Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Con Microsoft Entra reimpostazione self-service della password (SSPR), gli utenti possono reimpostare la password o sbloccare il proprio account tramite un browser Web. Ti consigliamo questo video su Come abilitare e configurare SSPR in Entra ID. In un ambiente ibrido in cui Microsoft Entra ID è connesso a un ambiente di Active Directory Domain Services (AD DS) locale, le password possono essere diverse tra le due directory.
È possibile usare il writeback delle password per sincronizzare le modifiche apportate alle password in Microsoft Entra nell'ambiente AD DS locale. Microsoft Entra Connect fornisce un meccanismo sicuro per inviare di nuovo le modifiche delle password a una directory locale esistente da Microsoft Entra ID.
Importante
Questa esercitazione illustra agli amministratori come abilitare la reimpostazione della password self-service in un ambiente locale. Se si è un utente finale già registrato per la reimpostazione password in modalità self-service e si deve accedere nuovamente al proprio account, passare a https://aka.ms/sspr.
Se il team IT non ha abilitato la funzionalità per reimpostare la propria password, rivolgersi al supporto tecnico per assistenza aggiuntiva.
In questa esercitazione apprenderai a:
- Configurare le autorizzazioni necessarie per il writeback delle password
- Abilitare l'opzione di writeback delle password in Microsoft Entra Connect
- Abilitare il writeback delle password nella reimpostazione della password self-service di Microsoft Entra
Prerequisiti
Per completare l'esercitazione, sono necessari i privilegi e le risorse seguenti:
- Un tenant di Microsoft Entra funzionante con almeno una licenza P1 o di prova di Microsoft Entra ID abilitata.
- Se necessario, crearne uno gratuitamente.
- Per ulteriori informazioni, vedere Requisiti di licenza per la reimpostazione della password self-service (SSPR) per Microsoft Entra.
- Un account con Amministratore delle Identità Ibride.
- Microsoft Entra ID configurato per la reimpostazione della password automatica.
- Un ambiente Active Directory Domain Services locale esistente configurato con una versione corrente di Microsoft Entra Connect.
- Se necessario, configurare Microsoft Entra Connect usando la modalità Rapida o Personalizzata.
- Per usare il writeback delle password, i controller di dominio possono eseguire qualsiasi versione supportata di Windows Server.
Configurare le autorizzazioni dell'account per Microsoft Entra Connect
Microsoft Entra Connect consente di sincronizzare utenti, gruppi e credenziali tra un ambiente Active Directory Domain Services locale e Microsoft Entra ID. In genere, si installa Microsoft Entra Connect in un computer Windows Server 2016 o versioni successive che fa parte del dominio Active Directory Domain Services locale.
Per usare correttamente il writeback della reimpostazione della password self-service, per l'account specificato in Microsoft Entra Connect è necessario impostare le autorizzazioni e le opzioni appropriate. Se non si è certi dell'account attualmente in uso, aprire Microsoft Entra Connect e selezionare l'opzione Visualizza la configurazione corrente. L'account a cui è necessario aggiungere le autorizzazioni è elencato in Directory sincronizzate. Per l'account è necessario impostare le autorizzazioni e le opzioni seguenti:
- Reimpostazione della password
- Cambia password
-
Autorizzazioni di scrittura su
lockoutTime -
Autorizzazioni di scrittura su
pwdLastSet - Diritti estesi per Unexpire Password sull'oggetto radice di ogni dominio di tale foresta, se non sono già impostati.
Se non si assegnano queste autorizzazioni, il writeback potrebbe sembrare configurato correttamente, ma gli utenti riscontrano errori quando gestiscono le password locali dal cloud. Quando si impostano le autorizzazioni Unexpire Password in Active Directory, è necessario applicarla all'oggetto Questo oggetto e a tutti gli oggetti discendentiQuesto oggetto solo o Tutti gli oggetti discendenti; in caso contrario, l'autorizzazione Unexpire Password non viene visualizzata.
Suggerimento
Se la riscrittura delle password non viene eseguita nella directory locale on-premises per determinati account utente, assicurarsi che l'ereditarietà non sia disabilitata per l'account nell'ambiente di Active Directory DS locale. Per la corretta esecuzione della funzionalità, è necessario che le autorizzazioni di scrittura per le password vengano applicate agli oggetti discendenti.
Per impostare le autorizzazioni appropriate per l'esecuzione del writeback delle password, eseguire la procedura seguente:
- Nell'ambiente di Active Directory Domain Services locale aprire Utenti e computer di Active Directory con un account con le autorizzazioni di amministratore di dominio appropriate.
- Nel menu Visualizza verificare che l'opzione Funzionalità avanzate sia attivata.
- Nel pannello sinistro fare clic con il pulsante destro del mouse sull'oggetto che rappresenta la radice del dominio e selezionare Proprietà>Sicurezza>avanzata.
- Nella scheda Autorizzazioni selezionare Aggiungi.
- Per Principal, selezionare l'account a cui devono essere applicate le autorizzazioni (l'account usato da Microsoft Entra Connect).
- Nell'elenco a discesa Applica a, selezionare Oggetti utente discendenti.
- In Autorizzazioni selezionare la casella Reimposta password.
- In Proprietà selezionare le caselle per le opzioni seguenti. Scorrere l'elenco per trovare queste opzioni, che potrebbero essere già impostate per impostazione predefinita:
- Quando si è pronti, selezionare Applica/OK per applicare le modifiche.
- Nella scheda Autorizzazioni selezionare Aggiungi.
- Per Principal, selezionare l'account a cui applicare le autorizzazioni, ovvero l'account usato da Microsoft Entra Connect.
- Nell'elenco a discesa Applica a, selezionare Questo oggetto e tutti i discendenti
- In Autorizzazioni selezionare la casella per l'opzione seguente:
- Password senza scadenza
- Quando si è pronti, selezionare Applica/OK per applicare le modifiche e chiudere le finestre di dialogo aperte.
Quando si aggiornano le autorizzazioni, la replica delle autorizzazioni in tutti gli oggetti nella directory potrebbe richiedere fino a un'ora o più.
I criteri delle password nell'ambiente Active Directory Domain Services locale possono impedire la corretta elaborazione delle reimpostazioni delle password. Affinché il writeback delle password funzioni in modo più efficiente, i criteri di gruppo per Validità minima password devono essere impostati su 0. È possibile trovare questa impostazione in Configurazione computer > Criteri > Impostazioni di Windows > Impostazioni di sicurezza > Criteri account all'interno di gpmc.msc.
Se si aggiorna il criterio di gruppo, attendere che il criterio aggiornato sia replicato oppure usare il comando gpupdate /force.
Nota
Se è necessario consentire agli utenti di modificare o reimpostare le password più di una volta al giorno, è necessario impostare Validità minima password su 0. Il writeback delle password funzionerà dopo che le politiche delle password locali saranno state valutate con successo.
Abilitare il writeback delle password in Microsoft Entra Connect
Una delle opzioni di configurazione in Microsoft Entra Connect riguarda il writeback delle password. Quando questa opzione è abilitata, gli eventi di modifica delle password fanno sì che Microsoft Entra Connect sincronizzi di nuovo le credenziali aggiornate nell'ambiente Active Directory Domain Services locale.
Per abilitare il writeback della reimpostazione della password self-service, è necessario prima attivare l'opzione di writeback in Microsoft Entra Connect. Dal server Microsoft Entra Connect completare questa procedura:
- Accedere al server Microsoft Entra Connect e avviare la configurazione guidata di Microsoft Entra Connect.
- Nella pagina di benvenuto selezionare Configura.
- Nella pagina Attività aggiuntive selezionare Personalizza opzioni di sincronizzazione, quindi selezionare Avanti.
- Nella pagina Connetti a Microsoft Entra ID immettere una credenziale di amministratore ibrido per il tenant Azure, quindi selezionare Next.
- Nelle pagine di filtro Connessione delle directory e Dominio/unità organizzativa selezionare Avanti.
- Nella pagina Funzionalità facoltative selezionare la casella accanto a Writeback password e selezionare Avanti.
- Nella pagina Estensioni della directory selezionare Avanti.
- Nella pagina Pronto per la configurazione fare clic su Configura e attendere il completamento del processo.
- Quando la configurazione termina, selezionare Esci.
Nota
L'aggiornamento PasswordWritebackEnabled dalle funzionalità del servizio OnPremDirectorySynchronization non è supportato perché questo flag di funzionalità non è in uso.
Abilitare il writeback delle password per la reimpostazione della password self-service
Con il writeback delle password abilitato in Microsoft Entra Connect, è ora possibile configurare la reimpostazione self-service della password di Microsoft Entra con writeback. È possibile configurare SSPR per eseguire il writeback tramite gli agenti di sincronizzazione di Microsoft Entra Connect e gli agenti di provisioning di Microsoft Entra Connect (sincronizzazione cloud). Quando si abilita SSPR (reimpostazione della password self-service) per l'uso della scrittura inversa delle password, quando gli utenti modificano o reimpostano la loro password, la password aggiornata verrà nuovamente sincronizzata con l'ambiente Active Directory Domain Services (AD DS) locale.
Per abilitare il ripristino delle password nella reimpostazione self-service delle password, seguire questa procedura:
- Accedi all'interfaccia di amministrazione di Microsoft Entra come almeno un amministratore di identità ibrida .
- Passare a Entra ID>Reimpostazione password, quindi scegliere Integrazione in loco.
- Selezionare l'opzione per riscrivere le password nella directory locale.
- (facoltativo) Se vengono rilevati agenti di provisioning di Microsoft Entra Connect, puoi anche selezionare l'opzione scrittura delle password con la sincronizzazione cloud di Microsoft Entra Connect.
- Impostare l'opzione Consenti agli utenti di sbloccare gli account senza reimpostare la password su Sì.
- Al termine, selezionare Salva.
Pulire le risorse
Se non si desidera più utilizzare la funzionalità di writeback SSPR che è stata configurata come parte di questa esercitazione, seguire i passaggi seguenti:
- Accedi all'interfaccia di amministrazione di Microsoft Entra come almeno un amministratore di identità ibrida .
- Passare a Entra ID>Reimpostazione password, quindi scegliere Integrazione in loco.
- Deselezionare l'opzione Scrivere indietro le password nella directory locale in sede.
- Deselezionare l'opzione per Riscrittura delle password con la sincronizzazione del cloud di Microsoft Entra Connect.
- Deselezionare l'opzione Consentire agli utenti di sbloccare gli account senza reimpostare la password.
- Al termine, selezionare Salva.
Se non si vuole più utilizzare la sincronizzazione cloud di Microsoft Entra Connect per il writeback della funzionalità di reimpostazione della password self-service (SSPR), ma si desidera continuare a utilizzare l'agente di Microsoft Entra Connect Sync per i writeback, seguire questa procedura:
- Accedi all'interfaccia di amministrazione di Microsoft Entra come almeno un amministratore di identità ibrida .
- Passare a Entra ID>Reimpostazione password, quindi scegliere Integrazione in loco.
- Deselezionare l'opzione per Riscrittura delle password con la sincronizzazione del cloud di Microsoft Entra Connect.
- Al termine, selezionare Salva.
Se non si intende più usare alcuna funzionalità per le password, dal server di Microsoft Entra Connect completare questa procedura:
- Accedere al server Microsoft Entra Connect e avviare la configurazione guidata di Microsoft Entra Connect.
- Nella pagina di benvenuto selezionare Configura.
- Nella pagina Attività aggiuntive selezionare Personalizza opzioni di sincronizzazione, quindi selezionare Avanti.
- Nella pagina Connetti a Microsoft Entra ID immettere una credenziale di amministratore ibrido e quindi selezionare Avanti.
- Nelle pagine di filtro Connessione delle directory e Dominio/unità organizzativa selezionare Avanti.
- Nella pagina Funzionalità facoltative deselezionare la casella accanto a Writeback password e selezionare Avanti.
- Nella pagina Pronto per la configurazione fare clic su Configura e attendere il completamento del processo.
- Quando la configurazione termina, selezionare Esci.
Importante
L'abilitazione del writeback delle password per la prima volta potrebbe attivare gli eventi di modifica della password 656 e 657, anche se non si è verificata una modifica della password. Questo avviene perché tutti gli hash delle password vengono risincronizzati dopo l'esecuzione di un ciclo di sincronizzazione dell'hash delle password.
Passaggi successivi
In questa esercitazione, è stato abilitato il ripristino della reimpostazione della password self-service di Microsoft Entra in un ambiente locale di Active Directory Domain Services (AD DS). Hai imparato a:
- Configurare le autorizzazioni necessarie per il writeback delle password
- Abilitare l'opzione di writeback delle password in Microsoft Entra Connect
- Abilitare il writeback delle password nella reimpostazione della password self-service di Microsoft Entra