Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
С помощью Microsoft Entra самостоятельного сброса пароля (SSPR) пользователи могут обновлять пароли или разблокировать учетные записи с помощью веб-браузера. Мы рекомендуем это видео о том, как включить и настроить SSPR в Entra ID. В гибридной среде, где Microsoft Entra ID подключены к локальной среде доменные службы Active Directory (AD DS), пароли могут отличаться между двумя каталогами.
Вы можете использовать обратную запись паролей для синхронизации изменений паролей в Microsoft Entra обратно в локальную среду AD DS. Microsoft Entra Connect предоставляет безопасный механизм для отправки этих изменений паролей обратно в существующий локальный каталог из идентификатора Microsoft Entra.
Внимание
В этом руководстве показано, как включить самостоятельный сброс пароля в локальную среду. Если вы конечный пользователь, уже зарегистрированы для самостоятельного сброса пароля и хотите восстановить доступ к учетной записи, перейдите по ссылке https://aka.ms/sspr.
Если ваша группа ИТ пока не включила возможность самостоятельно сбрасывать пароль, обратитесь за помощью в службу поддержки.
В этом руководстве описано следующее:
- настройка требуемых разрешений для обратной записи паролей;
- Включение параметра обратной записи паролей в Microsoft Entra Connect
- Включение обратной записи паролей в Microsoft Entra SSPR
Предварительные условия
Для работы с этим учебником требуются следующие ресурсы и разрешения:
- Рабочий клиент Microsoft Entra с включенной лицензией Microsoft Entra ID P1 или пробной лицензией.
- Создайте ее бесплатно, если нужно.
- Дополнительные сведения см. в разделе "Требования к лицензированию" для Microsoft Entra SSPR.
- Учетная запись с администратором гибридной идентичности.
- Идентификатор Microsoft Entra настроен для самостоятельного сброса пароля.
- При необходимости завершите предыдущий учебник, чтобы включить Microsoft Entra SSPR.
- Существующая локальная среда AD DS, настроенная с текущей версией Microsoft Entra Connect.
- При необходимости настройте Microsoft Entra Connect с помощью параметров Express или Custom .
- Для использования компонента обратной записи паролей на контроллерах домена может быть запущена любая поддерживаемая версия Windows Server.
Настройка разрешений учетной записи для Microsoft Entra Connect
Microsoft Entra Connect позволяет синхронизировать пользователей, группы и учетные данные между локальной средой AD DS и идентификатором Microsoft Entra. Обычно вы устанавливаете Microsoft Entra Connect на компьютере Windows Server 2016 или более поздней версии, присоединенном к локальному домену AD DS.
Чтобы правильно работать с обратной записью SSPR, учетная запись, указанная в Microsoft Entra Connect, должна иметь соответствующие разрешения и параметры. Если вы не уверены, какая учетная запись сейчас используется, откройте Microsoft Entra Connect и выберите параметр "Просмотреть текущую конфигурацию ". Учетная запись, в которую необходимо добавить разрешения, указана в разделе "Синхронизированные каталоги". Для учетной записи необходимо задать следующие разрешения и параметры:
- Сброс пароля
- Изменить пароль
-
разрешения на запись для
lockoutTime; -
разрешения на запись для
pwdLastSet; - Расширенные права на Снятие срока действия пароля для корневого объекта каждого домена в данном лесу, если они еще не назначены.
Если не назначить эти разрешения, обратная запись паролей может выглядеть настроенной правильно, но пользователи будут сталкиваться с ошибками при управлении паролями в локальной среде из облака. При настройке разрешений Unexpire Password в Active Directory необходимо применить его к этому объекту и всем дочерним объектам, только к этому объекту или ко всем дочерним объектам; в противном случае разрешение Unexpire Password не отображается.
Совет
Если пароли для некоторых учетных записей пользователей не записываются обратно в локальный каталог, убедитесь, что наследование не отключено для учетной записи в локальной среде AD DS. Чтобы функция работала правильно, разрешения на запись паролей должны быть применены к дочерним объектам.
