Kılavuz: Microsoft Entra self-servis parola sıfırlama geri yazma işlevini şirket içi ortamda etkinleştirme

Self servis parola sıfırlama (SSPR) Microsoft Entra ile kullanıcılar parolalarını güncelleştirebilir veya bir web tarayıcısı kullanarak hesaplarının kilidini açabilir. Entra ID'de SSPR'yi nasıl etkinleştirip yapılandıracağınıza dair bu videoyu öneririz. Microsoft Entra ID şirket içi Active Directory Domain Services (AD DS) ortamına bağlı olduğu karma bir ortamda, parolalar iki dizin arasında farklı olabilir.

Şirket içi AD DS ortamınıza geri Microsoft Entra parola değişikliklerini eşitlemek için parola geri yazma özelliğini kullanabilirsiniz. Microsoft Entra Connect, bu parola değişikliklerini Microsoft Entra Id'den mevcut bir şirket içi dizine geri göndermek için güvenli bir mekanizma sağlar.

Önemli

Bu eğitim, yöneticilere şirket içi ortama parola geri yazma ile self servis parola sıfırlamayı nasıl etkinleştireceklerini gösterir. Self servis parola sıfırlama için zaten kayıtlı bir son kullanıcıysanız ve hesabınıza yeniden girmeniz gerekiyorsa adresine gidin https://aka.ms/sspr.

BT ekibiniz kendi parolanızı sıfırlama özelliğini etkinleştirmediyse ek yardım için yardım masanıza ulaşın.

Bu öğreticide aşağıdakilerin nasıl yapılacağını öğreneceksiniz:

  • Parola geri yazma için gerekli izinleri yapılandırma
  • Microsoft Entra Connect'te parola geri yazma seçeneğini etkinleştirme
  • Microsoft Entra SSPR'de parola geri yazmayı etkinleştirme

Önkoşullar

Bu öğreticiyi tamamlamak için aşağıdaki kaynaklara ve ayrıcalıklara ihtiyacınız vardır:

  • En az bir Microsoft Entra ID P1 veya deneme lisansı etkinleştirilmiş bir Microsoft Entra kiracısı.
    • Gerekirse ücretsiz bir tane oluşturun.
    • Daha fazla bilgi için bkz . Microsoft Entra SSPR için lisans gereksinimleri.
  • Hybrid Identity Administrator'a sahip bir hesap.
  • Microsoft Entra ID, self servis parola sıfırlama için yapılandırılmıştır.
  • Microsoft Entra Connect'in geçerli bir sürümüyle yapılandırılmış mevcut bir şirket içi AD DS ortamı.
    • Gerekirse, Express veya Özel ayarlarını kullanarak Microsoft Entra Connect'i yapılandırın.
    • Etki alanı denetleyicileri, parola geri yazma özelliğini kullanmak için Windows Server'ın desteklenen herhangi bir sürümünü çalıştırabilir.

Microsoft Entra Connect için hesap izinlerini yapılandırma

Microsoft Entra Connect, şirket içi AD DS ortamı ile Microsoft Entra Kimliği arasında kullanıcıları, grupları ve kimlik bilgilerini eşitlemenize olanak tanır. Microsoft Entra Connect'i genellikle şirket içi AD DS etki alanına katılmış bir Windows Server 2016 veya sonraki bir bilgisayara yüklersiniz.

SSPR geri yazma ile doğru şekilde çalışmak için, Microsoft Entra Connect'te belirtilen hesabın uygun izinlere ve seçeneklere sahip olması gerekir. Şu anda hangi hesabın kullanımda olduğundan emin değilseniz Microsoft Entra Connect'i açın ve Geçerli yapılandırmayı görüntüle seçeneğini belirleyin. İzin eklemeniz gereken hesap Eşitlenmiş Dizinler altında listelenir. Hesapta aşağıdaki izinler ve seçenekler ayarlanmalıdır:

  • Parola sıfırlama
  • Parola değiştirme
  • üzerinde yazma izinlerilockoutTime
  • üzerinde yazma izinleripwdLastSet
  • Genişletilmiş haklar, henüz ayarlanmamışsa, bu ormandaki her etki alanının kök nesnesinde Parolanın süresinin dolmasını engelle için ayarlanır.

Bu izinleri atamazsanız, geri yazma doğru yapılandırılmış gibi görünebilir, ancak kullanıcılar şirket içi parolalarını buluttan yönetirken hatalarla karşılaşır. Active Directory Unexpire Password izinlerini ayarlarken, bunu This nesnesine ve tüm alt nesnelere uygulamanız gerekir, Bu nesne yalnızca veya Tüm alt nesneler; aksi takdirde, Unexpire Password izni görüntülenmez.

İpucu

Bazı kullanıcı hesaplarının parolaları şirket içi dizine geri yazılmıyorsa, şirket içi AD DS ortamındaki hesap için devralma seçeneğinin devre dışı bırakılmadığından emin olun. Özelliğin düzgün çalışması için alt nesnelere parola yazma izinleri uygulanmalıdır.

