教學課程:啟用 Microsoft Entra 自助式密碼重設回寫至內部部署環境的功能

透過 Microsoft Entra 自助式密碼重設(SSPR),使用者可以透過網頁瀏覽器更新密碼或解鎖帳號。 我們推薦這支關於 如何在 Entra ID 中啟用與設定 SSPR 的影片。 在混合環境中,Microsoft Entra ID 連接至本地的 Active Directory 網域服務(AD DS)環境,兩個目錄間的密碼可能不同。

你可以使用密碼寫回來,將 Microsoft Entra 中的密碼變更同步回你本地的 AD DS 環境。 Microsoft Entra Connect 有提供安全機制,供您將這些密碼變更從 Microsoft Entra ID 傳送回現有的內部部署目錄。

重要

本教學示範如何啟用自助式密碼重設,回到本地環境。 如果您是已註冊自助式密碼重設的使用者,而且需要重新登入您的帳戶,請移至 https://aka.ms/sspr

如果您的 IT 小組尚未啟用重設您密碼的功能,請與您的技術服務人員聯繫以取得其他協助。

在本教學課程中,您會了解如何:

  • 設定要進行密碼回寫所需的權限
  • 在 Microsoft Entra Connect 中啟用密碼回寫選項
  • 在 Microsoft Entra SSPR 中啟用密碼回寫

必要條件

若要完成本教學課程,您需要下列資源和權限:

設定 Microsoft Entra Connect 的帳戶權限

Microsoft Entra Connect 可讓您同步內部部署 AD DS 環境與 Microsoft Entra ID 之間的使用者、群組和認證。 您通常會在加入到內部部署 AD DS 網域的 Windows Server 2016 或更新版本電腦上安裝 Microsoft Entra Connect。

若要正確使用 SSPR 回寫,Microsoft Entra Connect 中所指定的帳戶必須設定適當的權限和選項。 如果您不確定目前正在使用哪一個帳戶,請開啟 Microsoft Entra Connect,然後選取 [檢視目前的設定] 選項。 你需要新增權限的帳號會列在 同步目錄裡。 您必須在帳戶上設定下列權限和選項:

  • 重設密碼
  • 變更密碼
  • 寫入權限lockoutTime
  • 寫入權限pwdLastSet
  • 在該樹系中每個網域的根物件上,若尚未設定,則為「Unexpire Password」設定延伸權限

如果你沒有分配這些權限,寫回可能看起來設定正確,但使用者在管理本地端密碼時會遇到錯誤。 在Active Directory設定 Unexpire Password 權限時,必須將權限套用到 此物件及所有後代物件此物件僅,或 所有後裔物件;否則,Unexpire Password 權限不會顯示。

提示

如果某些使用者帳戶的密碼未反向寫入內部部署目錄,請確保內部部署 AD DS 環境中的該帳戶的繼承功能未被停用。 密碼的寫入權限必須套用至子系物件,功能才能正常運作。

若要設定適當權限以進行密碼回寫,請完成下列步驟:

  1. 在你本地的 AD DS 環境中,使用擁有適當網域管理員權限的帳號開啟 Active Directory 使用者和電腦
  2. 從 [檢視] 功能表中,確定已開啟 [進階功能]
  3. 在左側面板,右鍵點擊代表網域根的物件,選擇「安全性>>進階屬性」。
  4. 從 [權限] 索引標籤中,選取 [新增]
  5. 對於 Principal,選擇應該套用權限的帳號(Connect Microsoft Entra 使用的帳號)。
  6. 在 [套用至] 下拉式清單中,選取 [下階使用者物件]
  7. 權限設定中,選擇 重設密碼的選項。
  8. 在 [屬性] 底下,選取下列選項的方塊。 往下滑清單,可以找到這些選項,這些選項可能已經預設了:
  • 寫入「lockoutTime」

  • 寫入 pwdLastSet

    在 Microsoft Entra Connect 使用的帳號的「Active Users and Computers」中設定適當的權限。

  1. 準備就緒時,選取 [套用 / 確定] 以套用變更。
  2. 從 [權限] 索引標籤中,選取 [新增]
  3. 針對 Principal,選取要套用權限的帳戶(Microsoft Entra Connect 使用的帳戶)。
  4. 在 [套用到] 下拉式清單中,選取 [此物件及所有子系物件]
  5. 在 [權限] 底下,選取下列選項的方塊:
    • 未過期密碼
  6. 準備好時,選取 [套用]/[確定] 以套用變更並結束任何開啟的對話方塊。

當您更新權限時,這些權限可能需要一小時或更長時間才能複製到您目錄中的所有物件。

內部部署 AD DS 環境中的密碼原則可能會導致密碼重設無法正確進行處理。 為了讓密碼寫回最有效率,最低 密碼年齡 的群組政策必須設為 0。 你可以在 gpmc.msc 中的 電腦設定 > 原則 > Windows 設定 > 安全性設定 > 帳戶原則 底下找到此設定。

如果你更新了群組政策,請等更新後的政策複製,或使用該 gpupdate /force 指令。

注意

如果你需要讓使用者一天更改或重設密碼超過一次,必須將 最低密碼年齡 設為 0。 成功評估內部部署密碼原則之後,密碼回寫將會正常運作。

在 Microsoft Entra Connect 中啟用密碼回寫

Microsoft Entra Connect 中的其中一個設定選項會用於密碼回寫。 啟用此選項時,密碼變更事件會導致 Microsoft Entra Connect 將已更新的認證同步回內部部署 AD DS 環境。

