醫療 IT 維運週報 2026-10-01
- 彙整區間:2026-09-24 ~ 2026-10-01(台北時間,往回 7 天)
- 查核時間:2026-10-01 09:11(台北時間)
- 比對基準:已讀取前一期 archive
2026-09-28.md,以及原有同日版本2026-10-01.md(08:47)。 - 本 job 前次輸出:
cron/output/e35d12d92bf3_20260930_071244.txt。檔案時間為 2026-09-30 07:12,但內文標題/產出時間寫成 2026-10-05,日期互相矛盾;僅作線索,所有事件重新以官方來源核對,並排除截至 10/1 尚未發生的內容。 - 本期結論:4 項官方已證實的重要新進展/狀態變化,另有 1 則未證實社群警訊。其他範圍沒有找到值得重列的新變化,不以舊聞湊數。
本期需立即注意的重點
- Exchange Online EWS 分階段停用已自 10/1 啟動;9/30 新增混合式例外指引。 若有 Exchange Online 封存信箱或跨組織郵件協作,先盤點租戶設定、Hybrid AppID 與實際工作流程,不要只依「改用 Graph」的通則移除 EWS。[1][2]
- Entra Connect 最低版本期限已於 9/30 屆滿。 立即確認正式及 Staging 主機版本和同步健康度;低於 2.5.79.0 者須升級至 2.6.92.0 或更新受支援版本。[4]
- Windows 11 24H2 網域信任問題於 9/29 標示 Mitigated,但不是完全修復。 使用 Machine Identity Isolation 的非 Windows Server 2025 DFL 環境仍需處置;USB Audio Class 1.0 問題也只有部分症狀已解決。[5]
- Windows Server 2019 DC 更新後無法開機的 Reddit 貼文未證實。 有單一管理者回報,也有留言表示相同版本沒有問題;沒有 Microsoft 官方交叉證據,不視為已確認故障。[7]
依產品分類
1. Exchange Online/郵件流與混合式架構
1-1. [已生效] EWS 租戶分階段停用開始;混合式封存與跨組織分享需保留特定 EWS 路徑
- 公告/更新日期: Exchange Team 新指引於 2026-09-30 發布;租戶分批 rollout 自 2026-10-01 開始。[1][2]
- 變更內容: 內部部署信箱使用 Exchange Online Archive 的情境目前尚未完整支援 Graph;暫時應保留 Exchange Online EWS,並將專用 Exchange Hybrid App 加入
EWSAllowedAppIDs。另一受影響情境是內部部署 Exchange 與不同 Exchange Online 組織間以 EWS 提供 Free/Busy、MailTips、使用者照片或行事曆分享;接收端 EXO 租戶需維持 EWS 啟用。這是 9/30 的實質新指引,不代表整體退役延期;官方仍列 2026 年 10 月開始停用、2027 年 4 月完全停用。[1][2][3] - 對醫療院所環境的可能影響: 若院內使用雲端封存、混合式郵件或與外部醫療合作組織共享行事曆,進入 rollout 後可能發生封存存取、Free/Busy 或日曆分享中斷;是否受影響須以院內架構及 EWS usage report 確認。[1]
- 是否需要採取動作: 需要先盤點;僅對實際使用 EWS 的租戶/應用採取設定變更。
- 建議處理方式: 檢查 EWS usage report、
EWSEnabled、EWSAllowedAppIDs、專用 Hybrid AppID、線上封存及 Organization Relationship;向 HIS、文件管理、封存與行事曆整合廠商確認依賴。符合官方例外情境時不要先移除 EWS 權限;驗證最小必要 allow list 後安排端到端測試。[1][2] - 建議完成期限: 2026-10-02 前完成依賴盤點;在租戶實際 rollout 前完成 allow list 驗證與臨床/行政流程測試。這是院內建議時程,不是 Microsoft 指定期限。
- 與前期差異: 9/28 archive 已追蹤 EWS 退役及 AppID 清單;本期新增的實質進展是 9/30 明確說明「內部部署信箱+Exchange Online Archive」及跨組織分享的 EWS 例外。原有 10/1 08:47 版本已記錄 rollout 起始,但未包含這份混合式指引。[1]
2. Microsoft Entra/同步
2-1. [已生效] Entra Connect Sync 最低版本期限已過
- 公告/更新日期: 最低版本期限為 2026-09-30;2.6.92.0 hotfix 於 2026-09-23 釋出,含安全修正。[4]
- 變更內容: 低於 2.5.79.0 的同步服務自 9/30 起會停止運作,直到升級;官方建議升級至含安全修正的 2.6.92.0。[4]
- 對醫療院所環境的可能影響: 若正式或 Staging 主機仍低於最低版本,新增/離職帳號、群組與密碼變更可能無法如常同步,影響 M365 帳號啟用、停權及存取控管;實際狀態須查看院內同步健康度。[4]
- 是否需要採取動作: 需要,立即確認。
- 建議處理方式: 盤點正式與 Staging 主機版號;確認同步服務、匯入/同步/匯出結果及 Entra Connect Health。低於 2.5.79.0 者安排升級至 2.6.92.0 或更新受支援版本,並驗證端到端同步及離職停權流程。[4]
- 建議完成期限: 2026-10-02 前確認所有主機;低於門檻者立即升級並測試結案。這是院內建議期限,Microsoft 最低版號期限已於 9/30 屆滿。
- 與前期差異: 9/28 archive 將 9/30 列為即將到期;本期已由「即將生效」轉為「期限已過」。同日 08:47 版本已記錄此轉變,本次未找到延期或改變最低版號的公告。[4]
