SSPR — Self-Service Password Reset - EduDisplay 

SSPR — Self-Service Password Reset

Aparte module

Configureer Self-Service Password Reset voor Microsoft 365-gebruikers, zodat leerlingen zelf hun wachtwoord en/of MFA kunnen resetten zonder ICT-beheerder.

📋 Overzicht

SSPR (Self-Service Password Reset) stelt gebruikers in staat om zelfstandig hun Microsoft 365 wachtwoord en/of MFA te resetten zonder tussenkomst van een ICT-beheerder. Dit vermindert de werkdruk voor ICT.

✅ Voordelen

  • • Minder werkdruk voor ICT-servicedesk
  • • Gebruikers kunnen tijdens schooluren zelf makkelijk hun wachtwoord/MFA resetten
  • • Veilige verificatie via meerdere factoren
  • • Integratie met Entra ID-omgeving
  • • Auditlogging voor beveiliging

Vereisten

  • • Microsoft 365 / Entra ID-tenant
  • • Admin consent (eenmalig): minimaal Cloud Application Administrator of Privileged Role Administrator
  • • SSPR-tokens: minimaal Authentication Administrator (least privilege)
  • • Optioneel maar sterk aanbevolen: Administrative Unit om het bereik te beperken
  • • Toegang tot SSPR in EduDisplay

⚠️ Belangrijk

SSPR vereist een eenmalige configuratie per EduDisplay-portaal (tenant). Na deze inrichting kan het portaal zelfstandig wachtwoordresets uitvoeren voor gebruikers via de SSPR API of een (optioneel) eigen wachtwoordportaal.

🏢 Tenant instellen

Elke beheerder die SSPR wil gebruiken, moet eerst een tenant-autorisatie instellen. Dit is een eenmalige actie die de verbinding tussen EduDisplay en uw Microsoft 365-tenant tot stand brengt. Start in het portaal via SSPR → Autorisatie.

Stap 1: Ga naar Autorisatie

  1. Log in op het EduDisplay-portaal
  2. Navigeer naar SSPRAutorisatie
  3. U ziet een overzicht van uw geautoriseerde tenants (indien aanwezig)

Stap 2: Tenant autoriseren

  1. Klik op Tenant Autoriseren
  2. Vul de volgende gegevens in:
    • Naam: Een beschrijvende naam (bijv. "Schoolnaam SSPR")
    • Primair domein: Het primaire domein van uw Microsoft 365-tenant (bijv. "schoolnaam.nl")
  3. Klik op Autoriseren
  4. U wordt doorgestuurd naar Microsoft voor admin consent

Stap 3: Admin consent verlenen

⚠️ Opmerking

Voor de token-login na admin consent (en voor latere resets) geldt least privilege:

Gebruik een apart account met alleen Authentication Administrator (eventueel scoped op een Administrative Unit) (bij voorkeur geen Global Administrator — deze heeft te veel rechten). Zie Rechten beperken.

  1. Log in met een account dat admin consent mag geven. Minimale rollen: Cloud Application Administrator of Privileged Role Administrator (anders Global Administrator).
  2. Controleer de gevraagde delegated permissies:
    • User.ReadWrite.All — wachtwoord reset
    • UserAuthenticationMethod.ReadWrite.All — MFA-methoden beheren
    • offline_access — refresh token
  3. Klik op Accepteren
  4. U wordt automatisch teruggeleid naar de EduDisplay beheeromgeving

Stap 4: Rechten beperken

Beperk daarna het bereik tot alleen leerlingen via een Administrative Unit — zie Rechten beperken.

🛡️ Rechten beperken (alleen leerlingen)

⚠️ Sterk aanbevolen

Beperk SSPR tot alleen leerlingen via een Administrative Unit. Zo voorkomt u dat medewerkers of andere accounts buiten bereik per ongeluk gereset kunnen worden.

SSPR werkt al met delegated Graph-rechten. De app-machtiging zegt alleen: “mag authenticatiemethoden beheren voor alle gebruikers die de aangemelde beheerder mag beheren”. Het bereik (bijvoorbeeld alleen leerlingen) stelt u in Microsoft Entra in — niet via een losse beveiligingsgroep als rol-scope.

Kan het niet met een Entra-groep?

Nee — niet als scope voor MFA-/wachtwoordbeheer. U kunt de rol Authentication Administrator niet zo toewijzen dat die automatisch alleen geldt voor leden van bijvoorbeeld de groep “Leerlingen”.

