SSPR — Self-Service Password Reset
Configureer Self-Service Password Reset voor Microsoft 365-gebruikers, zodat leerlingen zelf hun wachtwoord en/of MFA kunnen resetten zonder ICT-beheerder.
📋 Overzicht
SSPR (Self-Service Password Reset) stelt gebruikers in staat om zelfstandig hun Microsoft 365 wachtwoord en/of MFA te resetten zonder tussenkomst van een ICT-beheerder. Dit vermindert de werkdruk voor ICT.
✅ Voordelen
- • Minder werkdruk voor ICT-servicedesk
- • Gebruikers kunnen tijdens schooluren zelf makkelijk hun wachtwoord/MFA resetten
- • Veilige verificatie via meerdere factoren
- • Integratie met Entra ID-omgeving
- • Auditlogging voor beveiliging
Vereisten
- • Microsoft 365 / Entra ID-tenant
- • Admin consent (eenmalig): minimaal Cloud Application Administrator of Privileged Role Administrator
- • SSPR-tokens: minimaal Authentication Administrator (least privilege)
- • Optioneel maar sterk aanbevolen: Administrative Unit om het bereik te beperken
- • Toegang tot SSPR in EduDisplay
⚠️ Belangrijk
SSPR vereist een eenmalige configuratie per EduDisplay-portaal (tenant). Na deze inrichting kan het portaal zelfstandig wachtwoordresets uitvoeren voor gebruikers via de SSPR API of een (optioneel) eigen wachtwoordportaal.
🏢 Tenant instellen
Elke beheerder die SSPR wil gebruiken, moet eerst een tenant-autorisatie instellen. Dit is een eenmalige actie die de verbinding tussen EduDisplay en uw Microsoft 365-tenant tot stand brengt. Start in het portaal via SSPR → Autorisatie.
Stap 1: Ga naar Autorisatie
- Log in op het EduDisplay-portaal
- Navigeer naar SSPR → Autorisatie
- U ziet een overzicht van uw geautoriseerde tenants (indien aanwezig)
Stap 2: Tenant autoriseren
- Klik op Tenant Autoriseren
- Vul de volgende gegevens in:
- Naam: Een beschrijvende naam (bijv. "Schoolnaam SSPR")
- Primair domein: Het primaire domein van uw Microsoft 365-tenant (bijv. "schoolnaam.nl")
- Klik op Autoriseren
- U wordt doorgestuurd naar Microsoft voor admin consent
Stap 3: Admin consent verlenen
⚠️ Opmerking
Voor de token-login na admin consent (en voor latere resets) geldt least privilege:
Gebruik een apart account met alleen Authentication Administrator (eventueel scoped op een Administrative Unit) (bij voorkeur geen Global Administrator — deze heeft te veel rechten). Zie Rechten beperken.
- Log in met een account dat admin consent mag geven. Minimale rollen: Cloud Application Administrator of Privileged Role Administrator (anders Global Administrator).
- Controleer de gevraagde delegated permissies:
User.ReadWrite.All— wachtwoord resetUserAuthenticationMethod.ReadWrite.All— MFA-methoden beherenoffline_access— refresh token
- Klik op Accepteren
- U wordt automatisch teruggeleid naar de EduDisplay beheeromgeving
Stap 4: Rechten beperken
Beperk daarna het bereik tot alleen leerlingen via een Administrative Unit — zie Rechten beperken.
🛡️ Rechten beperken (alleen leerlingen)
⚠️ Sterk aanbevolen
Beperk SSPR tot alleen leerlingen via een Administrative Unit. Zo voorkomt u dat medewerkers of andere accounts buiten bereik per ongeluk gereset kunnen worden.
SSPR werkt al met delegated Graph-rechten. De app-machtiging zegt alleen: “mag authenticatiemethoden beheren voor alle gebruikers die de aangemelde beheerder mag beheren”. Het bereik (bijvoorbeeld alleen leerlingen) stelt u in Microsoft Entra in — niet via een losse beveiligingsgroep als rol-scope.
Kan het niet met een Entra-groep?
Nee — niet als scope voor MFA-/wachtwoordbeheer. U kunt de rol Authentication Administrator niet zo toewijzen dat die automatisch alleen geldt voor leden van bijvoorbeeld de groep “Leerlingen”.
- Een groep als lid van een Administrative Unit toevoegen zorgt er alleen voor dat de groep zelf beheerd kan worden — niet de MFA of het wachtwoord van de groepsleden.
