So funktioniert Microsoft Entra Self-Service Password Reset
Microsoft Entra (Azure AD) Self-Service Password Reset kann verwendet werden, um Passwörter in Entra ID (Azure AD) zu ändern, zu entsperren oder zurückzusetzen und diese in das lokale Active Directory zurückzuschreiben. Diese Funktionalität ist nur für Hybrid-Implementierungen verfügbar, z. B. wenn das lokale Active Directory mit einer P1/P2- oder Microsoft 365 Business Premium-Lizenz mit Entra ID synchronisiert wurde. Hinweis für Education-Pläne: Dies ist in den A3/A5-Lizenzen enthalten.
Obwohl Microsoft einige Fortschritte gemacht hat, bleibt die Lösung in Bezug auf Benutzerfreundlichkeit und Sicherheit in einigen Bereichen hinter den Erwartungen zurück:
- MFA-Optionen sind unzureichend
- Keine Unterstützung für die Aktualisierung lokal zwischengespeicherter Anmeldedaten für Remote-Benutzer
- Keine Anzeige von Passwortrichtlinien
- Fehlen einer dedizierten Service-Desk-Schnittstelle
MFA-Optionen sind unzureichend
Begrenzte Optionen, einschließlich fehlender Unterstützung für Drittanbieter von Identitätsdiensten
Die MFA-Optionen von Entra ID (Azure AD) zur Absicherung von Passwort-Resets sind begrenzt. Während für andere Entra ID-Anwendungsfälle mehr MFA-Optionen verfügbar sind, bietet Microsoft für das Szenario der Passwortzurücksetzung lediglich folgende MFA-Optionen an:
- SMS
- Anruf
- Push-Benachrichtigung über Microsoft Authenticator
- TOTP über Apps wie Google oder Microsoft Authenticator
Diese begrenzten Optionen bedeuten, dass Unternehmen, die in Drittanbieter wie Okta, Duo, Ping oder Hardware-Token wie Yubikey investiert haben, den Registrierungsaufwand für Endbenutzer nicht reduzieren können, indem sie ihre Investition auf das Entra ID-Passwort-Reset-Szenario ausweiten. Diese Einschränkungen bedeuten auch, dass Benutzern ohne eigene Geräte nur Sicherheitsfragen für die MFA bleiben.
Unsere Lösung für den Active Directory Self-Service Password Reset, Specops uReset, bietet eine flexible MFA-Plattform mit 20 Authentifizierungsmethoden, einschließlich Drittanbietern wie Okta, Duo, Ping, Symantec VIP und Yubikey. uReset ist auf Unternehmen mit unterschiedlichen Benutzertypen zugeschnitten und bietet MFA-Optionen wie „Trusted Network Location“ und „Manager Identification“ für Benutzer ohne eigene Geräte.
Sicherheitsfragen sind fragwürdig
Bei Microsoft Entra (Azure AD) Self-Service Password Reset werden dem Benutzer alle Sicherheitsfragen gleichzeitig angezeigt und die Antworten werden nicht unkenntlich gemacht. Dies schafft ein perfektes Szenario für „Shoulder-Surfing“ oder für einen Angreifer, um die Antworten auf alle Fragen mittels Social Engineering herauszufinden. Microsoft Entra fehlt zudem ein Sperrschwellenwert für falsch beantwortete Fragen.
Unternehmen mit Benutzern ohne eigene Geräte greifen oft auf Sicherheitsfragen als MFA-Option nach dem Motto „besser als nichts“ zurück. Wo nötig, kann Specops uReset helfen, diese mit mehr Sicherheitsfunktionen zu implementieren – etwa indem nicht alle Fragen gleichzeitig angezeigt werden, die Antworten während der Eingabe unkenntlich gemacht werden und benutzerdefinierte Sperreinstellungen für falsche Antworten festgelegt werden.
Keine Unterstützung für die Aktualisierung lokal zwischengespeicherter Anmeldedaten
Anrufe zur Passwortzurücksetzung treiben Service-Desk-Kosten in die Höhe
Gartner schätzt, dass 40 % der Anrufe beim Service Desk passwortbezogen sind. Forrester Research schätzt, dass jeder Anruf Unternehmen bis zu 70 $ kosten kann.
Remote-Benutzer können zu einem starken Anstieg der Anrufe beim IT-Service-Desk führen. Lokal zwischengespeicherte Anmeldedaten ermöglichen es Benutzern, sich zu authentifizieren, wenn keine Verbindung zum Domänencontroller hergestellt werden kann. Wenn ein Benutzer jedoch sein Passwort ohne ein Tool zurücksetzt oder ändert, das diese Anmeldedaten lokal aktualisieren kann, entstehen Konflikte und der Benutzer kann ausgesperrt werden.