Чтобы настроить соответствующие разрешения для обратной записи паролей, выполните следующие шаги.
- В локальной среде AD DS откройте Пользователи и компьютеры Active Directory с учетной записью с соответствующими разрешениями администратора домена.
- В меню Представление включите параметр Расширенные возможности.
- На левой панели щелкните правой кнопкой мыши объект, представляющий корень домена, и выберите Свойства>Безопасность>Дополнительно.
- На вкладке Разрешения нажмите кнопку Добавить.
- Для параметра Principal выберите учетную запись, для которой должны применяться разрешения (учетную запись, которую использует Microsoft Entra Connect).
- Из раскрывающегося списка Применяется к выберите Descendent User objects (Дочерние объекты-пользователи).
- В разделе "Разрешения" выберите поле для сброса пароля.
- В разделе Свойства установите флажки для следующих параметров. Прокрутите список, чтобы найти эти параметры, которые уже могут быть заданы по умолчанию:
- Когда все готово, нажмите кнопку "Применить/ ОК ", чтобы применить изменения.
- На вкладке Разрешения нажмите кнопку Добавить.
- Для Principal выберите учетную запись, которой назначаются разрешения (эту учетную запись использует Microsoft Entra Connect).
- В раскрывающемся списке "Область применения" выберите этот объект и все объекты-потомки
- В разделе "Разрешения" выберите поле для следующего параметра:
- Отмена пароля
- Когда все будет готово, щелкните Применить и "ОК", чтобы применить изменения, а затем закройте все открытые диалоговые окна.
При обновлении разрешений их репликация на всех объектах каталога может занять час или больше.
Политики паролей в локальной среде AD DS могут препятствовать правильной обработке сброса паролей. Чтобы обратная запись паролей работала наиболее эффективно, групповая политика для минимального возраста пароля должна иметь значение 0. Этот параметр можно найти в разделе Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies в gpmc.msc.
Если вы обновили групповую политику, дождитесь репликации обновлённой политики или используйте команду gpupdate /force.
Примечание.
Если необходимо разрешить пользователям изменять или сбрасывать пароли более одного раза в день, необходимо задать минимальный возраст пароля0. Обратная запись паролей начнет работать после успешной оценки локальных политик паролей.
Включение обратной записи паролей в Microsoft Entra Connect
Одним из вариантов конфигурации в Microsoft Entra Connect является обратная запись паролей. Если этот параметр включен, события изменения пароля заставляют Microsoft Entra Connect синхронизировать обновленные учетные данные в локальную среду AD DS обратно.
Чтобы включить обратную запись SSPR, сначала включите параметр обратной записи в Microsoft Entra Connect. На сервере Microsoft Entra Connect выполните следующие действия.
- Войдите на сервер Microsoft Entra Connect и запустите мастер настройки Microsoft Entra Connect .
- На странице Приветствие нажмите кнопку Настроить.
- На странице "Дополнительные задачи " выберите "Настройка параметров синхронизации", а затем нажмите кнопку "Далее".
- На странице Connect to Microsoft Entra ID введите учетные данные гибридного администратора для клиента Azure, а затем выберите Next.
- На страницах фильтров Подключить каталоги и Домен или подразделение нажмите кнопку Далее.
- На странице Дополнительные компоненты установите флажок рядом с параметром Обратная запись паролей и нажмите кнопку Далее.
- На странице Расширения каталогов щелкните Далее.
- На странице Готово к настройке щелкните Настроить и дождитесь завершения процесса.
- После завершения настройки нажмите кнопку Выход.
Примечание.
Обновление PasswordWritebackEnabled функций службы OnPremDirectorySynchronization не поддерживается, так как этот флаг функции не используется.