3. Windows 11/Windows Server/Active Directory
3-1. [已生效] Windows 11 24H2 網域信任問題標示緩解;Machine Identity Isolation 條件仍需確認
- 公告/更新日期: Windows Release Health 於 2026-09-29 10:12 PT 更新;問題於 9/25 開案。[5]
- 變更內容: 安裝 KB5124008 或後續更新後,部分 Credential Guard protected machine accounts 可能與內部 AD 失去 secure channel,導致有效網域帳密仍無法互動式登入。官方 9/29 將狀態標為 Mitigated,但指出 Machine Identity Isolation 僅支援連到 Windows Server 2025 網域功能層級以上的環境;其他環境應停用,後續修正仍待 Windows 更新。[5]
- 對醫療院所環境的可能影響: 受影響的臨床共用工作站可能無法以網域帳號登入;舊版 DC 環境若已有相關設定,仍有信任關係中斷風險。Mitigated 不代表每個端點都已修復。[5]
- 是否需要採取動作: 需要,限有使用 Credential Guard protected machine accounts/Machine Identity Isolation 的裝置。
- 建議處理方式: 盤點 Windows 11 24H2 裝置、設定來源及網域功能層級;若低於 Windows Server 2025 DFL,依 Microsoft 指引停用該功能,重開機並驗證 secure channel 與互動式登入。[5]
- 建議完成期限: 2026-10-02 前完成受影響範圍盤點;有登入故障的臨床工作站優先處理。
- 與前期差異: 9/28 archive 將問題列為仍在影響中的風險;9/29 官方改標 Mitigated,但仍要求不符合 DFL 條件的裝置停用該功能。原有 10/1 08:47 版本已記錄狀態,本次保留其未完全修復的界線。[5]
3-2. [已生效/部分緩解] USB Audio Class 1.0 問題標示 Mitigated,但涵蓋範圍有限
- 公告/更新日期: Windows Release Health 於 2026-09-29 10:12 PT 更新;KB5129195 於 2026-09-14 釋出。[5]
- 變更內容: 部分 USB Audio Class 1.0 裝置在安裝 9/8 安全更新後可能無法啟動或輸出音訊。官方說明 KB5129195 及其後更新只解決 8 聲道或 3D 音訊模式相關症狀;其他症狀仍在處理。[5]
- 對醫療院所環境的可能影響: 若診間、遠距會診、客服或語音輸入工作站使用受影響裝置,可能出現無聲或啟動失敗;不使用相關 USB Audio Class 1.0 裝置者不受直接影響。[5]
- 是否需要採取動作: 視院內裝置型號與症狀而定。
- 建議處理方式: 抽測關鍵診間/遠距會診設備的麥克風、喇叭與實際會議流程;確認已安裝 KB5129195 或更新版本。若其他症狀仍在,依 Microsoft 指引聯絡 Support,不要把 Mitigated 解讀成所有音訊問題均已修復。[5]
- 建議完成期限: 2026-10-09 前完成關鍵語音設備抽測;此為院內建議期限。
4. 社群訊號/未證實
4-1. [僅供參考/未證實] Reddit 個別回報 Windows Server 2019 DC 安裝累積更新後無法開機
- 公告/更新日期: Reddit 原始發文日期無法由本次取得的頁面獨立核實;查核時間為 2026-10-01,因此不計為已確認的本週官方變更。[7]
- 變更內容: 一位 r/sysadmin 發文者稱其 Windows Server 2019 DC 安裝 2026 年 8/9 月累積更新後無法開機;同一討論串亦有管理者回覆其 Server 2019 DC 沒有相同問題。說法互相不一致,尚無 Microsoft 官方公告交叉證實。[7]
- 對醫療院所環境的可能影響: 若院內重現,網域控制站可能無法提供登入、DNS 或目錄服務;目前只能視為低信度風險訊號,不能認定更新普遍有問題。[7]
- 是否需要採取動作: 不建議因單一未證實貼文全面暫停更新;建議分階段驗證。
- 建議處理方式: 下一波 Server 2019 DC 更新前確認備份/復原程序可用,先在可復原的測試或次要節點驗證更新與重開機,再依變更程序擴大部署;若重現,保存 KB、事件記錄與傾印檔並向 Microsoft/防毒廠商查證。不要直接套用社群留言中的破壞性復原命令。[7]
- 建議完成期限: 下一波更新部署前完成;建議 2026-10-02 前確認測試與回復計畫。此為院內建議,不是官方期限。
- 證據狀態: 未證實;無官方交叉證據,原始貼文日期亦未確認。[7]
本期未重列的追蹤範圍
- Entra MFA/Authenticator/Conditional Access: 本期未找到會改變院內操作的新增官方日期或政策變更;既有 Passkey、Custom controls 狀態不重複列為新事件。
- Exchange Server/SMTP AUTH/OAuth/連接器/郵件驗證: 本期未找到新的官方重大變更;9/24 已知的 Exchange Server 9 月 SU 問題在前期已列,本期未發現後續官方修正公告。
- Microsoft Defender for Endpoint Linux: 官方版本頁仍列 2026 年 9 月版
101.26081.0010;該版已在 9/28 archive 提及,本期未發現更新版號,故不重複當作新事件。[6] - Windows Server/AD FS/Secure Boot/WSUS/Intune/Autopatch: 除上列 Windows 11 狀態更新及未證實社群訊號外,本次未找到本期新增且有官方佐證的重大期限或政策變更。
- 預覽項目: 本期沒有新增需列入的 Preview;不將預覽功能寫成正式生效。
