Zelfstudie: Selfservice voor het terugschrijven van wachtwoorden in Microsoft Entra inschakelen naar een on-premises omgeving
Met Microsoft Entra selfservice voor wachtwoordherstel (SSPR) kunnen gebruikers hun wachtwoord bijwerken of hun account ontgrendelen met behulp van een webbrowser. We raden deze video aan over het inschakelen en configureren van SSPR in Microsoft Entra ID. In een hybride omgeving waarin Microsoft Entra ID is verbonden met een on-premises Active Directory-domein Services-omgeving (AD DS), kan dit scenario ertoe leiden dat wachtwoorden verschillen tussen de twee directory's.
Wachtwoord terugschrijven kan worden gebruikt voor het synchroniseren van wachtwoordwijzigingen in Microsoft Entra naar uw on-premises AD DS-omgeving. Microsoft Entra Connect biedt een beveiligd mechanisme voor het terugsturen van deze wachtwoordwijzigingen naar een bestaande on-premises map van Microsoft Entra ID.
Belangrijk
In deze zelfstudie wordt uitgelegd hoe een beheerder het terugschrijven van self-service voor wachtwoordherstel kan inschakelen voor een on-premises omgeving. Als u een eindgebruiker bent die al is geregistreerd voor self-service voor wachtwoordherstel en u weer toegang tot uw account wilt hebben, gaat u naar https://aka.ms/sspr.
Als uw IT-team u de mogelijkheid niet heeft gegeven uw eigen wachtwoord opnieuw in te stellen, kunt u contact opnemen met de helpdesk voor meer informatie.
In deze zelfstudie leert u het volgende:
- De benodigde machtigingen voor het terugschrijven van wachtwoorden configureren
- De optie wachtwoord terugschrijven inschakelen in Microsoft Entra Connect
- Wachtwoord terugschrijven inschakelen in Microsoft Entra SSPR
Vereisten
Voor het voltooien van deze zelfstudie hebt u de volgende resources en machtigingen nodig:
- Een werkende Microsoft Entra-tenant waarvoor ten minste een Microsoft Entra ID P1 of proeflicentie is ingeschakeld.
- Maak er gratis een indien nodig.
- Zie Licentievereisten voor Microsoft Entra SSPR voor meer informatie.
- Een account met Hybrid Identity-beheerder.
- Microsoft Entra-id geconfigureerd voor selfservice voor wachtwoordherstel.
- Voltooi indien nodig de vorige zelfstudie om Microsoft Entra SSPR in te schakelen.
- Een bestaande on-premises AD DS-omgeving die is geconfigureerd met een huidige versie van Microsoft Entra Connect.
- Configureer Microsoft Entra Connect indien nodig met behulp van de Express - of Aangepaste instellingen.
- Domeincontrollers kunnen elke ondersteunde versie van Windows Server uitvoeren, zodat u wachtwoord terugschrijven kunt gebruiken.
Accountmachtigingen configureren voor Microsoft Entra Connect
Met Microsoft Entra Connect kunt u gebruikers, groepen en referenties synchroniseren tussen een on-premises AD DS-omgeving en Microsoft Entra-id. Doorgaans installeert u Microsoft Entra Connect op een Computer met Windows Server 2016 of hoger die is gekoppeld aan het on-premises AD DS-domein.
Als u het terugschrijven van SSPR correct wilt gebruiken, moet het account dat is opgegeven in Microsoft Entra Connect, beschikken over de juiste machtigingen en opties. Als u niet zeker weet welk account momenteel wordt gebruikt, opent u Microsoft Entra Connect en selecteert u de optie Huidige configuratie weergeven. Het account waaraan u machtigingen moet geven wordt vermeld onder Gesynchroniseerde mappen. Voor het account moeten de volgende machtigingen en opties zijn ingesteld:
- Wachtwoord opnieuw instellen
- Wachtwoord wijzigen
- Schrijfmachtigingen voor
lockoutTime
- Schrijfmachtigingen voor
pwdLastSet
- Uitgebreide rechten voor Verlopen wachtwoord terugzetten op het hoofdobject van elk domein in dat forest, indien dit nog niet is ingesteld.
Als u deze machtigingen niet toewijst, lijkt terugschrijven correct geconfigureerd, maar krijgen de gebruikers te maken met fouten bij het beheren van hun on-premises wachtwoorden in de cloud. Bij het instellen van de machtiging voor het herstellen van verlopen wachtwoorden in Active Directory, moet deze worden toegepast op Dit object en de onderliggende objecten, Alleen dit object of Alle onderliggende objecten. Anders kan de machtiging voor het herstellen van verlopen wachtwoorden niet worden weergegeven.
Tip
Als wachtwoorden voor sommige gebruikersaccounts niet worden teruggeschreven naar on-premises map, moet u ervoor zorgen dat overname niet is uitgeschakeld voor het account in de on-premises AD DS-omgeving. Schrijfrechten voor wachtwoorden moeten worden toegepast op onderliggende objecten om deze functie correct te laten werken.