若要啟用 SSPR 回寫,請先在 Microsoft Entra Connect 中啟用回寫選項。 從 Microsoft Entra Connect 伺服器完成下列步驟:

  1. 登入您的 Microsoft Entra Connect 伺服器,然後啟動 Microsoft Entra Connect 設定精靈。
  2. 在 [歡迎] 頁面上,選取 [設定]
  3. 「額外任務 」頁面,選擇 「自訂同步選項」,然後選擇 「下一步」。
  4. Connect to Microsoft Entra ID 頁面,輸入你Azure租戶的混合管理員憑證,然後選擇 Next
  5. 在 [連線目錄] 和 [網域/OU] 篩選頁面上,選取 [下一步]
  6. 在 [選用功能] 頁面上,選取 [密碼回寫] 旁邊的方塊,然後選取 [下一步]
  7. 在 [目錄擴充] 頁面上,選取 [下一步]
  8. 在 [準備好設定] 頁面上,選取 [設定],然後等待程序完成。
  9. 看到設定完成時,選取 [結束]

注意

不支援從OnPremDirectorySynchronization 服務功能更新PasswordWritebackEnabled,因為此功能旗標目前未使用中。

啟用 SSPR 的密碼回寫

在 Microsoft Entra Connect 中啟用密碼回寫後,您現在可以設定 Microsoft Entra SSPR 以進行密碼回寫。 你可以將 SSPR 設定為透過 Microsoft Entra Connect Sync 代理程式和 Microsoft Entra Connect 佈建代理程式(雲端同步)進行寫回。 當您啟用 SSPR 以使用密碼回寫時,變更或重設其密碼的使用者也會將已更新的密碼同步回內部部署 AD DS 環境。

若要在 SSPR 中啟用密碼回寫,請完成下列步驟:

  1. 至少以 混合式身分識別系統管理員身分登入 Microsoft Entra 系統管理中心
  2. 流覽至 Entra ID>密碼重設,然後選擇 內部部署整合
  3. 請檢查「 寫回密碼到你本地目錄」的選項。
  4. (選擇性) 如果偵測到 Microsoft Entra Connect 佈建代理程式,您可以另外核取 [使用 Microsoft Entra Connect 雲端同步寫回密碼] 選項。
  5. 將「 允許使用者解鎖帳號且不重設密碼 」選項設 為「是」。
  6. 在準備就緒時,選取 [儲存]

清除資源

如果您不想再使用您在本教學課程中所設定的 SSPR 回寫功能,請完成下列步驟:

  1. 至少以 混合式身分識別系統管理員身分登入 Microsoft Entra 系統管理中心
  2. 流覽至 Entra ID>密碼重設,然後選擇 內部部署整合
  3. 取消勾選「將密碼寫回至內部部署目錄」選項。
  4. 取消核取 [使用 Microsoft Entra Connect 雲端同步寫回密碼] 的選項。
  5. 取消勾選 [允許使用者在不重設密碼的情況下解除鎖定帳戶] 選項
  6. 在準備就緒時,選取 [儲存]

如果您不再想針對 SSPR 回寫功能使用 Microsoft Entra Connect 雲端同步,但想要繼續使用 Microsoft Entra Connect 同步代理程式進行回寫,請完成下列步驟:

  1. 至少以 混合式身分識別系統管理員身分登入 Microsoft Entra 系統管理中心
  2. 流覽至 Entra ID>密碼重設,然後選擇 內部部署整合
  3. 取消核取 [使用 Microsoft Entra Connect 雲端同步寫回密碼] 的選項。
  4. 在準備就緒時,選取 [儲存]

如果您不想再使用任何密碼功能,請從 Microsoft Entra Connect 伺服器完成下列步驟:

  1. 登入您的 Microsoft Entra Connect 伺服器,然後啟動 Microsoft Entra Connect 設定精靈。
  2. 在 [歡迎] 頁面上,選取 [設定]
  3. 「額外任務 」頁面,選擇 「自訂同步選項」,然後選擇 「下一步」。
  4. Connect to Microsoft Entra ID 頁面,輸入混合管理員憑證,然後選擇 Next
  5. 在 [連線目錄] 和 [網域/OU] 篩選頁面上,選取 [下一步]
  6. 在 [選用功能] 頁面上,取消選取 [密碼回寫] 旁邊的方塊,然後選取 [下一步]
  7. 在 [準備好設定] 頁面上,選取 [設定],然後等待程序完成。
  8. 看到設定完成時,選取 [結束]

重要

首次啟用密碼回寫可能會觸發密碼變更事件 656 和 657,即使密碼尚未更改。 這是因為所有密碼雜湊值在密碼雜湊同步週期結束後都會重新同步。

下一步

在本教程中,您已啟用 Microsoft Entra SSPR 的回寫功能,以連接至內部部署的 AD DS 環境。 您已了解如何操作以下內容:

  • 設定要進行密碼回寫所需的權限
  • 在 Microsoft Entra Connect 中啟用密碼回寫選項
  • 在 Microsoft Entra SSPR 中啟用密碼回寫