Включение обратной записи паролей для SSPR
После включения обратной записи паролей в Microsoft Entra Connect теперь можно настроить Microsoft Entra SSPR для обратной записи. Вы можете настроить SSPR для обратной записи с помощью агентов синхронизации Microsoft Entra Connect и агентов подготовки Microsoft Entra Connect (облачная синхронизация). При включении SSPR для использования обратной записи паролей обновленный пароль пользователей, которые меняют или сбрасывают свой пароль, автоматически синхронизируется с локальной средой AD DS.
Чтобы включить обратную запись паролей в SSPR, сделайте следующее:
- Войдите в Центр администрирования Microsoft Entra как минимум в роли администратора гибридной идентификации.
- Перейдите к идентификатору Entra>сброс пароля, а затем выберите интеграция на локальном уровне.
- Проверьте параметр обратной записи паролей в локальный каталог.
- (необязательно) Если обнаружены агенты подготовки Microsoft Entra Connect, можно дополнительно выбрать параметр записи паролей обратно с помощью облачной синхронизации Microsoft Entra Connect.
- Задайте параметр разрешить пользователям разблокировать учетные записи без сброса пароля на "Да".
- Когда все будет готово, щелкните Сохранить.
Очистка ресурсов
Если вы больше не хотите использовать функцию обратной записи SSPR, настроенную с помощью этого руководства, сделайте следующее:
- Войдите в Центр администрирования Microsoft Entra как минимум в роли администратора гибридной идентификации.
- Перейдите к идентификатору Entra>сброс пароля, а затем выберите интеграция на локальном уровне.
- Снимите флажок параметра Обратная запись паролей в локальный каталог.
- Снимите флажок параметра обратной записи паролей с помощью облачной синхронизации Microsoft Entra Connect.
- Снимите флажок Разрешить пользователям разблокировать учетные записи без сброса пароля.
- Когда все будет готово, щелкните Сохранить.
Если вы больше не хотите использовать облачную синхронизацию Microsoft Entra Connect для функции обратной записи SSPR, но хотите продолжить использование агента синхронизации Microsoft Entra Connect для обратной записи выполните следующие действия.
- Войдите в Центр администрирования Microsoft Entra как минимум в роли администратора гибридной идентификации.
- Перейдите к идентификатору Entra>сброс пароля, а затем выберите интеграция на локальном уровне.
- Снимите флажок параметра обратной записи паролей с помощью облачной синхронизации Microsoft Entra Connect.
- Когда все будет готово, щелкните Сохранить.
Если вы больше не хотите использовать какие-либо функции паролей, выполните следующие действия с сервера Microsoft Entra Connect:
- Войдите на сервер Microsoft Entra Connect и запустите мастер настройки Microsoft Entra Connect .
- На странице Приветствие нажмите кнопку Настроить.
- На странице "Дополнительные задачи " выберите "Настройка параметров синхронизации", а затем нажмите кнопку "Далее".
- На странице Connect to Microsoft Entra ID введите учетные данные гибридного администратора, а затем выберите Next.
- На страницах фильтров Подключить каталоги и Домен или подразделение нажмите кнопку Далее.
- На странице Дополнительные компоненты снимите флажок рядом с параметром Обратная запись паролей и нажмите кнопку Далее.
- На странице Готово к настройке щелкните Настроить и дождитесь завершения процесса.
- После завершения настройки нажмите кнопку Выход.
Внимание
Включение обратной записи паролей в первый раз может активировать события изменения пароля 656 и 657, даже если изменение пароля не произошло. Это связано с тем, что все хэши паролей повторно перезаписываются после запуска цикла синхронизации хэша паролей.
Следующие шаги
В этом руководстве вы включили обратную запись Microsoft Entra SSPR в локальную среду AD DS. Вы научились выполнять следующие задачи:
- настройка требуемых разрешений для обратной записи паролей;
- Включение параметра обратной записи паролей в Microsoft Entra Connect
- Включение обратной записи паролей в Microsoft Entra SSPR