Fonctionnement de Microsoft Entra Self-Service Password Reset
Microsoft Entra (Azure AD) Self-Service Password Reset permet aux utilisateurs de modifier, déverrouiller ou réinitialiser leurs mots de passe depuis Entra ID (Azure AD), avec possibilité de réécriture des mots de passe vers Active Directory local. Cette fonctionnalité est uniquement disponible dans les environnements hybrides, c’est-à-dire lorsque l’Active Directory local est synchronisé avec Entra ID, avec une licence P1/P2 ou Microsoft 365 Business Premium.
À noter : pour les offres Education, cette fonctionnalité est incluse dans les licences A3/A5.
Bien que Microsoft ait réalisé certains progrès, la solution présente des lacunes en ce qui concerne l’expérience utilisateur et la sécurité dans plusieurs domaines :
- Les options MFA sont limitées
- Pas de prise en charge de la mise à jour des identifiants mis en cache localement pour les utilisateurs distants
- Absence d’affichage des règles de stratégie de mot de passe
- Absence d’une interface dédiée pour le service d’assistance
Options MFA limitées
Peu d’options et absence de prise en charge des fournisseurs d’identité tiers
Les options MFA d’Entra ID (Azure AD) sont limitées pour sécuriser les réinitialisations de mots de passe. Bien que davantage de méthodes MFA soient disponibles pour d’autres usages d’Entra ID, Microsoft ne propose que les options suivantes pour la réinitialisation de mot de passe :
- SMS
- Appel vocal
- Notification push via Microsoft Authenticator
- TOTP via des applications comme Google ou Microsoft Authenticator
Ces options limitées empêchent les organisations ayant investi dans un fournisseur d’identité tiers comme Okta, Duo ou Ping, ou dans des jetons matériels comme Yubikey, d’étendre ces investissements au scénario de réinitialisation de mot de passe Entra ID afin de simplifier l’enrôlement des utilisateurs. Elles signifient également que les utilisateurs ne disposant pas de leur propre appareil doivent se limiter aux questions de sécurité comme seule option MFA.
Notre solution de réinitialisation de mot de passe en libre-service pour Active Directory, Specops uReset, propose une plateforme MFA flexible avec 20 méthodes d’authentification, incluant des fournisseurs tiers tels que Okta, Duo, Ping, Symantec VIP et Yubikey.
uReset répond aux besoins des organisations ayant différents types d’utilisateurs en proposant notamment des options MFA comme la localisation réseau de confiance (Trusted Network Location) et l’identification par le responsable (Manager Identification) pour les utilisateurs ne disposant pas de leurs propres appareils.
Les questions de sécurité sont discutables
Avec Microsoft Entra (Azure AD) Self-Service Password Reset, toutes les questions de sécurité sont affichées simultanément à l’utilisateur et les réponses saisies ne sont pas masquées. Cela crée une situation idéale pour les attaques par observation directe (shoulder surfing) ou pour un attaquant cherchant à obtenir les réponses via une attaque d’ingénierie sociale. Microsoft Entra ne propose également pas de seuil de verrouillage après plusieurs réponses incorrectes.
Les organisations dont les utilisateurs ne possèdent pas leurs propres appareils se tournent souvent vers les questions de sécurité comme option MFA « mieux que rien ». Lorsque cela est nécessaire, Specops uReset permet de renforcer leur utilisation grâce à plusieurs fonctionnalités de sécurité – comme ne pas les afficher toutes en même temps, masquer les réponses que les utilisateurs finaux saisissent, et proposer des paramètres de verrouillage personnalisés pour les réponses erronées.
Les demandes de réinitialisation de mot de passe augmentent les coûts du service d’assistance
Selon Gartner, 40 % des appels au service d’assistance concernent les mots de passe. Forrester Research estime que chaque appel peut coûter jusqu’à 70 dollars aux organisations.
Les utilisateurs distants peuvent entraîner une forte augmentation du nombre d’appels au support informatique. Les identifiants mis en cache localement permettent aux utilisateurs de s’authentifier lorsqu’une connexion au contrôleur de domaine n’est pas disponible. Cependant, si un utilisateur réinitialise ou modifie son mot de passe sans utiliser un outil capable de mettre à jour cet identifiant localement, des conflits peuvent apparaître et entraîner un verrouillage du compte.
