Il Self-Service Password Reset (SSPR) di Microsoft Entra ID sposta il reset della password dall’helpdesk all’utente finale, riducendo ticket e tempi di fermo. Per MS-102 devi saperlo configurare, licenziare correttamente e integrarlo con Active Directory on-premises.
Abilitare SSPR su un gruppo pilota
Nel portale Entra, in Protection > Password reset > Properties, l’impostazione Self service password reset enabled ha tre valori: None, Selected, All.
- Selected è la scelta corretta per un pilota: si punta a un gruppo di sicurezza (es.
SG-SSPR-Pilot). - Attenzione: si può abilitare un solo gruppo alla volta. Per estendere il pilota si aggiungono membri a quel gruppo, non si selezionano più gruppi.
- Il rollout tipico è: pilota → gruppo esteso →
All.
Metodi di autenticazione
In Authentication methods si scelgono i metodi disponibili e il numero richiesto per il reset (1 o 2).
| Metodo | Note operative |
|---|---|
| Microsoft Authenticator (notifica/codice) | Metodo consigliato, resistente a SIM swap |
| Email (indirizzo alternativo) | Non può essere l’indirizzo primario del tenant |
| Mobile phone (SMS/chiamata) | Vulnerabile a SIM swap, evitare come unico metodo |
| Office phone | Deve essere popolato in directory |
| Security questions | Solo utenti non amministratori, non usabili dagli admin |
Impostare 2 metodi richiesti è la baseline di sicurezza da citare in ogni scenario che parla di “ridurre il rischio di reset fraudolento”.
Registrazione combinata
La combined registration unifica la raccolta delle informazioni di sicurezza per SSPR e MFA in un’unica esperienza (aka.ms/mysecurityinfo). Con Require users to register when signing in = Yes, l’utente viene interrotto al primo accesso e non deve registrarsi due volte. Il valore Number of days before users are asked to re-confirm (default 180) forza la riconferma periodica dei dati.
In Notifications conviene attivare sia la notifica all’utente sul proprio reset, sia la notifica a tutti gli admin quando un altro admin resetta la propria password: è un controllo di detection contro l’abuso di account privilegiati.
Scenario ibrido: password writeback
Se le identità sono sincronizzate da AD DS, senza writeback il reset via SSPR fallisce, perché la source of authority della password resta on-premises.
Passi obbligatori:
- Licenza Microsoft Entra ID P1 (o superiore) assegnata agli utenti coinvolti.
- Abilitare il componente in Microsoft Entra Connect Sync (
Optional features > Password writeback) oppure nell’agente di Microsoft Entra Cloud Sync. - In Password reset > On-premises integration, verificare
Write back passwords to your on-premises directory= Yes. - Concedere all’account di sincronizzazione i permessi su AD: Reset password, Change password, scrittura su
lockoutTimeepwdLastSet.
Il writeback abilita anche Allow users to unlock accounts without resetting their password, utile contro lo smart lockout.
SSPR vs reset assistito da helpdesk
| Dimensione | SSPR | Helpdesk |
|---|---|---|
| Costo per reset | Prossimo a zero, self-service 24/7 | Alto: tempo operatore + fermo utente |
| Disponibilità | Continua | Limitata all’orario di servizio |
| Rischio social engineering | Basso: verifica automatizzata su metodi registrati | Alto: l’attaccante impersona l’utente al telefono |
| Tracciabilità | Audit log Entra su ogni tentativo | Dipende dal processo di ticketing |
Il reset assistito resta necessario per utenti non registrati o senza dispositivi; va irrigidito con verifica dell’identità (domanda su dati HR, callback al manager) e limitato tramite ruoli meno privilegiati come Password Administrator invece di User Administrator.
Igiene delle password
Microsoft Entra Password Protection applica sempre la global banned password list alle identità cloud. La custom banned password list (nomi di prodotto, brand, città della sede) richiede Entra ID P1 e va impostata su Enforced, non su Audit, per bloccare davvero. Per applicarla anche agli utenti che cambiano password direttamente su AD DS occorre installare il proxy service e il DC agent su ogni domain controller scrivibile.
Trappole tipiche d’esame
- Scenario: “Vuoi disattivare SSPR per gli account amministratore per motivi di policy interna.” → Risposta giusta: non è possibile. SSPR è sempre abilitato per gli amministratori, con policy più rigida: due metodi obbligatori e nessuna security question.
- Scenario: “Utenti sincronizzati da AD DS ricevono errore al reset, gli utenti cloud-only funzionano.” → Risposta giusta: manca il password writeback — va abilitato in Entra Connect/Cloud Sync e licenziato con Entra ID P1.
- Scenario: “La custom banned password list non impedisce password deboli impostate da Ctrl+Alt+Canc su PC in dominio.” → Risposta giusta: installare proxy + DC agent di Entra Password Protection e passare la modalità da Audit a Enforced.
- Scenario: “Vuoi estendere il pilota a un secondo reparto già presente in un altro gruppo.” → Risposta giusta: aggiungere gli utenti all’unico gruppo abilitato; non si possono selezionare due gruppi.
- Scenario: “Gli utenti devono registrare i metodi una sola volta per MFA e SSPR.” → Risposta giusta: abilitare la combined registration con
Require users to register when signing in.