Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Met Microsoft Entra selfservice voor wachtwoordherstel (SSPR) kunnen gebruikers hun wachtwoord bijwerken of hun account ontgrendelen met behulp van een webbrowser. We raden deze video aan over het inschakelen en configureren van SSPR in Microsoft Entra ID. In een hybride omgeving waarin Microsoft Entra ID is verbonden met een on-premises Active Directory-domein Services-omgeving (AD DS), kan dit scenario ertoe leiden dat wachtwoorden verschillen tussen de twee directory's.
Wachtwoord terugschrijven kan worden gebruikt voor het synchroniseren van wachtwoordwijzigingen in Microsoft Entra naar uw on-premises AD DS-omgeving. Microsoft Entra Connect biedt een beveiligd mechanisme voor het terugsturen van deze wachtwoordwijzigingen naar een bestaande on-premises map van Microsoft Entra ID.
Belangrijk
In deze zelfstudie wordt uitgelegd hoe een beheerder self-service wachtwoordherstel kan inschakelen voor een on-premises omgeving. Als u een eindgebruiker bent die al is geregistreerd voor self-service voor wachtwoordherstel en u weer toegang tot uw account wilt hebben, gaat u naar https://aka.ms/sspr.
Als uw IT-team u de mogelijkheid niet heeft gegeven uw eigen wachtwoord opnieuw in te stellen, kunt u contact opnemen met de helpdesk voor meer informatie.
In deze zelfstudie leert u het volgende:
- De benodigde machtigingen voor het terugschrijven van wachtwoorden configureren
- De optie wachtwoord terugschrijven inschakelen in Microsoft Entra Connect
- Wachtwoord terugschrijven inschakelen in Microsoft Entra SSPR
Vereisten
Voor het voltooien van deze zelfstudie hebt u de volgende resources en machtigingen nodig:
- Een werkende Microsoft Entra-tenant waarvoor ten minste een Microsoft Entra ID P1 of proeflicentie is ingeschakeld.
- Indien nodig kunt u er gratis een maken.
- Zie Licentievereisten voor Microsoft Entra SSPR voor meer informatie.
- Een account met hybride identiteitsbeheerder.
- Microsoft Entra ID geconfigureerd voor zelfservice wachtwoordherstel.
- Een bestaande on-premises AD DS-omgeving die is geconfigureerd met een huidige versie van Microsoft Entra Connect.
- Configureer Microsoft Entra Connect indien nodig met behulp van de Express - of Aangepaste instellingen.
- Domeincontrollers kunnen elke ondersteunde versie van Windows Server uitvoeren, zodat u wachtwoord terugschrijven kunt gebruiken.
Accountmachtigingen configureren voor Microsoft Entra Connect
Met Microsoft Entra Connect kunt u gebruikers, groepen en referenties synchroniseren tussen een on-premises AD DS-omgeving en Microsoft Entra-id. Doorgaans installeert u Microsoft Entra Connect op een Computer met Windows Server 2016 of hoger die is gekoppeld aan het on-premises AD DS-domein.
Als u het terugschrijven van SSPR correct wilt gebruiken, moet het account dat is opgegeven in Microsoft Entra Connect, beschikken over de juiste machtigingen en opties. Als u niet zeker weet welk account momenteel wordt gebruikt, opent u Microsoft Entra Connect en selecteert u de optie Huidige configuratie weergeven . Het account waaraan u machtigingen moet toevoegen, wordt vermeld onder Gesynchroniseerde mappen. Voor het account moeten de volgende machtigingen en opties zijn ingesteld:
- Wachtwoord opnieuw instellen
- Wachtwoord wijzigen
-
Schrijfmachtigingen voor
lockoutTime -
Schrijfmachtigingen voor
pwdLastSet - Uitgebreide rechten voor 'Wachtwoord ongedaan maken' in het hoofdobject van elk domein in dat forest, als dat nog niet is ingesteld.
Als u deze machtigingen niet toewijst, lijkt terugschrijven correct geconfigureerd, maar krijgen de gebruikers te maken met fouten bij het beheren van hun on-premises wachtwoorden in de cloud. Wanneer u de machtigingen 'Wachtwoord ongedaan maken' instelt in Active Directory, moet deze worden toegepast op dit object en alle onderliggende objecten, alleen dit object of alle onderliggende objecten, of alle onderliggende objecten, of de machtiging Niet-verlopen wachtwoord kan niet worden weergegeven.
Aanbeveling
Als wachtwoorden voor sommige gebruikersaccounts niet worden teruggeschreven naar de on-premises directory, moet u ervoor zorgen dat overerving niet is uitgeschakeld voor het account in de on-premises AD DS-omgeving. Schrijfrechten voor wachtwoorden moeten worden toegepast op onderliggende objecten om deze functie correct te laten werken.