- Een role-assignable group bepaalt wie de beheerrol krijgt, niet op welke gebruikers die rol mag handelen (dat blijft directory-breed of AU-scoped).
Wel: Administrative Unit
Microsoft ondersteunt scoping van rollen zoals Authentication Administrator op een Administrative Unit (AU). Alleen gebruikers die lid zijn van die AU vallen binnen het bereik.
- Maak in Entra een Administrative Unit, bijvoorbeeld “Leerlingen SSPR”.
- Voeg de leerling-accounts direct toe als AU-leden (handmatig, via bulk, of met een dynamische AU op gebruikersattributen).
- Wijs de rol Authentication Administrator toe aan het account waarmee u in EduDisplay op Tenant Autoriseren klikt, met scope = die Administrative Unit. (Na admin consent volgt automatisch de Microsoft-login voor de delegated tokens.)
- Autoriseer opnieuw in EduDisplay met dat account via Tenant Autoriseren (of, bij een bestaande koppeling, via de knop Tokens).
- Test: MFA-reset voor een leerling in de AU moet lukken; voor een medewerker buiten de AU moet Entra weigeren (403).
Groep “Leerlingen” toch gebruiken?
Een groep is nuttig als bron om de AU te vullen, maar is niet de Entra-scope zelf:
- Dynamische Administrative Unit: regels op dezelfde attributen als uw leerlingengroep (bijv. afdeling, employeeType, custom attribute). Leden blijven automatisch actueel.
- Periodieke sync: script of automation die leden van de groep “Leerlingen” als directe gebruikers in de AU zet (groepslidmaatschap alleen is niet voldoende voor MFA-scope).
Wachtwoord én MFA
Werk met least privilege. Voor MFA: minimaal Authentication Administrator (eventueel AU-scoped). Voor wachtwoord-reset: minimaal Password Administrator of Helpdesk Administrator (eveneens te scopen op een Administrative Unit). Gebruik geen Global Administrator voor de dagelijkse SSPR-tokens.
Meer informatie (Microsoft)
⚙️ Instellingen
Via de SSPR-instellingenpagina kunt u het wachtwoordbeleid, de verificatiefactoren en andere opties configureren voor uw SSPR-implementatie.
Toegang tot instellingen
- Ga naar SSPR → Instellingen in het EduDisplay-portaal
- U ziet verschillende secties voor configuratie
Wachtwoordbeleid
| Instelling | Beschrijving | Standaard |
|---|---|---|
| Minimale lengte | Minimaal aantal tekens in wachtwoord | 8 |
| Speciale tekens | Minimaal aantal speciale tekens (!@#$% etc.) | 1 |
| Cijfers | Minimaal aantal cijfers | 1 |
| Hoofdletters | Minimaal aantal hoofdletters | 1 |
| Kleine letters | Minimaal aantal kleine letters | 1 |
| Persoonlijke-info-check | Controleer op persoonlijke informatie in het wachtwoord | Ingeschakeld |
Verificatiefactoren
Wachtwoordreset
Configureer welke factoren vereist zijn voor wachtwoordreset:
- • E-mail: Verificatiecode via e-mail
- • Wachtwoord: Verificatie via huidig wachtwoord
- • Schoolpas: Verificatie via ICT-beheerderbadge
Stel het minimaal aantal vereiste factoren in (bijv. 2 van de 3).
MFA-reset
Configureer welke factoren vereist zijn voor MFA-reset:
- • E-mail: Verificatiecode via e-mail
- • Wachtwoord: Verificatie via huidig wachtwoord
- • Schoolpas: Verificatie via ICT-beheerderbadge
MFA-reset vereist meestal meerdere factoren voor extra beveiliging.
ICT-beheerderbadges
Badgebeheer
ICT-beheerders kunnen badges toevoegen die gebruikt worden voor verificatie tijdens wachtwoord- en MFA-resets.
- Klik op Badge Toevoegen in de instellingen
- Scan uw badge met een badgelezer of voer de badge-ID handmatig in
- Geef de badge een beschrijvende naam
- De badge kan nu gebruikt worden voor verificatie
Gebruikersfoto's
Upload gebruikersfoto's om de gebruikerservaring te verbeteren tijdens het resetproces. Foto's worden gebruikt voor visuele verificatie.
