Microsoft с октября блокирует инъекции скриптов в Entra ID
Microsoft с середины октября 2026 года вводит Content Security Policy для входа в Entra ID: разрешены только скрипты с доверенных CDN-доменов Microsoft. Компания просит администраторов отказаться от расширений и инструментов, внедряющих код в страницы входа, и протестировать сценарии до дедлайна.
- CSP начнёт действовать с середины октября 2026 года и завершит развёртывание к концу месяца
- Разрешены только скрипты с доверенных CDN-доменов Microsoft, внешние инъекции блокируются
- Изменение включено по умолчанию и не требует настройки тенанта
- MSAL и API-аутентификация не затронуты — CSP действует только на login.microsoftonline.com
Читать дальше
Безопасность