ラボ 09 - セルフサービス パスワード リセットを構成してデプロイする
ログインの種類: Microsoft 365 管理
ラボのシナリオ
会社は従業員に権限を与え、セルフサービスによるパスワードのリセットを可能にすることを決定しました。 組織内でこの設定を構成する必要があります。
推定時間:15 分
演習 1 - SSPR を有効にしてグループを作成し、それにユーザーを追加する
タスク 1 - SSPR を割り当てるグループを作成する
最初に SSPR を限定的なユーザー セットにロールアウトして、SSPR の構成が期待どおりに動作することを確認します。 限定されたロールアウト用のセキュリティ グループを作成し、グループにユーザーを追加してみましょう。
-
https://entra.microsoft.comで全体管理者アカウントを使用して Microsoft Entra 管理センターを参照します。注: サインイン中に多要素認証 (MFA) を完了するように求められる場合があります。 続行する前に、プロンプトに従って認証方法を構成または確認します。
-
Microsoft Entra 管理センターの左側のナビゲーションで、[Entra ID] の下にある [グループ] を選択します。
-
[すべてのグループ] メニュー項目を開き、右側のウィンドウで [新しいグループ] を選択します。
-
次の情報を使用して、新しいグループを作成します。
設定 Value グループの種類 セキュリティ グループ名 SSPRTestersグループの説明 Testers of SSPR rolloutメンバーシップの種類 割り当て済み メンバー Alex Wilber Allan Deyoung Bianca Pisani -
[作成] を選択します。
![[グループの種類]、[グループ名]、[作成] が強調表示された [新しいグループ] ページが表示されている画面イメージ](/SC-300-Identity-and-Access-Administrator.JA-JP/Instructions/Labs/media/lp2-mod2-create-sspr-security-group.png)
タスク 2 - テスト グループの SSPR を有効にする
グループで SSPR を有効にします。
-
左側のナビゲーションで、[Entra ID] の下にある [パスワードのリセット] を選択します。
-
**[パスワードのリセット プロパティ]** ページで、[セルフサービスのパスワードのリセットが有効] の下にある [選択済み] を選択します。 -
[グループの選択] で、既存の SSPRSecurityGroupUsers を先ほど作成した SSPRTesters に置き換えます。
-
**[パスワードのリセット プロパティ]** ページで、 [保存] を選択します。 ![[選択済み]、[グループの選択]、[保存] が強調表示された [パスワード リセット] の [プロパティ] ページが表示されている画面イメージ](/SC-300-Identity-and-Access-Administrator.JA-JP/Instructions/Labs/media/lp2-mod2-enable-password-reset-for-selected-group.png)
-
[パスワードのリセット] ページで、[管理] の下にある [認証方法]、[登録]、[通知]、[カスタマイズ] を選択し、それぞれの既定の設定を確認します。
注: このラボの残りの部分では、認証方法の 1 つとして [電話] を選択することが重要ですが、他のオプションも使用できます。
タスク 3 - Allan を SSPR に登録する
SSPR の構成が完了したので、作成したユーザーの携帯電話番号を登録します。
-
別のブラウザーを開くか、InPrivate または Incognito ブラウザー セッションを開いて、
https://aka.ms/ssprsetupに移動します。これは、ユーザー認証を求めるメッセージが表示されるようにするためです。
-
提供されたパスワードを使用して
AllanD@<organization-domain-name>.onmicrosoft.comとしてサインインします。注: organization-domain-name を実際のドメイン名に置き換えます。
-
パスワードを更新するように求められたら、任意の新しいパスワードを入力します。 新しいパスワードを必ず記録しておいてください。
-
サインインしたままにするかどうかを尋ねられたら、[はい] を選択します。
-
[詳細情報が必要] ダイアログ ボックスで、[次へ] を選択します。
-
[アカウントのセキュリティ保護] ページで、[次へ] を選択して Authenticator アプリを使用します。
-
画面の指示に従い、QR コードをスキャンして Authenticator のアカウントを設定します。
-
正常に登録されたら、[完了] を選択してプロセスを完了します。
注: この時点で、SSPR と MFA の両方が 1 回の手順で登録されています。
-
ブラウザーを閉じます。 サインイン プロセスを完了する必要はありません。
タスク 4 - SSPR をテストする
次に、ユーザーが自分のパスワードをリセットできるかどうかをテストしてみましょう。
-
InPrivate または Incognito ブラウザー セッションを開き、Microsoft Azure portal (
https://portal.azure.com) を参照します。これは、ユーザー認証を求めるメッセージが表示されるようにするためです。
-
「
AlexW@<organization-domain-name>.onmicrosoft.com」と入力し、[次へ] を選択します。注: organization-domain-name を実際のドメイン名に置き換えます。
-
[パスワードの入力] ページで、[パスワードを忘れた場合] を選択します。
-
[アカウントの復元] ページで、要求された情報を入力し、[次へ] を選択します。
-
画面の指示に従って、Microsoft Authenticator アプリから確認コードを取得します。
-
確認コードを入力し、[次へ] を選択します。
-
[新しいパスワードの選択] ステップで、新しいパスワードを入力して確認します。
-
完了したら、[完了] を選択します。
-
作成した新しいパスワードを使用して、AllanD としてサインインします。
-
確認コードを入力し、サインイン プロセスを完了できることを確認します。
-
完了したら、ブラウザーを閉じます。
タスク 5 - SSPRTesters グループに属していないユーザーを試してみるとどうなるか?
- テストとして、新しい InPrivate ブラウザー ウィンドウを開き、GradyA として Azure portal にログインして、 「パスワードを忘れた場合」 オプションを選択します。
演習の概要
この演習では、グループを作成し、そのメンバーに対してセルフサービスのパスワードのリセットを有効にし、リセット フローを検証しました。 この演習では、SSPR により、セキュリティを維持しながらヘルプデスクの負担を軽減する方法を示しました。