Cómo funciona el restablecimiento de contraseña de autoservicio de Microsoft Entra
El restablecimiento de contraseña de autoservicio de Microsoft Entra (Azure AD) se puede usar para cambiar, desbloquear o restablecer contraseñas desde Entra ID (Azure AD) y escribirlas de nuevo en el Active Directory local. Esta funcionalidad solo está disponible para implementaciones híbridas, por ejemplo, tener el Active Directory local sincronizado con Entra ID con una licencia P1/P2 o Microsoft 365 Business Premium. Nota: para los planes educativos, esto se incluye en las licencias A3/A5.
Aunque Microsoft ha realizado algunos avances, la solución se queda corta en cuanto a la experiencia del usuario y la seguridad en algunas áreas:
- Faltan opciones de MFA
- No hay soporte para actualizar las credenciales almacenadas en caché localmente para usuarios remotos
- No se muestran las reglas de la política de contraseñas
- Carece de una interfaz de servicio de asistencia dedicada
Faltan opciones de MFA
Opciones limitadas, incluyendo la falta de soporte para proveedores de identidad de terceros
Las opciones de MFA de Entra ID (Azure AD) son limitadas para asegurar los restablecimientos de contraseña. Aunque hay más opciones de MFA disponibles para otros casos de uso de Entra ID, las únicas opciones de MFA que Microsoft ofrece para el escenario de restablecimiento de contraseña son:
- SMS
- Llamada de voz
- Notificación push a través de Microsoft Authenticator
- TOTP a través de aplicaciones como Google o Microsoft Authenticator
Estas opciones limitadas significan que las organizaciones que han invertido en un proveedor de identidad de terceros como Okta, Duo, Ping o tokens de hardware como Yubikey no pueden eliminar la carga de inscripción del usuario final extendiendo su inversión al escenario de restablecimiento de contraseña de Entra ID. Estas opciones limitadas también significan que los usuarios sin sus propios dispositivos se quedan solo con preguntas de seguridad para la MFA.
Nuestra solución de restablecimiento de contraseña de autoservicio de Active Directory, Specops uReset, ofrece una plataforma MFA flexible con 20 formas de autenticación, incluyendo proveedores de terceros como Okta, Duo, Ping, Symantec VIP y Yubikey. uReset se adapta a organizaciones con diferentes tipos de usuarios, ofreciendo opciones de MFA como Ubicación de red de confianza e Identificación de gerente para usuarios sin dispositivos propios.
Las preguntas de seguridad son cuestionables
Con el restablecimiento de contraseña de autoservicio de Microsoft Entra (Azure AD), todas las preguntas de seguridad se muestran al usuario al mismo tiempo y las respuestas no están ofuscadas. Esto crea un escenario perfecto para el ‘shoulder surfing’ o para que un atacante realice ingeniería social para obtener las respuestas a todas las preguntas. Microsoft Entra tampoco tiene un umbral de bloqueo para responder incorrectamente a las preguntas.
Las organizaciones con usuarios sin dispositivos propios a menudo recurren a las preguntas de seguridad como una opción de MFA de «mejor que nada». Cuando sea necesario, Specops uReset puede ayudar a implementarlas con más funciones de seguridad, como no mostrarlas todas a la vez, ofuscar las respuestas que los usuarios finales están escribiendo y configuraciones de bloqueo personalizadas para respuestas fallidas.
Las llamadas de restablecimiento de contraseña aumentan los costes del servicio de asistencia
Gartner estima que el 40 % de las llamadas al servicio de asistencia están relacionadas con contraseñas. Forrester Research estima que cada llamada puede costar a las organizaciones más de 70 $.
Los usuarios remotos pueden provocar un gran aumento en las llamadas al servicio de asistencia de TI. Las credenciales almacenadas en caché localmente son lo que permite a los usuarios autenticarse cuando no se puede establecer una conexión con el controlador de dominio. Sin embargo, si un usuario restablece o cambia su contraseña sin una herramienta que pueda actualizar esa credencial localmente, surgen conflictos y el usuario puede quedar bloqueado.