Voer de volgende stappen uit om de juiste machtigingen voor het terugschrijven van wachtwoorden in te stellen:
- Open in uw on-premises AD DS-omgeving Active Directory: gebruikers en computers met een account met de juiste machtigingen voor domeinbeheer.
- Zorg ervoor dat in het menu Weergave de optie Geavanceerde functies is ingeschakeld.
- Selecteer in het linkerdeelvenster met de rechtermuisknop het object dat staat voor de hoofdmap van het domein en selecteer Eigenschappen>Beveiliging>Geavanceerd.
- Selecteer op het tabblad Machtigingen de optie Toevoegen.
- Selecteer voor Principal het account waarop machtigingen moeten worden toegepast (het account dat wordt gebruikt door Microsoft Entra Connect).
- Selecteer in de vervolgkeuzelijst Van toepassing op de optie Onderliggende gebruikersobjecten.
- Selecteer onder Machtigingen het selectievakje voor de volgende optie:
- Wachtwoord opnieuw instellen
- Selecteer onder Eigenschappen de selectievakjes voor de volgende opties. Blader door de lijst om deze opties te vinden, die mogelijk al standaard zijn ingeschakeld:
- Wanneer u klaar bent, selecteert u Toepassen/OK om de wijzigingen toe te passen.
- Selecteer op het tabblad Machtigingen de optie Toevoegen.
- Selecteer voor Principal het account waarop machtigingen moeten worden toegepast (het account dat wordt gebruikt door Microsoft Entra Connect).
- Selecteer in de vervolgkeuzelijst Van toepassing op dit object en alle onderliggende objecten
- Selecteer onder Machtigingen het selectievakje voor de volgende optie:
- Niet-verlopen wachtwoord
- Wanneer u klaar bent, selecteert u Toepassen/OK om de wijzigingen toe te passen en eventuele geopende dialoogvensters te sluiten.
Wanneer u machtigingen bijwerkt, kan het tot een uur of langer duren voordat deze machtigingen worden gerepliceerd naar alle objecten in uw directory.
Het wachtwoordbeleid in de on-premises AD DS-omgeving kan verhinderen dat het opnieuw instellen van het wachtwoord opnieuw op de juiste manier wordt verwerkt. Voor een efficiënte werking van het terugschrijven van wachtwoorden moet het groepsbeleid voor Minimale wachtwoordduur zijn ingesteld op 0. Deze instelling vindt u onder Computerconfiguratie > Beleid > Windows-instellingen > Beveiligingsinstellingen > Accountbeleid in gpmc.msc
.
Wanneer u het groepsbeleid bijwerkt, wacht u totdat het bijgewerkte beleid is gerepliceerd of gebruikt u de opdracht gpupdate /force
.
Notitie
Als u wilt toestaan dat gebruikers wachtwoorden meerdere keren per dag kunnen wijzigen of opnieuw instellen, moet Minimale gebruiksduur wachtwoord op 0 worden ingesteld. Wachtwoord terugschrijven werkt nadat het on-premises wachtwoordbeleid is geëvalueerd.
Wachtwoord terugschrijven inschakelen in Microsoft Entra Connect
Een van de configuratieopties in Microsoft Entra Connect is voor wachtwoord terugschrijven. Wanneer deze optie is ingeschakeld, zorgen wachtwoordwijzigingsgebeurtenissen ervoor dat Microsoft Entra Connect de bijgewerkte referenties weer synchroniseert met de on-premises AD DS-omgeving.
Als u SSPR-writeback wilt inschakelen, moet u eerst de optie voor terugschrijven inSchakelen in Microsoft Entra Connect inschakelen. Voer vanaf uw Microsoft Entra Connect-server de volgende stappen uit:
- Meld u aan bij uw Microsoft Entra Connect-server en start de configuratiewizard van Microsoft Entra Connect .
- Selecteer Configureren op de welkomstpagina.
- Op de pagina Extra taken selecteert u Synchronisatieopties aanpassen en vervolgens Volgende.
- Voer op de pagina Verbinding maken met Microsoft Entra-id een hybride beheerdersreferentie voor uw Azure-tenant in en selecteer vervolgens Volgende.
- Op de pagina's Verbinding maken met directory´s en domein/OE filteren selecteert u Volgende.
- Op de pagina Optionele functies schakelt u het selectievakje in naast Wachtwoord terugschrijven en selecteert u Volgende.
- Op de pagina Uitbreidingen van de directory selecteert u Volgende.
- Op de pagina Gereed om te configureren selecteert u Configureren wacht u tot het proces is voltooid.
- Als u ziet dat de configuratie is voltooid, selecteert u Afsluiten.
Notitie
Het bijwerken PasswordWritebackEnabled
van onPremDirectorySynchronization-servicefuncties wordt niet ondersteund omdat deze functievlag niet wordt gebruikt.