Voer de volgende stappen uit om de juiste machtigingen voor het terugschrijven van wachtwoorden in te stellen:
- Open Active Directory-gebruikers en -computers in uw on-premises AD DS-omgeving met een account met de juiste domeinbeheerdersmachtigingen .
- Controleer in het menu Beeld of Geavanceerde functies zijn ingeschakeld.
- Selecteer in het linkerdeelvenster met de rechtermuisknop het object dat de wortel van het domein vertegenwoordigt en selecteer Eigenschappen>Beveiliging>Geavanceerd.
- Selecteer Toevoegen op het tabblad Machtigingen.
- Selecteer voor Principal het account waarop machtigingen moeten worden toegepast (het account dat wordt gebruikt door Microsoft Entra Connect).
- In de vervolgkeuzelijst Van toepassing op selecteer afgeleide gebruikersobjecten.
- Selecteer onder Machtigingen het selectievakje voor de volgende optie:
- Wachtwoord opnieuw instellen
- Selecteer onder Eigenschappen de vakken voor de volgende opties. Blader door de lijst om deze opties te vinden, die mogelijk al standaard zijn ingeschakeld:
- Wanneer u klaar bent, selecteert u Toepassen/OK om de wijzigingen toe te passen.
- Selecteer Toevoegen op het tabblad Machtigingen.
- Selecteer voor Principal het account waarop machtigingen moeten worden toegepast (het account dat wordt gebruikt door Microsoft Entra Connect).
- Selecteer in de vervolgkeuzelijst Van toepassing opdit object en alle onderliggende objecten
- Selecteer onder Machtigingen het selectievakje voor de volgende optie:
- Wachtwoord opnieuw activeren
- Wanneer u klaar bent, selecteert u Toepassen/OK om de wijzigingen toe te passen en sluit u alle geopende dialoogvensters af.
Wanneer u machtigingen bijwerkt, kan het tot een uur of langer duren voordat deze machtigingen worden gerepliceerd naar alle objecten in uw directory.
Het wachtwoordbeleid in de on-premises AD DS-omgeving kan verhinderen dat het opnieuw instellen van het wachtwoord opnieuw op de juiste manier wordt verwerkt. Wachtwoord terugschrijven werkt het beste als het groepsbeleid voor minimale wachtwoordduur is ingesteld op 0. Deze instelling vindt u onder Computerconfiguratiebeleid >> Windows Instellingen > Beveiligingsinstellingen > Accountbeleid binnen gpmc.msc.
Wanneer u het groepsbeleid bijwerkt, wacht u totdat het bijgewerkte beleid is gerepliceerd of gebruikt u de opdracht gpupdate /force.
Notitie
Als u wilt toestaan dat gebruikers wachtwoorden meer dan één keer per dag kunnen wijzigen of opnieuw instellen, moet de minimale wachtwoordduur zijn ingesteld op 0. Wachtwoord terugschrijven werkt nadat het on-premises wachtwoordbeleid is geëvalueerd.
Wachtwoord terugschrijven inschakelen in Microsoft Entra Connect
Een van de configuratieopties in Microsoft Entra Connect is voor wachtwoord terugschrijven. Wanneer deze optie is ingeschakeld, zorgen wachtwoordwijzigingsgebeurtenissen ervoor dat Microsoft Entra Connect de bijgewerkte referenties weer synchroniseert met de on-premises AD DS-omgeving.
Als u SSPR-writeback wilt inschakelen, moet u eerst de terugschrijfoptie in Microsoft Entra Connect inschakelen. Voer vanaf uw Microsoft Entra Connect-server de volgende stappen uit:
- Meld u aan bij uw Microsoft Entra Connect-server en start de configuratiewizard van Microsoft Entra Connect .
- Selecteer Configureren op de welkomstpagina.
- Selecteer op de pagina Aanvullende taken de optie Synchronisatieopties aanpassen en selecteer vervolgens Volgende.
- Voer op de pagina Verbinding maken met Microsoft Entra ID een Hybrid Administrator-credential voor uw Azure-tenant in en selecteer vervolgens Volgende.
- Selecteer volgende op de pagina's Verbind mappen en Domein/OU-filteren.
- Selecteer op de pagina Optionele functies het vak naast Wachtwoord terugschrijven en selecteer Volgende.
- Selecteer Volgende op de pagina Directory-extensies.
- Selecteer configureren op de pagina Gereed om te configureren de optie Configureren en wacht tot het proces is voltooid.
- Wanneer de configuratie is voltooid, selecteert u Afsluiten.
Notitie
Het bijwerken PasswordWritebackEnabled van onPremDirectorySynchronization-servicefuncties wordt niet ondersteund omdat deze functievlag niet wordt gebruikt.
