Wstępne wypełnianie informacji kontaktowych uwierzytelniania użytkownika dla samoobsługowego resetowania hasła (SSPR) w Microsoft Entra

Aby można było używać samoobsługowego resetowania haseł firmy Microsoft (SSPR), muszą znajdować się informacje o uwierzytelnianiu użytkownika. W większości organizacji użytkownicy samodzielnie rejestrują swoje dane uwierzytelniające podczas zbierania informacji na potrzeby uwierzytelniania wieloskładnikowego.

Niektóre organizacje wolą uruchamiać ten proces przez synchronizację danych uwierzytelniania, które już istnieją w Active Directory Domain Services. Te zsynchronizowane dane są udostępniane firmie Microsoft Entra ID i SSPR bez wymogu interakcji użytkownika. Gdy użytkownicy muszą zmienić lub zresetować swoje hasło, mogą to zrobić, nawet jeśli wcześniej nie zarejestrowali swoich informacji kontaktowych.

Ważna

Począwszy od 9 listopada 2026 r., jeśli ustawienia samoobsługowego resetowania hasła wymagają od użytkowników zarejestrowania się podczas logowania, a użytkownicy włączeni nie mają wystarczającej liczby metod do ukończenia samoobsługowego resetowania hasła, kampania rejestracji będzie monitować użytkowników o zarejestrowanie metod przed wymuszaniem. Upewnij się, że użytkownicy zarejestrowali co najmniej jedną metodę spełniającą zasady samoobsługowego resetowania hasła. Aby uzyskać więcej informacji, zobacz Jak zarządzać metodami uwierzytelniania.

Od 5 października 2026 r. samoobsługowe resetowanie hasła będzie akceptować tylko jawnie zarejestrowane metody uwierzytelniania. Właściwości pochodzące z katalogu — takie jak mobilePhone, businessPhone i otherMails — które nigdy nie zostały zarejestrowane, nie będą już działać do weryfikacji w ramach SSPR.

Jeśli spełniasz następujące wymagania, możesz wstępnie wypełniać informacje kontaktowe dotyczące uwierzytelniania:

Numery telefonów muszą być w formacie +CountryCode PhoneNumber, na przykład +1 4251234567. Dalsze ograniczenia to:

  • Musi istnieć spacja między kodem kraju a numerem telefonu.
  • Resetowanie hasła nie obsługuje rozszerzeń telefonu. Nawet w formacie +1 4251234567X12345 rozszerzenia są usuwane przed umieszczeniem wywołania.

Wypełnione pola

Jeśli używasz ustawień domyślnych w Microsoft Entra Connect, tworzone są następujące mapowania w celu uzupełnienia informacji kontaktowych na potrzeby uwierzytelniania dla samoobsługowego resetowania hasła.

Lokalna usługa Active Directory Microsoft Entra ID
telephoneNumber Telefon biurowy
mobile Telefon komórkowy

Gdy użytkownik sprawdzi swój numer telefonu komórkowego, pole Telefon w obszarze Informacje kontaktowe uwierzytelniania w identyfikatorze Entra firmy Microsoft również zostanie wypełnione tym numerem.

Dane kontaktowe do uwierzytelniania

Na stronie Metody uwierzytelniania dla użytkownika Microsoft Entra w centrum administracyjnym Microsoft Entra użytkownicy, którzy mają przypisaną co najmniej rolę administratora uwierzytelniania uprzywilejowanego , mogą ręcznie ustawić informacje kontaktowe uwierzytelniania dla dowolnej osoby. Możesz przejrzeć istniejące metody w sekcji Użyteczne metody uwierzytelniania lub wybierając pozycję +Dodaj metodę uwierzytelniania.

Zrzut ekranu przedstawiający sposób zarządzania metodami uwierzytelniania

W przypadku tych danych kontaktowych do uwierzytelniania obowiązują następujące kwestie:

  • Jeśli pole Telefon jest wypełnione, a Telefon komórkowy jest włączony w zasadach SSPR, użytkownik zobaczy ten numer na stronie rejestracji resetowania hasła i podczas przepływu pracy resetowania hasła.
  • Jeśli pole Adres e-mail jest wypełnione, a w zasadach samoobsługowego resetowania hasła jest włączona wiadomość e-mail, użytkownik zobaczy tę wiadomość e-mail na stronie rejestracji resetowania hasła i podczas przepływu pracy resetowania hasła.

