
Self-Service Password Reset
Benutzer setzen ihre eigenen Kennwörter zurück und entsperren ihre eigenen Konten. Hybrides Zurückschreiben in das lokale AD ist enthalten. Ihr Helpdesk muss Kennwörter nicht mehr manuell zurücksetzen.
Ihr Helpdesk betreibt eine Passwort-Reset-Fabrik
Jedes vergessene Passwort blockiert einen arbeitenden Benutzer, bis jemand am Helpdesk seine Identität überprüft und das Passwort manuell zurücksetzt. Außerhalb der Bürozeiten wartet der Benutzer bis zum nächsten Morgen. Derselbe Benutzer, dasselbe Problem, nächsten Monat.
Dies ist kein Versagen Ihres IT-Teams. Es ist ein Workflow, den Microsoft vor Jahren gelöst hat – die Self-Service-Passwortzurücksetzung (SSPR) mit hybridem Writeback in Ihr On-Premises-AD. Die Lizenz ist bereits in Ihrem M365 Business Premium oder M365 E3 enthalten. Der Grund, warum sie nicht aktiv ist: Das Rollout erfordert die Konfiguration von Entra Connect, das Design der Authentifizierungsmethode und die Benutzerkommunikation. Ohne einen strukturierten Prozess läuft das Pilotprojekt ewig.
Darüber hinaus stehen nun zwei Microsoft-Fristen an. Ab dem 7. September 2026 akzeptiert SSPR nur noch Authentifizierungsmethoden, die ein Benutzer explizit registriert hat – aus Ihrem Verzeichnis synchronisierte Telefonnummern und alternative Adressen zählen nicht mehr, wobei die erzwungene Registrierungskampagne von Microsoft ab dem 6. August 2026 läuft. Und Entra Connect Sync stellt am 30. September 2026 unter Version 2.5.79.0 die Synchronisierung komplett ein – derselbe Agent, auf dem das Passwort-Writeback läuft.
Klassische Beratung für SSPR? Fünfstellig. Der Berater geht. Ihr Helpdesk setzt weiterhin Passwörter zurück.
AKTIVITÄTEN IM DETAIL
LIEFERUMFANG
Mandanten-Auslesung: Lizenzierung, Identitätsmodell, Methodenrichtlinie und Registrierungsabdeckung werden live ausgelesen
Benutzersegmentierung: Wer profitiert von SSPR und welche Konten bleiben auf dem Helpdesk-Pfad
Methodensatz: Authenticator, E-Mail-OTP, dauerhaftes OATH, SMS-Ausstieg am 1. Februar 2027, Sicherheitsfragen im März 2027
Administrator-Pfad: Beibehalten der erzwungenen Zwei-Schritt-Richtlinie oder Verschieben von Administratoren auf einen kontrollierten Wiederherstellungspfad
Richtlinienkonfiguration: Zwei erforderliche Methoden, Umfang, Registrierungserzwingung und Benachrichtigungen
Hybrides Zurückschreiben: Entra Connect oder Cloud-Synchronisierung über Port 443, lokales Entsperren, Link zum Zurücksetzen auf dem Sperrbildschirm
Registrierung und Rollout: Registrierungskampagne, abteilungsübergreifendes Pilotprojekt, gefolgt von Rollout-Wellen basierend auf der Abdeckung
Nächste Schritte nach Self-Service Password Reset
Ein sauber konfigurierter Tenant ist die Grundlage. Diese Blueprints bauen direkt darauf auf.