Wachtwoord terugschrijven voor SSPR inschakelen
Als wachtwoord terugschrijven is ingeschakeld in Microsoft Entra Connect, configureert u nu Microsoft Entra SSPR voor write-back. SSPR kan worden geconfigureerd voor terugschrijven via Microsoft Entra Connect Sync-agents en Microsoft Entra Connect-inrichtingsagents (cloudsynchronisatie). Wanneer u SSPR inschakelt voor wachtwoord terugschrijven, worden bijgewerkte wachtwoorden van gebruikers die hun wachtwoord hebben gewijzigd of opnieuw ingesteld ook gesynchroniseerd met de on-premises AD DS-omgeving.
Voer de volgende stappen uit om wachtwoord terugschrijven in SSPR in te schakelen:
- Meld u als globale beheerder aan bij het Microsoft Entra-beheercentrum.
- Blader naar Entra ID>Wachtwoord opnieuw instellen en kies vervolgens On-premises integratie.
- Controleer de optie voor wachtwoorden terugschrijven naar uw on-premises map .
- (optioneel) Als Microsoft Entra Connect-inrichtingsagents worden gedetecteerd, kunt u ook de optie voor wachtwoord terugschrijven controleren met Microsoft Entra Connect-cloudsynchronisatie.
- Schakel de optie Gebruikers toestaan accounts te ontgrendelen zonder hun wachtwoord opnieuw in te stellen op Ja.
- Wanneer u klaar bent, selecteert u Opslaan.
Middelen opschonen
Als u niet langer gebruik wilt maken van de SSPR-terugschrijffunctionaliteit die u als onderdeel van deze zelfstudie hebt geconfigureerd, voert u de volgende stappen uit:
- Meld u als globale beheerder aan bij het Microsoft Entra-beheercentrum.
- Blader naar Entra ID>Wachtwoord opnieuw instellen en kies vervolgens On-premises integratie.
- Schakel de optie voor Wachtwoorden terugschrijven naar uw on-premises map uit.
- Schakel de optie voor Wachtwoorden terugschrijven uit met Microsoft Entra Connect-cloudsynchronisatie.
- Schakel de optie Toestaan dat gebruikers zonder opnieuw instellen van hun wachtwoord accounts ontgrendelen uit.
- Wanneer u klaar bent, selecteert u Opslaan.
Als u de Microsoft Entra Connect-cloudsynchronisatie voor SSPR-writeback-functionaliteit niet meer wilt gebruiken, maar de Microsoft Entra Connect Sync-agent wilt blijven gebruiken voor writebacks, voert u de volgende stappen uit:
- Meld u als globale beheerder aan bij het Microsoft Entra-beheercentrum.
- Blader naar Entra ID>Wachtwoord opnieuw instellen en kies vervolgens On-premises integratie.
- Schakel de optie voor Wachtwoorden terugschrijven uit met Microsoft Entra Connect-cloudsynchronisatie.
- Wanneer u klaar bent, selecteert u Opslaan.
Als u geen wachtwoordfunctionaliteit meer wilt gebruiken, voert u de volgende stappen uit vanaf uw Microsoft Entra Connect-server:
- Meld u aan bij uw Microsoft Entra Connect-server en start de configuratiewizard van Microsoft Entra Connect .
- Selecteer Configureren op de welkomstpagina.
- Selecteer op de pagina Aanvullende taken de optie Synchronisatieopties aanpassen en selecteer vervolgens Volgende.
- Voer op de pagina Verbinding maken met Microsoft Entra-id een referentie voor hybride beheerder in en selecteer vervolgens Volgende.
- Selecteer volgende op de pagina's Verbind mappen en Domein/OU-filteren.
- Schakel op de pagina Optionele functies het selectievakje naast Wachtwoord terugschrijven uit en selecteer Volgende.
- Selecteer configureren op de pagina Gereed om te configureren de optie Configureren en wacht tot het proces is voltooid.
- Wanneer de configuratie is voltooid, selecteert u Afsluiten.
Belangrijk
Het eerste keer inschakelen van wachtwoord terugschrijven kan gebeurtenissen voor wachtwoordwijziging 656 en 657 activeren, zelfs als er geen wachtwoordwijziging heeft plaatsgevonden. Dit komt doordat alle wachtwoordhashes opnieuw worden gesynchroniseerd nadat er een hash-synchronisatiecyclus voor wachtwoorden is uitgevoerd.
Volgende stappen
In deze zelfstudie hebt u Microsoft Entra SSPR-writeback ingeschakeld voor een on-premises AD DS-omgeving. U hebt geleerd hoe u:
- De benodigde machtigingen voor het terugschrijven van wachtwoorden configureren
- De optie wachtwoord terugschrijven inschakelen in Microsoft Entra Connect
- Wachtwoord terugschrijven inschakelen in Microsoft Entra SSPR