Pytania i odpowiedzi dotyczące zabezpieczeń

Pytania zabezpieczające i odpowiedzi są bezpiecznie przechowywane w dzierżawie Microsoft Entra, a użytkownicy mają do nich dostęp tylko za pośrednictwem funkcji łącznej rejestracji My Security-Info. Administratorzy nie mogą wyświetlać, ustawiać ani modyfikować treści pytań i odpowiedzi innych użytkowników.

Co się dzieje, gdy użytkownik się rejestruje?

Po zarejestrowaniu użytkownika strona rejestracji ustawia następujące pola:

  • Telefon uwierzytelniania
  • Adres e-mail uwierzytelniania
  • Pytania i odpowiedzi dotyczące zabezpieczeń

Jeśli podano wartość dla telefonu komórkowego lub alternatywnej poczty e-mail, użytkownicy mogą natychmiast użyć tych wartości do zresetowania swoich haseł, nawet jeśli nie zarejestrowali się w usłudze.

Użytkownicy widzą również te wartości, gdy rejestrują się po raz pierwszy, i mogą je modyfikować, jeśli chcą. Po pomyślnym zarejestrowaniu te wartości są utrwalane odpowiednio w polach Adres e-mail uwierzytelniania i Telefon uwierzytelniania.

Ustawianie i odczytywanie danych uwierzytelniania za pomocą programu PowerShell

Za pomocą programu PowerShell można ustawić następujące pola:

  • Alternatywny adres e-mail
  • Telefon komórkowy
  • Telefon biurowy
    • Można ustawić tylko wtedy, gdy nie synchronizujesz z katalogiem lokalnym.

Za pomocą programu Microsoft Graph PowerShell można wchodzić w interakcje z identyfikatorem Microsoft Entra. Do zarządzania metodami uwierzytelniania można również użyć interfejsu API REST programu Microsoft Graph.

Korzystanie z programu Microsoft Graph PowerShell

Aby rozpocząć pracę, pobierz i zainstaluj moduł Programu PowerShell programu Microsoft Graph.

Aby szybko zainstalować z najnowszych wersji programu PowerShell, które obsługują Install-Module, uruchom następujące polecenia. Pierwszy wiersz sprawdza, czy moduł jest już zainstalowany.

Get-Module Microsoft.Graph
Install-Module Microsoft.Graph
Select-MgProfile -Name "beta"
Connect-MgGraph -Scopes "User.ReadWrite.All"

Po zainstalowaniu modułu wykonaj następujące kroki, aby skonfigurować każde pole.

Ustawianie danych uwierzytelniania za pomocą programu Microsoft Graph PowerShell

Connect-MgGraph -Scopes "User.ReadWrite.All"

Update-MgUser -UserId 'user@domain.com' -otherMails @("emails@domain.com")
Update-MgUser -UserId 'user@domain.com' -mobilePhone "+1 4251234567"
Update-MgUser -UserId 'user@domain.com' -businessPhones "+1 4252345678"

Update-MgUser -UserId 'user@domain.com' -otherMails @("emails@domain.com") -mobilePhone "+1 4251234567" -businessPhones "+1 4252345678"

Odczytywanie danych uwierzytelniania za pomocą programu Microsoft Graph PowerShell

Connect-MgGraph -Scopes "User.Read.All"

Get-MgUser -UserId 'user@domain.com' | select otherMails
Get-MgUser -UserId 'user@domain.com' | select mobilePhone
Get-MgUser -UserId 'user@domain.com' | select businessPhones

Get-MgUser -UserId 'user@domain.com' | Select businessPhones, mobilePhone, otherMails | Format-Table

Następny krok

Po wstępnym uzupełnieniu informacji kontaktowych do uwierzytelniania dla użytkowników wykonaj poniższy samouczek, aby włączyć samoobsługowe resetowanie haseł: