Možnosti nasazení samoobslužného resetování hesla
Důležité
V září 2022 oznámil Microsoft vyřazení Azure Multi-Factor Authentication Serveru. Od 30. září 2024 už nasazení Azure Multi-Factor Authentication Serveru nebudou obsluhovat požadavky vícefaktorového ověřování (MFA). Zákazníci Azure Multi-Factor Authentication Serveru musí místo MIM SSPR používat vlastní poskytovatele MFA nebo Microsoft Entra SSPR místo MIM SSPR.
Pro nové zákazníky, kteří mají licenci pro Microsoft Entra ID P1 nebo P2, doporučujeme použít samoobslužné resetování hesla Microsoft Entra k zajištění prostředí koncového uživatele. Samoobslužné resetování hesla Microsoft Entra poskytuje webové prostředí i integrované windows pro uživatele k resetování vlastního hesla a podporuje řadu stejných funkcí jako MIM, včetně alternativních e-mailů a bran Q&A. Při nasazování samoobslužného resetování hesla Microsoft Entra můžete nakonfigurovat Microsoft Entra Connect tak, aby zapsal nová hesla do služby AD DS a služba MIM Password Change Notification Service se dá použít k přeposílání hesel do jiných systémů, jako je adresářový server jiného dodavatele. Nasazení MIM pro správu hesel nevyžaduje nasazení služby MIM ani samoobslužného resetování hesla nebo registračních portálů MIM. Místo toho můžete postupovat takto:
- Nejprve pokud potřebujete odesílat hesla do adresářů jiných než Microsoft Entra ID a AD DS, nasaďte MIM Sync s konektory do Doména služby Active Directory Služeb a všech dalších cílových systémů, nakonfigurujte MIM pro správu hesel a nasaďte službu oznámení o změně hesla.
- Pokud pak potřebujete odesílat hesla jiným adresářům než Microsoft Entra ID, nakonfigurujte Microsoft Entra Connect pro zápis nových hesel do služby AD DS.
- Volitelně můžete uživatele předem zaregistrovat.
- Nakonec pro koncové uživatele zaváděte samoobslužné resetování hesla Microsoft Entra.
Pro zákazníky Forefront Identity Manageru (FIM) nebo MIM licencované pro Microsoft Entra ID P1 nebo P2 doporučujeme přejít na samoobslužné resetování hesla Microsoft Entra. Koncoví uživatelé můžete převést na samoobslužné resetování hesla Microsoft Entra, aniž by je museli znovu zaregistrovat, a to synchronizací nebo nastavením prostřednictvím alternativní e-mailové adresy uživatele nebo čísla mobilního telefonu. Po registraci uživatelů pro samoobslužné resetování hesla Microsoft Entra je možné portál FIM pro resetování hesla vyřadit z provozu.
Nasazení MIM 2016, která používala Microsoft Entra MFA, by se měla přesunout na použití MIM SSPR s vlastním poskytovatelem MFA nebo samoobslužného resetování hesla Microsoft Entra. Nová nasazení by měla používat vlastního poskytovatele MFA nebo samoobslužné resetování hesla Microsoft Entra.
Nasazení samoobslužného portálu MIM pro resetování hesla pomocí vlastního poskytovatele pro vícefaktorové ověřování
Následující část popisuje, jak nasadit samoobslužný portál MIM pro resetování hesla pomocí poskytovatele pro vícefaktorové ověřování. Tyto kroky jsou nezbytné jenom pro zákazníky, kteří nepoužívají samoobslužné resetování hesla Microsoft Entra pro své uživatele.
S vícefaktorovým ověřováním se uživatelé ověřují prostřednictvím externího zprostředkovatele, aby ověřili svou identitu a zároveň se snažili znovu získat přístup ke svému účtu a prostředkům. K ověřování se dá využít SMS nebo telefonní hovor. Čím silnější je ověřování, tím větší je jistota, že osobou, která se pokouší získat přístup, je skutečně reálný uživatel, který je vlastníkem příslušné identity. Po ověření si uživatel může zvolit nové heslo, kterým nahradí to původní.
Požadavky pro nastavení samoobslužného odemknutí účtu a resetování hesla pomocí MFA
V této části se předpokládá, že jste stáhli a dokončili nasazení komponent Microsoft Identity Manageru 2016 MIM Sync, služby MIM a portálu MIM, včetně následujících komponent a služeb:
Řadič Doména služby Active Directory s určenou doménou (podniková doména)
Pro uzamčení účtu byly definované zásady skupiny.
Synchronizační služba MIM 2016 (Sync) je nainstalovaná a spuštěná na serveru, který je připojený k doméně AD.
Služba a portál MIM 2016, včetně registračního portálu SSPR a portálu pro resetování SSPR, jsou nainstalované a spuštěné na serveru (může být společně umístěné se synchronizací).
Služba MIM Sync je nakonfigurovaná pro synchronizaci identit AD-MIM včetně:
Konfigurace agenta pro správu služby Active Directory (ADMA) pro připojení ke službě AD DS a spuštění profilů pro import dat identity z a exportu do služby Active Directory.
Konfigurace agenta správy MIM (MIM MA) pro připojení k databázi služby FIM a spuštění profilů pro import dat identity z databáze FIM a jejich export do databáze FIM.
Konfigurace pravidel synchronizace na portálu MIM pro povolení synchronizace uživatelských dat a usnadnění synchronizačních aktivit ve službě MIM.