Microsoft Entra (Azure AD) Self-Service Password Reset verfügt über keinen Mechanismus zur Aktualisierung der zwischengespeicherten Anmeldedaten, wenn die direkte Verbindung zu einem Domänencontroller unterbrochen ist. Dies dürfte bei Unternehmen mit Remote-Benutzern, die auf Microsoft Entra Self-Service Password Reset angewiesen sind, zu einem massiven Anstieg der Service-Desk-Anrufe führen.
Specops uReset unterstützt die Aktualisierung lokal zwischengespeicherter Anmeldedaten, mit oder ohne Verbindung zum Domänencontroller. Dies ist ein wichtiger und häufiger Anwendungsfall für die Mehrheit unserer Kunden, da Endbenutzer zunehmend ganz oder teilweise remote arbeiten.
Keine Anzeige von Passwortrichtlinien
Microsoft Entra (Azure AD) Self-Service Password Reset gibt Benutzern keinerlei Feedback, um sie bei der Erstellung eines richtlinienkonformen Passworts zu unterstützen. Die Benutzeroberfläche liefert nur vages Feedback und erst, nachdem das neue Passwort abgeschickt wurde. Dies kann dazu führen, dass Benutzer mehrfach beim Zurücksetzen ihres Passworts scheitern, was letztlich zu Anrufen beim Service Desk führt.
Specops uReset nutzt eine dynamische Anzeige der Passwortrichtlinien, um Benutzer mit Echtzeit-Feedback während der Eingabe ihres neuen Passworts zu führen. Dies ermöglicht es Benutzern, sich selbst zu korrigieren, bevor sie das neue Passwort absenden, und reduziert so letztlich die Anrufe beim Service Desk.
Fehlen einer dedizierten Service-Desk-Schnittstelle
Obwohl eine Self-Service-Lösung für die Passwortzurücksetzung die Anrufe beim Service Desk reduzieren sollte, lassen sich nicht alle Anrufe vermeiden. Die von Benutzern selbst über eine sichere, MFA-gestützte Lösung zurückgesetzten Passwörter sind gefährdet, wenn der Anruf zur Zurücksetzung durch den Service Desk selbst nicht abgesichert ist. Microsoft Entra (Azure AD) Self-Service Password Reset bietet keine dedizierte Service-Desk-Schnittstelle zur Identitätsprüfung von Anrufern bei Passwort-Resets, Änderungen oder Kontosperrungen, wodurch dieser Anwendungsfall anfällig für Social-Engineering-Angriffe bleibt.
Die Hälfte aller Datenschutzverletzungen geht auf böswillige oder kriminelle Angriffe zurück, wobei Social Engineering einen großen Prozentsatz ausmacht (Ponemon, 2019). Der IT-Service-Desk ist ein Hauptziel für Social Engineering, daher ist die Benutzerverifizierung unerlässlich. Specops bietet mit Secure Service Desk ein Zusatzprodukt zu uReset an, das es Service-Desk-Mitarbeitern ermöglicht, die Identität von Benutzern anhand der von ihnen registrierten Authentifizierungsfaktoren zu verifizieren, bevor sie mit dem Zurücksetzen oder Ändern ihrer Passwörter fortfahren.
Über Specops uReset
Specops uReset ist eine Self-Service-Lösung für das Passwortmanagement, die es Unternehmen ermöglicht, ihren IT-Service-Desk von der Last der Anrufe zur Passwortzurücksetzung zu befreien.
Mit Specops uReset können Benutzer ihre Passwörter zurücksetzen und ihre lokal zwischengespeicherten Anmeldedaten von überall und von jedem Gerät aus aktualisieren. Endbenutzer können den Prozess zur Passwortzurücksetzung über jeden Browser, ihr Mobilgerät oder direkt über den Windows-Anmeldebildschirm an ihren Workstations einleiten. Die Lösung ist Teil einer robusten Multi-Faktor-Authentifizierungsplattform, die auch die sichere Benutzerverifizierung für die Wiederherstellung von Verschlüsselungs-Keys sowie unterschiedliche Authentifizierungsanforderungen für verschiedene Gruppenrichtlinienobjekte (GPOs) unterstützt.
Unsere Technologiepartner
Unsere Technologiepartnerschaften stellen sicher, dass Unternehmen den Wert ihrer bestehenden Investitionen und Systeme vertrauensvoll erweitern können, um die Passwortsicherheit zu optimieren – sei es durch die Erweiterung bestehender MFA-Investitionen oder die Erweiterung der Microsoft Active Directory-Funktionalität. Erfahren Sie mehr über unsere Partner.