Wachtwoord terugschrijven voor SSPR inschakelen
Tip
Stappen in dit artikel kunnen enigszins variëren op basis van de portal waaruit u begint.
Als wachtwoord terugschrijven is ingeschakeld in Microsoft Entra Connect, configureert u nu Microsoft Entra SSPR voor write-back. SSPR kan worden geconfigureerd voor terugschrijven via Microsoft Entra Connect Sync-agents en Microsoft Entra Connect-inrichtingsagents (cloudsynchronisatie). Wanneer u SSPR inschakelt voor wachtwoord terugschrijven, worden bijgewerkte wachtwoorden van gebruikers die hun wachtwoord hebben gewijzigd of opnieuw ingesteld ook gesynchroniseerd met de on-premises AD DS-omgeving.
Voer de volgende stappen uit om wachtwoord terugschrijven in SSPR in te schakelen:
- Meld u als globale beheerder aan bij het Microsoft Entra-beheercentrum.
- Blader naar wachtwoordherstelbeveiliging> en kies vervolgens On-premises integratie.
- Controleer de optie voor wachtwoorden terugschrijven naar uw on-premises map .
- (optioneel) Als Microsoft Entra Connect-inrichtingsagents worden gedetecteerd, kunt u ook de optie voor wachtwoord terugschrijven controleren met Microsoft Entra Connect-cloudsynchronisatie.
- Schakel de optie Gebruikers toestaan accounts te ontgrendelen zonder hun wachtwoord opnieuw in te stellen op Ja.
- Selecteer Opslaan wanneer u klaar bent.
Resources opschonen
Als u niet langer gebruik wilt maken van de SSPR-terugschrijffunctionaliteit die u als onderdeel van deze zelfstudie hebt geconfigureerd, voert u de volgende stappen uit:
- Meld u als globale beheerder aan bij het Microsoft Entra-beheercentrum.
- Blader naar wachtwoordherstelbeveiliging> en kies vervolgens On-premises integratie.
- Schakel de optie voor Wachtwoorden terugschrijven naar uw on-premises map uit.
- Schakel de optie voor Wachtwoorden terugschrijven uit met Microsoft Entra Connect-cloudsynchronisatie.
- Schakel de optie Toestaan dat gebruikers accounts ontgrendelen zonder hun wachtwoord opnieuw in te stellen.
- Selecteer Opslaan wanneer u klaar bent.
Als u de Microsoft Entra Connect-cloudsynchronisatie voor SSPR-writeback-functionaliteit niet meer wilt gebruiken, maar de Microsoft Entra Connect Sync-agent wilt blijven gebruiken voor writebacks, voert u de volgende stappen uit:
- Meld u als globale beheerder aan bij het Microsoft Entra-beheercentrum.
- Blader naar wachtwoordherstelbeveiliging> en kies vervolgens On-premises integratie.
- Schakel de optie voor Wachtwoorden terugschrijven uit met Microsoft Entra Connect-cloudsynchronisatie.
- Selecteer Opslaan wanneer u klaar bent.
Als u geen wachtwoordfunctionaliteit meer wilt gebruiken, voert u de volgende stappen uit vanaf uw Microsoft Entra Connect-server:
- Meld u aan bij uw Microsoft Entra Connect-server en start de configuratiewizard van Microsoft Entra Connect .
- Selecteer Configureren op de welkomstpagina.
- Op de pagina Extra taken selecteert u Synchronisatieopties aanpassen en vervolgens Volgende.
- Voer op de pagina Verbinding maken met Microsoft Entra-id een referentie voor hybride beheerder in en selecteer vervolgens Volgende.
- Op de pagina's Verbinding maken met directory´s en domein/OE filteren selecteert u Volgende.
- Op de pagina Optionele functies schakelt u het selectievakje uit naast Wachtwoord terugschrijven en selecteert u Volgende.
- Op de pagina Gereed om te configureren selecteert u Configureren wacht u tot het proces is voltooid.
- Als u ziet dat de configuratie is voltooid, selecteert u Afsluiten.
Belangrijk
Het eerste keer inschakelen van wachtwoord terugschrijven kan gebeurtenissen voor wachtwoordwijziging 656 en 657 activeren, zelfs als er geen wachtwoordwijziging heeft plaatsgevonden. Dit komt doordat alle wachtwoordhashes opnieuw worden gesynchroniseerd nadat er een hash-synchronisatiecyclus voor wachtwoorden is uitgevoerd.
Volgende stappen
In deze zelfstudie hebt u Writeback van Microsoft Entra SSPR ingeschakeld voor een on-premises AD DS-omgeving. U hebt geleerd hoe u:
- De benodigde machtigingen voor het terugschrijven van wachtwoorden configureren
- De optie wachtwoord terugschrijven inschakelen in Microsoft Entra Connect
- Wachtwoord terugschrijven inschakelen in Microsoft Entra SSPR