。

这个身份不是普通服务主体。对 Foundry 里的 Autopilot 智能体来说,一个 Entra 智能体 ID 附带一整套生产力许可:专属的 Exchange 邮箱、日历、OneDrive 存储、Teams 访问权,以及组织目录里的一条记录。智能体在审计日志里的行为归到这个具体身份名下,而不是归到一个可能对应十几个智能体的共享注册上。安全团队多年来说人类账号不该共用凭据,同样的道理现在被搬到了智能体上。

迁移留下的缺口还没合上。2026 年 5 月之前建的 Copilot Studio 智能体,大多还跑在旧的应用注册身份上,微软通过 MC1462458 通知建议迁移,但没有给硬性截止日期。迁移走 Power Platform 管理中心或 PowerShell。这些没迁的智能体在 Entra 管理中心里看不见,也就吃不到条件访问、生命周期规则和访问审查,这是个实打实的治理缺口。

另一个变化是发布方式。现在把 Copilot Studio 智能体发布到全组织,必须在 M365 管理中心的 Agent 365 智能体注册表里过一遍 IT 签核。没批的智能体在组织范围内根本不会出现在用户面前。以前这条路宽松得多,习惯直接推给全组织的团队,得把审批步骤加进部署流水线了。

配套的成本口径也变了。从 9 月 25 日的 Copilot 改版开始,Cowork、Code、Autopilot 这些重智能体功能走按用量计费,不再是覆盖日常聊天的固定席位费。Copilot Credits 每枚 0.01 美元,由上下文检索、工具调用、模型推理和会话时长共同消耗。

开发者这边:路由进了编辑器,Fabric 补上身份与流水线

VS Code 把 GitHub Copilot 的 HydraFusion 路由搬进了模型选择器。9 月 26 日合入 microsoft/vscode 的三个 PR(#338138、#338134、#338146)做了三件事:在模型选择器的 Auto 档旁边加了一行 HydraFusion 入口,带一个「了解更多」浮出;改用 Copilot SDK 的工作流提示,而不是本地的模型描述;新增四个遥测事件(hydrafusion_route、route_failed、phase、turn)。HydraFusion 九月初先以 Copilot CLI 的一个模式上线,这次是把它接进编辑器。目前还没有发布说明正式宣布,属于先合后宣。

顺带说一句底层思路。GitHub 官方博客讲了 Copilot for VS Code 运行框架的两项优化:Prompt 缓存让重复前缀对应的模型状态被复用,工具搜索让模型按需加载工具定义而不是每轮都发完整 schema。智能体能调的工具越多,后一项的收益越明显,因为 MCP 工具、终端命令、文件操作、工作区搜索全塞进去的话,每轮请求的固定开销会很难看。配合 Auto 自动选模型,目标是让每个 token 花在干活上。

Microsoft Fabric 这边放出的路线图更偏工程。一是 Associated Identity,计划 2026 年 Q4 公开预览,让 Fabric 项和计划任务挂上持久的应用身份,把执行和具体用户的令牌解耦,避免负责人离职或凭据过期导致生产流水线失败。二是 Deployment Plan 项,同样 Q4 公开预览,用 YAML 作为部署序列的单一事实来源,支持部署前后步骤,比如 notebook 的 hydration。三是 Microsoft Fabric 的 Terraform Provider 更新到 1.14.0,现在能管理工作区加密和入站 IP 防火墙规则这些安全配置。四是 Fabric Core MCP Server 往 Q3 GA 推进,提供云端托管的鉴权端点,让智能体能通过公开 API 做操作,同时遵守 Fabric 的 RBAC。此外 dbt-fabric 适配器到 1.11.1 加了 Python 3.11 支持,Databricks OpenSharing 也已 GA,可以直接共享 OneLake 里的外部 Delta 表而不用复制数据。

安全侧:Defender 和 Purview 把管控伸到智能体流量

9 月的安全更新给 Defender 和 Purview 加了三样东西,方向很明确:智能体在员工设备和云平台之间自主活动,零信任策略得跟着走。第一样是面向智能体 AI 流量的网络层数据丢失防护(DLP),把策略执行范围扩展到代表用户身份执行(on-behalf-of)的智能体动作,这是一个正在成形的盲区。第二样是 Security Copilot 里 AI 生成的邮件引爆摘要。第三样是 Purview 里企业规模的标签自动化。

另外 Purview DLP 在 SharePoint 和 OneDrive 上补了一个长期缺失的能力:可以按外部域名或具体访客账号阻止敏感内容访问,而不只是「全拦」或「全放」。配置位置在「限制访问或加密内容」动作下的新增单选按钮,可以按域名设置 is / is not 条件来组黑名单或白名单,也可以精确到单个访客的 SMTP 地址。有个细节要注意:同一个对象同时出现在允许和阻止列表里时,阻止生效,最严格的规则赢。这个动作管不到内部用户,不支持终端用户提示与自助覆盖,也不覆盖图片文件。

速报

  • 纳德拉在同一次播客里肯定了 Xbox 部门在裁员和业务精简上的工作,市场解读为为 FY2027 恢复增长做准备。
  • Copilot 改版的后续动作在排期:Code 本月底开始向早期访问客户开放,Autopilot 同期进入私有预览,Today 这个主动命令中心定在十月。
  • Microsoft 365 Copilot 的企业侧治理在补齐:智能体统一权限管理(Roadmap 502617)把所有 Copilot 智能体所需的应用程序、委托权限和风险等级集中到一个视图里;Agent Builder 构建的智能体可以限制「全组织可分享链接」;Copilot Studio 推出预付容量包(25,000 条消息每月),在按量计费之前先行抵扣。
  • Copilot Autopilot 与 Foundry 智能体的身份要求,和上一条的注册表审批,构成了这次改版背后真正的治理骨架。功能宣传里讲得少,实现里卡得紧。
  • Azure Communication Services(ACS)的 Chat 服务确认于 2028 年 9 月 30 日退役,官方替代是 Microsoft Graph Chat API,但需要 Teams 许可;聊天历史不会自动迁移,需要的团队得自己从这个月底之前开始想抽取方案。2026 年 10 月 23 日起新客户不能再开通即将退役的服务。
  • 9 月安全更新官方口径为 975 枚 CVE(Windows 占 724),两枚在野利用零日(CVE-2026-85880 ALPC 提权、CVE-2026-81963 Windows Update Stack 提权),另有一枚 CVE-2026-85921 安全内核模式双重释放为带外发布。

今天的主线其实是一条:微软同时在做两件方向相反的事。硬件端把「Copilot+ PC」这个招牌收了回去,不再用品牌给机器背书;软件端却把 Copilot 铺满整个工作日,把聊天窗口变成替你干活的智能体。一边是去标签化,一边是强绑定,中间夹着的正是智能体治理:身份、审批、计费、DLP,这些不性感的东西决定了上面那层自动化能不能真正跑起来。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询