- Kies ZIP-bestand of Losse foto’s / selectie
- Upload een ZIP (max 500MB) of één/meerdere foto’s (PNG, JPG, JPEG; max 500MB totaal)
- Bestandsnamen moeten overeenkomen met leerlingnummers of e-mailprefixes
- Nieuwe foto’s worden toegevoegd; bestaande identifiers worden overschreven
Tip: Gebruik consistente bestandsnamen (bijv. leerlingnummer zonder extensie) voor eenvoudige matching.
Aangepaste portalen
U kunt optioneel uw eigen wachtwoordreset- of MFA-resetpagina gebruiken in plaats van de standaard EduDisplay SSPR-pagina.
- • Aangepaste wachtwoordreset: Schakel in en voer uw URL in
- • Aangepaste MFA-reset: Schakel in en voer uw URL in
- • De API blijft beschikbaar voor integratie met uw eigen portaal
💡 Tips voor gebruik
🛡️ Beveiliging
- • Gebruik altijd meerdere verificatiefactoren (minimaal 2)
- • Controleer regelmatig de auditlogs
- • Houd beheerderbadges veilig en beperk toegang
⚙️ Configuratie
- • Test de configuratie eerst met een testaccount
- • Start met een kleine groep gebruikers
- • Documenteer de instellingen
👥 Gebruikerservaring
- • Geef duidelijke instructies aan gebruikers
- • Zorg voor eenvoudige toegang tot SSPR
- • Gebruik gebruikersfoto's voor visuele verificatie
📊 Monitoring
- • Controleer regelmatig de auditlogs, waaronder mislukte resetpogingen
- • Houd statistieken bij van gebruik
🏫 Inzet op school
Aanbevolen configuratie voor scholen
Voor leerlingen
- • Wachtwoordlengte: minimaal 12 tekens
- • Verificatie: minimaal 2 sterke factoren (bijv. e-mail + schoolpas, of e-mail + wachtwoord)
- • Wachtwoordsuggesties: Ingeschakeld (voor gebruiksvriendelijkheid)
- • Persoonlijke-info-check: Ingeschakeld
🔍 Problemen oplossen
MFA-reset geweigerd (403)
Gebruiker buiten bereik
- Controleer of het token-account Authentication Administrator (of hoger) heeft
- Bij AU-scope: staat de doelgebruiker als directe gebruiker in de Administrative Unit?
- Een groep in de AU telt niet als lidmaatschap voor MFA-beheer van die groepsleden
- Haal tokens opnieuw op na een rolwijziging in Entra (Tenant Autoriseren of knop Tokens)
Verbindingsproblemen
Admin consent niet verleend
- Controleer of u bent ingelogd met Cloud Application Administrator, Privileged Role Administrator of Global Administrator
- Verifieer dat alle permissies correct zijn aangevraagd
- Probeer de autorisatie opnieuw te starten
Client secret verlopen
- Controleer in de Azure Portal of het Client Secret nog geldig is.
- Maak zo nodig een nieuw Client Secret aan met een geldigheid van 730 dagen (24 maanden).
- Werk de SSPR-configuratie in EduDisplay bij met het nieuwe Client Secret en herhaal zo nodig de autorisatie.
- Noteer de nieuwe verloopdatum in uw agenda zodat u ruim op tijd kunt verlengen.
🔑 Wachtwoordresetproblemen
Gebruiker niet gevonden
- Controleer of het e-mailadres correct is
- Verifieer dat de gebruiker bestaat in Microsoft 365
- Controleer of de gebruiker in de juiste tenant zit
Verificatie mislukt
- Controleer of de verificatiecode correct is ingevoerd
- Verifieer dat de code niet verlopen is (15 minuten geldig)
- Controleer of de e-mail correct is aangekomen
- Controleer de spam-/junkmap
Wachtwoord voldoet niet aan beleid
- Controleer de wachtwoordbeleidinstellingen
- Zorg dat het wachtwoord voldoet aan alle vereisten
- Gebruik wachtwoordsuggesties indien beschikbaar
📸 Fotouploadproblemen
ZIP-bestand wordt niet geaccepteerd
- Controleer of het bestand een .zip-extensie heeft
- Verifieer dat het bestand niet groter is dan 500MB
- Test of het ZIP-bestand niet beschadigd is
Foto's worden niet gekoppeld
- Controleer of bestandsnamen overeenkomen met leerlingnummers
- Verifieer dat alleen ondersteunde formaten gebruikt worden (PNG, JPG, JPEG)
- Controleer of bestandsnamen geen speciale tekens bevatten
📧 Hulp nodig?
Als de bovenstaande oplossingen niet helpen, neem dan contact met ons op:
[email protected]