  • Een groep als lid van een Administrative Unit toevoegen zorgt er alleen voor dat de groep zelf beheerd kan worden — niet de MFA of het wachtwoord van de groepsleden.
  • Een role-assignable group bepaalt wie de beheerrol krijgt, niet op welke gebruikers die rol mag handelen (dat blijft directory-breed of AU-scoped).

Wel: Administrative Unit

Microsoft ondersteunt scoping van rollen zoals Authentication Administrator op een Administrative Unit (AU). Alleen gebruikers die lid zijn van die AU vallen binnen het bereik.

  1. Maak in Entra een Administrative Unit, bijvoorbeeld “Leerlingen SSPR”.
  2. Voeg de leerling-accounts direct toe als AU-leden (handmatig, via bulk, of met een dynamische AU op gebruikersattributen).
  3. Wijs de rol Authentication Administrator toe aan het account waarmee u in EduDisplay op Tenant Autoriseren klikt, met scope = die Administrative Unit. (Na admin consent volgt automatisch de Microsoft-login voor de delegated tokens.)
  4. Autoriseer opnieuw in EduDisplay met dat account via Tenant Autoriseren (of, bij een bestaande koppeling, via de knop Tokens).
  5. Test: MFA-reset voor een leerling in de AU moet lukken; voor een medewerker buiten de AU moet Entra weigeren (403).

Groep “Leerlingen” toch gebruiken?

Een groep is nuttig als bron om de AU te vullen, maar is niet de Entra-scope zelf:

  • Dynamische Administrative Unit: regels op dezelfde attributen als uw leerlingengroep (bijv. afdeling, employeeType, custom attribute). Leden blijven automatisch actueel.
  • Periodieke sync: script of automation die leden van de groep “Leerlingen” als directe gebruikers in de AU zet (groepslidmaatschap alleen is niet voldoende voor MFA-scope).

Wachtwoord én MFA

Werk met least privilege. Voor MFA: minimaal Authentication Administrator (eventueel AU-scoped). Voor wachtwoord-reset: minimaal Password Administrator of Helpdesk Administrator (eveneens te scopen op een Administrative Unit). Gebruik geen Global Administrator voor de dagelijkse SSPR-tokens.

Meer informatie (Microsoft)

⚙️ Instellingen

Via de SSPR-instellingenpagina kunt u het wachtwoordbeleid, de verificatiefactoren en andere opties configureren voor uw SSPR-implementatie.

Toegang tot instellingen

  1. Ga naar SSPRInstellingen in het EduDisplay-portaal
  2. U ziet verschillende secties voor configuratie

Wachtwoordbeleid

Instelling Beschrijving Standaard
Minimale lengte Minimaal aantal tekens in wachtwoord 8
Speciale tekens Minimaal aantal speciale tekens (!@#$% etc.) 1
Cijfers Minimaal aantal cijfers 1
Hoofdletters Minimaal aantal hoofdletters 1
Kleine letters Minimaal aantal kleine letters 1
Persoonlijke-info-check Controleer op persoonlijke informatie in het wachtwoord Ingeschakeld

Verificatiefactoren

Wachtwoordreset

Configureer welke factoren vereist zijn voor wachtwoordreset:

  • E-mail: Verificatiecode via e-mail
  • Wachtwoord: Verificatie via huidig wachtwoord
  • Schoolpas: Verificatie via ICT-beheerderbadge

Stel het minimaal aantal vereiste factoren in (bijv. 2 van de 3).

MFA-reset

Configureer welke factoren vereist zijn voor MFA-reset:

  • E-mail: Verificatiecode via e-mail
  • Wachtwoord: Verificatie via huidig wachtwoord
  • Schoolpas: Verificatie via ICT-beheerderbadge

MFA-reset vereist meestal meerdere factoren voor extra beveiliging.

ICT-beheerderbadges

Badgebeheer

ICT-beheerders kunnen badges toevoegen die gebruikt worden voor verificatie tijdens wachtwoord- en MFA-resets.

  1. Klik op Badge Toevoegen in de instellingen
  2. Scan uw badge met een badgelezer of voer de badge-ID handmatig in
  3. Geef de badge een beschrijvende naam
  4. De badge kan nu gebruikt worden voor verificatie

Gebruikersfoto's

Upload gebruikersfoto's om de gebruikerservaring te verbeteren tijdens het resetproces. Foto's worden gebruikt voor visuele verificatie.

