Self-Service Password Reset, czyli SSPR, od lat jest jednym z podstawowych mechanizmów samoobsługowych w Microsoft Entra ID, wcześniej znanym jako Azure Active Directory. Jego zadanie jest proste: pozwolić użytkownikowi na zmianę lub reset hasła bez kontaktowania się z administratorem czy helpdeskiem.

Z SSPR można skorzystać między innymi, gdy użytkownik zapomni hasła, konto zostanie zablokowane lub konieczna będzie zmiana wygasłego hasła. W środowiskach hybrydowych, po włączeniu funkcji password writeback, nowe hasło może zostać zapisane również w lokalnym Active Directory.

Zanim użytkownik ustawi nowe hasło, musi jednak potwierdzić swoją tożsamość. Do tego służą metody uwierzytelniania, na przykład Microsoft Authenticator, wiadomość SMS, połączenie telefoniczne lub alternatywny adres e-mail. Szczegółowy opis działania SSPR znajduje się w dokumentacji Microsoftu.

Jak SSPR korzystał z danych użytkownika do tej pory?

W wielu organizacjach dane potrzebne do resetowania hasła nie były rejestrowane bezpośrednio jako metody uwierzytelniania. SSPR mógł korzystać również z informacji zapisanych we właściwościach obiektu użytkownika.

Przykładem może być numer telefonu znajdujący się w atrybucie mobilePhone albo alternatywny adres e-mail zapisany w profilu użytkownika. Dane mogły pochodzić z lokalnego Active Directory, systemu kadrowego, skryptu administracyjnego albo procesu tworzenia kont.

W praktyce oznaczało to, że użytkownik nie zawsze musiał sam przejść proces rejestracji metody. Jeżeli odpowiedni numer telefonu lub adres e-mail znajdował się w katalogu, mógł zostać wykorzystany podczas resetowania hasła.

To właśnie ten mechanizm Microsoft zamierza wyłączyć.

Co zmieni się 7 września 2026 roku?

Od 7 września 2026 roku SSPR będzie akceptował wyłącznie metody uwierzytelniania, które zostały jawnie zarejestrowane dla danego użytkownika.

Samo zapisanie numeru telefonu lub adresu e-mail we właściwościach konta przestanie wystarczać. Metoda będzie musiała znajdować się na liście sposobów uwierzytelniania użytkownika w Microsoft Entra ID.

Rejestrację może przeprowadzić sam użytkownik, na przykład na stronie informacji zabezpieczających, albo administrator przy użyciu centrum administracyjnego Entra czy Microsoft Graph.

Microsoft opisuje tę zmianę w artykule Prepopulate contact information for Self-Service Password Reset oraz w komunikacie dotyczącym aktualizacji bezpieczeństwa Entra ID.

Dlaczego Microsoft wprowadza tę zmianę?

Dane zapisane w profilu użytkownika nie zawsze są traktowane tak samo jak zarejestrowana metoda uwierzytelniania.

Numer telefonu może zostać uzupełniony podczas tworzenia konta, zsynchronizowany z lokalnego katalogu albo zmieniony przez proces, który nie był projektowany z myślą o potwierdzaniu tożsamości. Nie oznacza to jeszcze, że użytkownik rzeczywiście ma dostęp do tego numeru i świadomie wskazał go jako metodę odzyskiwania konta.

Jawna rejestracja metody daje większą kontrolę nad tym, jakie dane wykorzystywane są podczas resetowania hasła. Ujednolica też obsługę SSPR i MFA. Dzięki połączonej rejestracji użytkownik może podczas jednego procesu skonfigurować metody używane zarówno do uwierzytelniania wieloskładnikowego, jak i do odzyskiwania hasła. Mechanizm ten Microsoft opisuje w dokumentacji Combined registration for SSPR and Microsoft Entra multifactor authentication.

Którzy użytkownicy mogą mieć problem?

Zmiana dotknie przede wszystkim użytkowników, którzy są objęci SSPR, ale nie mają żadnej poprawnie zarejestrowanej metody uwierzytelniania.

Nawet jeżeli ich konto zawiera aktualny numer telefonu, po wejściu nowych zasad reset hasła może się nie udać. W takim przypadku użytkownik będzie musiał skontaktować się z administratorem lub helpdeskiem.

Microsoft zapowiedział rozpoczęcie automatycznej kampanii rejestracyjnej od 6 lipca 2026 roku. Użytkownicy, których dotyczy problem, mogą zobaczyć prośbę o skonfigurowanie wymaganych metod. Kampania ma przygotować środowiska przed właściwym wymuszeniem nowych zasad.

Co administrator powinien sprawdzić przed wrześniem?

Warto zacząć od raportów dostępnych w centrum administracyjnym Microsoft Entra:

Entra ID → Authentication methods → Activity → Registration and reset events.

Administrator powinien sprawdzić, ilu użytkowników objętych SSPR ma zarejestrowane metody oraz czy wybrane metody są dozwolone w obowiązującej polityce Authentication methods.

Należy również zweryfikować konfigurację kampanii rejestracyjnej oraz liczbę metod wymaganych podczas resetowania hasła. Jeżeli SSPR wymaga dwóch sposobów, użytkownik powinien mieć zarejestrowane co najmniej dwie obsługiwane metody.

Nie należy przy tym zakładać, że wypełniony atrybut mobilePhone rozwiązuje problem. Po 7 września liczyć będzie się nie to, co znajduje się w profilu użytkownika, lecz to, co zostało zapisane jako metoda uwierzytelniania. To niewielka zmiana techniczna, ale  w nieprzygotowanym środowisku może szybko zamienić samoobsługowy reset hasła w serię zgłoszeń do helpdesku.