Parola geri yazmanın gerçekleşmesi için uygun izinleri ayarlamak için aşağıdaki adımları tamamlayın:

  1. Şirket içi AD DS ortamınızda, uygun etki alanı yöneticisi izinlerine sahip bir hesapla Active Directory Kullanıcıları ve Bilgisayarları açın.
  2. Görünüm menüsünde Gelişmiş özelliklerin açık olduğundan emin olun.
  3. Sol panelde, etki alanının kökünü temsil eden nesneye sağ tıklayın ve ÖzelliklerGüvenlik>Gelişmiş'i> seçin.
  4. İzinler sekmesinde Ekle'yi seçin.
  5. Principal için, izinlerin uygulanacağı hesabı seçin (Microsoft Entra Connect'in kullandığı hesap).
  6. Aşağıdakilere uygulanır açılan listesinde Alt Kullanıcı nesneleri'ni seçin.
  7. İzinler'in altında Parolayı sıfırla kutusunu seçin.
  8. Özellikler'in altında aşağıdaki seçenekler için kutuları seçin. Varsayılan olarak ayarlanmış olabilecek bu seçenekleri bulmak için listeyi kaydırın:
  • Lockout süresini yaz

  • pwdLastSet'i yaz

    Microsoft Entra Connect'in kullandığı hesap için Etkin Kullanıcılar ve Bilgisayarlar'da uygun izinleri ayarlayın.

  1. Hazır olduğunuzda, değişiklikleri uygulamak için Uygula /Tamam'ı seçin.
  2. İzinler sekmesinde Ekle'yi seçin.
  3. Principal için, izinlerin uygulanması gereken hesabı seçin (Microsoft Entra Connect’in kullandığı hesap).
  4. Uygulama yeri açılır listesinde Bu nesne ve tüm alt nesneler'i seçin
  5. İzinler'in altında aşağıdaki seçeneğin kutusunu seçin:
    • Parolanın Süresini Kaldır
  6. Hazır olduğunuzda, değişiklikleri uygulamak ve açık iletişim kutularında çıkmak için Uygula /Tamam'ı seçin.

İzinleri güncelleştirdiğinizde, bu izinlerin dizininizdeki tüm nesnelere çoğaltılması bir saat veya daha fazla sürebilir.

Şirket içi AD DS ortamındaki parola ilkeleri, parola sıfırlama işlemlerinin doğru şekilde işlenmesini engelleyebilir. Parola geri yazmanın en verimli şekilde çalışması için En düşük parola yaşı grup ilkesi 0 olarak ayarlanmalıdır. Bu ayarı Bilgisayar Yapılandırması > İlkeleri > Windows Ayarları > Güvenlik Ayarları > Hesap İlkeleri altında gpmc.msc içinde bulabilirsiniz.

Grup ilkesini güncellerseniz, güncelleştirilmiş ilkenin çoğaltılmasını bekleyin veya gpupdate /force komutunu kullanın.

Not

Kullanıcıların parolaları günde birden çok kez değiştirmesine veya sıfırlamasına izin vermeniz gerekiyorsa , En düşük parola yaşı değerini 0 olarak ayarlamanız gerekir. Şirket içi parola ilkeleri başarıyla değerlendirildikten sonra parola geri yazma çalışır.

Microsoft Entra Connect'te parola geri yazmayı etkinleştirme

Microsoft Entra Connect'teki yapılandırma seçeneklerinden biri parola geri yazma içindir. Bu seçenek etkinleştirildiğinde, parola değişikliği olayları Microsoft Entra Connect'in güncelleştirilmiş kimlik bilgilerini şirket içi AD DS ortamına eşitlemesine neden olur.

SSPR geri yazma özelliğini etkinleştirmek için önce Microsoft Entra Connect'te geri yazma seçeneğini etkinleştirin. Microsoft Entra Connect sunucunuzdan aşağıdaki adımları tamamlayın:

  1. Microsoft Entra Connect sunucunuzda oturum açın ve Microsoft Entra Connect yapılandırma sihirbazını başlatın.
  2. Hoş Geldiniz sayfasında, Yapılandır’ı seçin.
  3. Ek görevler sayfasında Eşitleme seçeneklerini özelleştir'i ve ardından İleri'yi seçin.
  4. Microsoft Entra ID bağlantısı sayfasında, Azure kiracınız için bir Karma Yönetici kimlik bilgisi girin ve İleri seçin.
  5. Dizinleri bağla ve Etki Alanı/OU filtreleme sayfalarında İleri'yi seçin.
  6. İsteğe bağlı özellikler sayfasında Parola geri yazma özelliğinin yanındaki kutuyu işaretleyin ve İleri'yi seçin.
  7. Dizin uzantıları sayfasında İleri'yi seçin.
  8. Yapılandırma için hazır sayfasında Yapılandır'ı seçin ve işlemin tamamlanmasını bekleyin.
  9. Yapılandırma tamamlandığında Çıkış'ı seçin.

Not

PasswordWritebackEnabled öğesinin OnPremDirectorySynchronization hizmet özellikleri öğesinden güncellenmesi, bu özellik bayrağı kullanımda olmadığından desteklenmez.