Doplňky a rozšíření MIM 2016, včetně integrovaného klienta přihlášení windows SSPR, se nasadí na server nebo na samostatný klientský počítač.
Příprava MIM na práci s MFA
Nakonfigurujte službu MIM Sync, aby podporovala funkce resetování hesla a odemknutí účtu. Další informace najdete v tématu Instalace doplňků a rozšíření FIM, instalace fim SSPR, brány ověřování SSPR a průvodce testovacím testovacím prostředím SSPR.
Konfigurace telefonní nebo SMS brány pro ověřování heslem OTP
Spusťte Internet Explorer a přejděte na portál MIM, ověřte se jako správce MIM a potom v levém navigačním panelu klikněte na Pracovní postupy.
Zkontrolujte pracovní postup AuthN resetování hesla.
Klikněte na kartu Aktivity a posuňte se dolů k možnosti Přidat aktivitu.
Vyberte Bránu pro telefon nebo jednorázové heslo SMS brána klepněte na tlačítko Vybrat a pak OK.
Poznámka:
Pokud používáte jiného zprostředkovatele, který vygeneruje jednorázové heslo samotné, ujistěte se, že nakonfigurované pole délky je stejné jako pole délky vygenerované poskytovatelem vícefaktorového ověřování.
Uživatelé ve vaší organizaci se teď můžou zaregistrovat pro resetování hesla. V průběhu tohoto procesu zadají svoje telefonní číslo do zaměstnání nebo mobilní číslo, aby systém věděl, kam jim může zavolat (nebo poslat SMS zprávy).
Registrace uživatelů pro resetování hesla
Uživatel spustí webový prohlížeč a přejde na portál pro registraci mim pro resetování hesla. (Tento portál se obvykle konfiguruje s ověřováním systému Windows.) Na portálu znovu zadá svoje uživatelské jméno a heslo k potvrzení identity.
Pak musí přejít na portál pro registraci hesel a provést ověření pomocí svého uživatelského jména a hesla.
V poli Telefonní číslo nebo Mobilní telefon musí zadat kód země, mezeru a telefonní číslo a kliknout na Tlačítko Další.
Jak to funguje z pohledu uživatelů?
Teď, když je všechno nastavené a funguje to, budete asi chtít vědět, čím uživatelé musí projít, když resetují svoje vlastní hesla bezprostředně před dovolenou a po návratu si uvědomí, že je všechny zapomněli.
Existují dva způsoby využití funkce resetování hesla a odemknutí účtu – z přihlašovací obrazovky Windows a ze samoobslužného portálu.
Pokud jsou doplňky a rozšíření MIM nainstalované na počítači připojeném v doméně, který je prostřednictvím sítě vaší organizace připojený ke službě MIM, můžou si uživatelé obnovit zapomenuté heslo při přihlášení k ploše. Následující kroky vás provedou procesem.
Integrované resetování hesla při desktopovém přihlášení k Windows
Pokud uživatel několikrát zadá nesprávné heslo, bude mít na přihlašovací obrazovce možnost kliknout na Problémy s přihlášením? .
Kliknutím na tento odkaz přejdou k obrazovce pro resetování hesla MIM, kde můžou změnit heslo a odemknout svůj účet.
Uživatel se přesměruje k ověření. Pokud bylo nakonfigurované vícefaktorové ověřování, služba uživateli zavolá.
Na pozadí se děje, že poskytovatel MFA pak umístí telefonní hovor na číslo, které uživatel zadal, když se daný uživatel zaregistroval ke službě.
Když uživatel odpoví na telefon, může být vyzván k interakci, například k stisknutí křížové klávesy # na telefonu. Potom uživatel klikne na portálu na Další.
Pokud jste nastavili i další brány, uživatel se vyzve, aby na následných obrazovkách zadal další informace.
Poznámka:
Pokud je uživatel netrpělivý a klikne na tlačítko Další ještě před stisknutím klávesy křížku (#), ověření se nepovede.
Po úspěšném ověření má uživatel dvě možnosti, buď odemknout účet a nechat si původní heslo, nebo nastavit nové heslo.
Uživatel pak musí dvakrát zadat nové heslo a tím je heslo resetované.
Přístup ze samoobslužného portálu
Uživatelé můžou otevřít webový prohlížeč, přejít na portál pro resetování hesla a zadat svoje uživatelské jméno a kliknout na Další.
Pokud bylo nakonfigurované vícefaktorové ověřování, služba uživateli zavolá. Na pozadí se děje, že vícefaktorové ověřování Microsoft Entra pak umístí telefonní hovor na číslo, které uživatel zadal při registraci ke službě.
Po přijetí hovoru se uživatel vyzve ke stisknutí křížku (#) na telefonu. Potom uživatel klikne na portálu na Další.
Pokud jste nastavili i další brány, uživatel se vyzve, aby na následných obrazovkách zadal další informace.
Poznámka:
Pokud je uživatel netrpělivý a klikne na tlačítko Další ještě před stisknutím klávesy křížku (#), ověření se nepovede.
Uživatel si bude muset vybrat, jestli chce resetovat heslo nebo odemknout svůj účet. Pokud se rozhodnou účet odemknout, účet se odemkne.
Po úspěšném ověření se uživateli zobrazí dvě možnosti– buď zachovat aktuální heslo, nebo nastavit nové heslo.
Pokud se uživatel rozhodne resetovat heslo, musí dvakrát zadat nové heslo a potom změnu hesla potvrdit kliknutím na Další.