Sources
[1] https://techcommunity.microsoft.com/blog/exchange/impact-of-exchange-online-ews-deprecation-on-hybrid-rich-coexistence-and-cross-o/4561161 > "The scenario where on-premises mailboxes have archive mailboxes in Exchange Online is not fully supported yet." > "For now, continue using EWS functionality with your Exchange Online tenant if you have on-premises mailboxes with online archives." [2] https://techcommunity.microsoft.com/blog/exchange/exchange-online-ews-your-time-is-almost-up/4492361 > "Any tenant with EWSEnabled still set to Null on October 1, 2026, will see the value changed to False as the deployment rolls out." [3] https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/deprecation-of-ews-exchange-online > "April 2027: EWS is fully disabled." [4] https://learn.microsoft.com/en-us/entra/identity/hybrid/connect/reference-connect-version-history > "All synchronization services in Microsoft Entra Connect Sync will stop working on September 30, 2026 if you're not on at least version 2.5.79.0." > "This release includes security fixes. We recommend upgrading to this version as soon as possible." > "09/23/2026: Released for download via the Microsoft Entra admin center. This is a hotfix release." [5] https://learn.microsoft.com/en-us/windows/release-health/status-windows-11-24h2 > "Last updated: 2026-09-29, 10:12 PT" > "After installing the September 8, 2026, Windows security update (KB5124008), or later updates, some Credential Guard protected machine accounts might lose their secure channel with an on-premises Active Directory (AD) domain." > "Any devices previously configured to use Machine Identity Isolation that are not connected to Windows Server 2025 domain controllers will experience this issue and will need to disable the feature." > "This issue is limited to USB Audio Class 1.0 devices." > "This issue is partially resolved in the out-of-band (OOB) update released on September 14, 2026, (KB5129195), and updates released after this date." [6] https://learn.microsoft.com/en-us/defender-endpoint/microsoft-defender-endpoint-releases > "| Linux | 101.26081.0010 | September 2026 | - Release version: 30.126081.0010.0 - Engine version: 1.1.26090.3000 - Signature version: 1.459.287.0 |" [7] https://www.reddit.com/r/sysadmin/comments/1whxima/windows_server_2019_domain_controllers_bsod_after > "We've encountered a consistent issue across our environment where all Windows Server 2019 Domain Controllers fail to boot after installing the August and September 2026 cumulative updates." > "None of our server 2019 domain controllers are having any issues."