  1. Kies ZIP-bestand of Losse foto’s / selectie
  2. Upload een ZIP (max 500MB) of één/meerdere foto’s (PNG, JPG, JPEG; max 500MB totaal)
  3. Bestandsnamen moeten overeenkomen met leerlingnummers of e-mailprefixes
  4. Nieuwe foto’s worden toegevoegd; bestaande identifiers worden overschreven

Tip: Gebruik consistente bestandsnamen (bijv. leerlingnummer zonder extensie) voor eenvoudige matching.

Aangepaste portalen

U kunt optioneel uw eigen wachtwoordreset- of MFA-resetpagina gebruiken in plaats van de standaard EduDisplay SSPR-pagina.

  • Aangepaste wachtwoordreset: Schakel in en voer uw URL in
  • Aangepaste MFA-reset: Schakel in en voer uw URL in
  • • De API blijft beschikbaar voor integratie met uw eigen portaal

💡 Tips voor gebruik

🛡️ Beveiliging

  • • Gebruik altijd meerdere verificatiefactoren (minimaal 2)
  • • Controleer regelmatig de auditlogs
  • • Houd beheerderbadges veilig en beperk toegang

⚙️ Configuratie

  • • Test de configuratie eerst met een testaccount
  • • Start met een kleine groep gebruikers
  • • Documenteer de instellingen

👥 Gebruikerservaring

  • • Geef duidelijke instructies aan gebruikers
  • • Zorg voor eenvoudige toegang tot SSPR
  • • Gebruik gebruikersfoto's voor visuele verificatie

📊 Monitoring

  • • Controleer regelmatig de auditlogs, waaronder mislukte resetpogingen
  • • Houd statistieken bij van gebruik

🏫 Inzet op school

Aanbevolen configuratie voor scholen

Voor leerlingen

  • • Wachtwoordlengte: minimaal 12 tekens
  • • Verificatie: minimaal 2 sterke factoren (bijv. e-mail + schoolpas, of e-mail + wachtwoord)
  • • Wachtwoordsuggesties: Ingeschakeld (voor gebruiksvriendelijkheid)
  • • Persoonlijke-info-check: Ingeschakeld

🔍 Problemen oplossen

MFA-reset geweigerd (403)

Gebruiker buiten bereik

  • Controleer of het token-account Authentication Administrator (of hoger) heeft
  • Bij AU-scope: staat de doelgebruiker als directe gebruiker in de Administrative Unit?
  • Een groep in de AU telt niet als lidmaatschap voor MFA-beheer van die groepsleden
  • Haal tokens opnieuw op na een rolwijziging in Entra (Tenant Autoriseren of knop Tokens)

Verbindingsproblemen

Admin consent niet verleend

  • Controleer of u bent ingelogd met Cloud Application Administrator, Privileged Role Administrator of Global Administrator
  • Verifieer dat alle permissies correct zijn aangevraagd
  • Probeer de autorisatie opnieuw te starten

Client secret verlopen

  • Controleer in de Azure Portal of het Client Secret nog geldig is.
  • Maak zo nodig een nieuw Client Secret aan met een geldigheid van 730 dagen (24 maanden).
  • Werk de SSPR-configuratie in EduDisplay bij met het nieuwe Client Secret en herhaal zo nodig de autorisatie.
  • Noteer de nieuwe verloopdatum in uw agenda zodat u ruim op tijd kunt verlengen.

🔑 Wachtwoordresetproblemen

Gebruiker niet gevonden

  • Controleer of het e-mailadres correct is
  • Verifieer dat de gebruiker bestaat in Microsoft 365
  • Controleer of de gebruiker in de juiste tenant zit

Verificatie mislukt

  • Controleer of de verificatiecode correct is ingevoerd
  • Verifieer dat de code niet verlopen is (15 minuten geldig)
  • Controleer of de e-mail correct is aangekomen
  • Controleer de spam-/junkmap

Wachtwoord voldoet niet aan beleid

  • Controleer de wachtwoordbeleidinstellingen
  • Zorg dat het wachtwoord voldoet aan alle vereisten
  • Gebruik wachtwoordsuggesties indien beschikbaar

📸 Fotouploadproblemen

ZIP-bestand wordt niet geaccepteerd

  • Controleer of het bestand een .zip-extensie heeft
  • Verifieer dat het bestand niet groter is dan 500MB
  • Test of het ZIP-bestand niet beschadigd is

Foto's worden niet gekoppeld

  • Controleer of bestandsnamen overeenkomen met leerlingnummers
  • Verifieer dat alleen ondersteunde formaten gebruikt worden (PNG, JPG, JPEG)
  • Controleer of bestandsnamen geen speciale tekens bevatten

📧 Hulp nodig?

Als de bovenstaande oplossingen niet helpen, neem dan contact met ons op:

[email protected]