Microsoft Entra (Azure AD) Self-Service Password Reset ne dispose d’aucun mécanisme permettant de mettre à jour les identifiants mis en cache lorsque l’accès au contrôleur de domaine est perdu. Cela peut entraîner une augmentation importante des appels au service d’assistance pour les organisations comptant des utilisateurs distants utilisant Microsoft Entra Self-Service Password Reset.
Specops uReset prend en charge la mise à jour des identifiants mis en cache localement, avec ou sans connexion au contrôleur de domaine. Il s’agit d’un cas d’usage essentiel et fréquent pour la majorité de nos clients, alors que les utilisateurs finaux travaillent de plus en plus à distance, à temps plein ou partiellement.
Absence d’affichage des règles de stratégie de mot de passe
Microsoft Entra (Azure AD) Self-Service Password Reset ne fournit pas aux utilisateurs d’informations suffisamment précises pour les aider à créer un mot de passe conforme. L’interface affiche uniquement des indications générales, et ce uniquement après la soumission du nouveau mot de passe. Cela peut conduire les utilisateurs à échouer plusieurs fois lors de la réinitialisation de leur mot de passe et, au final, à contacter le service d’assistance.
Specops uReset utilise un affichage dynamique des règles de stratégie de mot de passe afin de guider les utilisateurs en temps réel pendant la saisie de leur nouveau mot de passe. Les utilisateurs peuvent ainsi corriger leur saisie avant validation, ce qui réduit les appels au service d’assistance.
Absence d’une interface dédiée pour le service d’assistance
Même si une solution de réinitialisation de mot de passe en libre-service doit réduire les appels au support, elle ne permet pas d’éliminer totalement les demandes auprès du service d’assistance. Les mots de passe réinitialisés directement par les utilisateurs via une solution sécurisée basée sur MFA restent vulnérables si les demandes de réinitialisation effectuées par le support ne sont pas elles-mêmes sécurisées. Microsoft Entra (Azure AD) Self-Service Password Reset ne propose pas d’interface dédiée permettant au service d’assistance de vérifier l’identité des utilisateurs avant une réinitialisation, une modification de mot de passe ou un déverrouillage de compte. Cela laisse une possibilité d’exploitation par ingénierie sociale.
La moitié des violations de données impliquent une attaque malveillante ou criminelle, l’ingénierie sociale représentant une part importante de ces incidents (Ponemon, 2019). Le service d’assistance informatique constitue une cible privilégiée pour les attaques d’ingénierie sociale. La vérification de l’identité des utilisateurs est donc essentielle. Specops propose un produit complémentaire à uReset, Secure Service Desk, qui permet aux équipes du support de vérifier l’identité des utilisateurs grâce aux facteurs d’authentification qu’ils ont préalablement enregistrés avant de procéder à une réinitialisation ou une modification de mot de passe.
À propos de Specops uReset
Specops uReset est une solution de gestion des mots de passe en libre-service permettant aux organisations de réduire la charge liée aux demandes de réinitialisation de mots de passe auprès du service informatique.
Avec Specops uReset, les utilisateurs peuvent réinitialiser leurs mots de passe et mettre à jour leurs identifiants mis en cache localement de n’importe où et depuis n’importe quel appareil. Les utilisateurs finaux peuvent lancer le processus de réinitialisation de mot de passe à partir de n’importe quel navigateur, de leur appareil mobile ou directement depuis l’écran d’ouverture de session Windows de leur poste de travail. La solution fait partie d’une plateforme d’authentification multifacteur robuste qui prend également en charge la vérification sécurisée des utilisateurs pour la récupération des clés de chiffrement ainsi que différentes exigences d’authentification pour différents objets de stratégie de groupe (GPO).
Nos partenaires technologiques
Nos partenariats technologiques garantissent que les organisations peuvent étendre en toute confiance la valeur de leurs investissements et systèmes existants pour optimiser la sécurité des mots de passe, qu’il s’agisse d’étendre les investissements existants en matière d’authentification multifacteur ou d’étendre les fonctionnalités de Microsoft Active Directory. En savoir plus sur nos partenaires.