El restablecimiento de contraseña de autoservicio de Microsoft Entra (Azure AD) no tiene un mecanismo para actualizar la credencial almacenada en caché cuando se pierde la visibilidad de un controlador de dominio, lo que probablemente provoque un gran aumento en las llamadas al servicio de asistencia para las organizaciones con usuarios remotos que dependen del restablecimiento de contraseña de autoservicio de Microsoft Entra.
Specops uReset admite la actualización de credenciales almacenadas en caché localmente, con o sin conexión al controlador de dominio. Este es un caso de uso importante y común para la mayoría de nuestros clientes, ya que los usuarios finales trabajan cada vez más a tiempo completo o parcial de forma remota.
No se muestran las reglas de la política de contraseñas
El restablecimiento de contraseña de autoservicio de Microsoft Entra (Azure AD) no proporciona a los usuarios ninguna información para ayudarles a establecer una contraseña conforme. La interfaz proporciona comentarios vagos y solo después de que se envía la nueva contraseña. Esto puede llevar a que los usuarios fallen varias veces al restablecer su contraseña, lo que finalmente provoca llamadas al servicio de asistencia.
Specops uReset utiliza una visualización dinámica de las reglas de la política de contraseñas para guiar a los usuarios con comentarios en tiempo real mientras escriben su nueva contraseña. Esto permite a los usuarios corregirse a sí mismos antes de enviar la nueva contraseña y, en última instancia, reducir las llamadas al servicio de asistencia.
Carece de una interfaz de servicio de asistencia dedicada
Aunque una solución de restablecimiento de contraseña de autoservicio debería reducir las llamadas al servicio de asistencia, no se pueden eliminar todas las llamadas. Las contraseñas restablecidas por los propios usuarios a través de una solución segura basada en MFA son vulnerables si la llamada de restablecimiento del servicio de asistencia no está asegurada. El restablecimiento de contraseña de autoservicio de Microsoft Entra (Azure AD) no ofrece una interfaz de servicio de asistencia dedicada para verificar las identidades de los llamantes para restablecimientos de contraseña, cambios o desbloqueos de cuentas, dejando este caso de uso abierto a ataques de ingeniería social.
La mitad de todas las filtraciones de datos implican un ataque malicioso o criminal, y la ingeniería social representa un gran porcentaje de estos (Ponemon, 2019). El servicio de asistencia de TI es un objetivo principal para la ingeniería social, por lo que la verificación del usuario es imperativa. Specops ofrece un producto complementario a uReset, Secure Service Desk, que permite al personal del servicio de asistencia verificar las identidades de los usuarios utilizando los factores de autenticación con los que se han inscrito antes de proceder a restablecer o cambiar sus contraseñas.
Acerca de Specops uReset
Specops uReset es una solución de gestión de contraseñas de autoservicio que permite a las organizaciones aliviar la carga de las llamadas de restablecimiento de contraseña de su servicio de asistencia de TI.
Con Specops uReset, los usuarios pueden restablecer sus contraseñas y actualizar sus credenciales almacenadas en caché localmente desde cualquier lugar y desde cualquier dispositivo. Los usuarios finales pueden iniciar el proceso de restablecimiento de contraseña desde cualquier navegador, su dispositivo móvil o directamente desde la pantalla de inicio de sesión de Windows en sus estaciones de trabajo. La solución forma parte de una sólida plataforma de autenticación multifactor que también admite la verificación segura del usuario para la recuperación de claves de cifrado, así como diferentes requisitos de autenticación para diferentes objetos de política de grupo.
Nuestros socios tecnológicos
Nuestras asociaciones tecnológicas garantizan que las organizaciones puedan extender con confianza el valor de sus inversiones y sistemas existentes para optimizar la seguridad de las contraseñas, ya sea extendiendo las inversiones existentes en autenticación multifactor o extendiendo la funcionalidad de Microsoft Active Directory. Lea más sobre nuestros socios.