SSPR için parola geri yazmayı etkinleştirme

Microsoft Entra Connect'te parola geri yazma etkinleştirildiğinde, artık Microsoft Entra SSPR'yi geri yazma için yapılandırabilirsiniz. SSPR’yi, Microsoft Entra Connect Sync aracıları ve Microsoft Entra Connect sağlama aracıları (bulut eşitleme) aracılığıyla geri yazma yapacak şekilde yapılandırabilirsiniz. Parola geri yazma özelliğini kullanmak için SSPR'yi etkinleştirdiğinizde, parolalarını değiştiren veya sıfırlayan kullanıcılar bu güncelleştirilmiş parolayı şirket içi AD DS ortamına da eşitler.

SSPR'de parola geri yazmayı etkinleştirmek için aşağıdaki adımları tamamlayın:

  1. Microsoft Entra yönetim merkezinde en azından Karma Kimlik Yöneticisi olarak oturum açın.
  2. Entra ID>Parola sıfırlama'ya gidin ve şirket içi tümleştirme'yi seçin.
  3. Şirket içi dizininize parolaları geri yazma seçeneğini işaretleyin.
  4. (isteğe bağlı) Microsoft Entra Connect sağlama aracıları algılanırsa, Microsoft Entra Connect bulut eşitlemesi ile parolaları geri yazma seçeneğini de işaretleyebilirsiniz.
  5. Kullanıcıların parolalarını sıfırlamadan hesapların kilidini açmasına izin ver seçeneğini Evet olarak ayarlayın.
  6. Hazır olduğunuzda Kaydet'i seçin.

Kaynakları temizleme

Bu öğreticinin bir parçası olarak yapılandırdığınız SSPR geri yazma işlevini artık kullanmak istemiyorsanız aşağıdaki adımları tamamlayın:

  1. Microsoft Entra yönetim merkezinde en azından Karma Kimlik Yöneticisi olarak oturum açın.
  2. Entra ID>Parola sıfırlama'ya gidin ve şirket içi tümleştirme'yi seçin.
  3. Şirket içi dizininize parolaları geri yazma seçeneğinin işaretini kaldırın.
  4. Microsoft Entra Connect bulut eşitleme ile parolaları geri yazma seçeneğinin işaretini kaldırın.
  5. Parolalarını sıfırlamadan kullanıcıların hesapların kilidini açmasına izin ver seçeneğinin işaretini kaldırın.
  6. Hazır olduğunuzda Kaydet'i seçin.

SSPR geri yazma işlevi için Microsoft Entra Connect bulut eşitlemesini artık kullanmak istemiyorsanız ancak geri yazma işlemleri için Microsoft Entra Connect Sync aracısını kullanmaya devam etmek istiyorsanız aşağıdaki adımları tamamlayın:

  1. Microsoft Entra yönetim merkezinde en azından Karma Kimlik Yöneticisi olarak oturum açın.
  2. Entra ID>Parola sıfırlama'ya gidin ve şirket içi tümleştirme'yi seçin.
  3. Microsoft Entra Connect bulut eşitleme ile parolaları geri yazma seçeneğinin işaretini kaldırın.
  4. Hazır olduğunuzda Kaydet'i seçin.

Artık herhangi bir parola işlevi kullanmak istemiyorsanız, Microsoft Entra Connect sunucunuzdan aşağıdaki adımları tamamlayın:

  1. Microsoft Entra Connect sunucunuzda oturum açın ve Microsoft Entra Connect yapılandırma sihirbazını başlatın.
  2. Hoş Geldiniz sayfasında, Yapılandır’ı seçin.
  3. Ek görevler sayfasında Eşitleme seçeneklerini özelleştir'i ve ardından İleri'yi seçin.
  4. Microsoft Entra ID bağlantısı sayfasında Karma Yönetici kimlik bilgilerini girin ve İleri'i seçin.
  5. Dizinleri bağla ve Etki Alanı/OU filtreleme sayfalarında İleri'yi seçin.
  6. İsteğe bağlı özellikler sayfasında, Parola geri yazma'nın yanındaki kutunun seçimini kaldırın ve İleri'yi seçin.
  7. Yapılandırma için hazır sayfasında Yapılandır'ı seçin ve işlemin tamamlanmasını bekleyin.
  8. Yapılandırma tamamlandığında Çıkış'ı seçin.

Önemli

Parola geri yazma özelliğinin ilk kez etkinleştirilmesi, parola değişikliği gerçekleşmemiş olsa bile 656 ve 657 parola değişikliği olaylarını tetikleyebilir. Bunun nedeni, parola karması eşitleme döngüsü çalıştırıldıktan sonra tüm parola karmalarının yeniden eşitlenmesidir.

Sonraki adımlar

Bu öğreticide, Microsoft Entra SSPR geriyazma özelliğini kurum içi AD DS ortamına etkinleştirdiniz. Şunları öğrendiniz:

  • Parola geri yazma için gerekli izinleri yapılandırma
  • Microsoft Entra Connect'te parola geri yazma seçeneğini etkinleştirme
  • Microsoft Entra SSPR'de parola geri yazmayı etkinleştirme