Im Folgenden werden häufig gestellte Fragen zur Kontowiederherstellung in Microsoft Entra ID aufgeführt. Für Fragen, die hier nicht beantwortet wurden, wenden Sie sich an die Community auf der Microsoft Q&A Seite für Microsoft Entra ID.
Diese häufig gestellten Fragen umfassen:
Funktionsweise der Kontowiederherstellung
Welche Lizenz ist für die Verwendung der Kontowiederherstellung erforderlich?
Benutzer benötigen eine Microsoft Entra ID P1-Lizenz, um die Kontowiederherstellung zu verwenden. Eine Face Check-Lizenz ist auch über Entra Suite oder eigenständig erforderlich. Die Kosten für die Identitätsüberprüfung hängen vom Angebot ab, das Sie im Microsoft Security Store abonnieren.
Wo gehen die Benutzerdaten während des Identitätsüberprüfungsprozesses hin?
Identitätsüberprüfungsanbieter verfügen über eigene Datenschutz- und Datenaufbewahrungsrichtlinien im Rahmen des Überprüfungsangebots aus dem Microsoft Security Store. Ausführliche Informationen finden Sie in der Dokumentation Ihres Anbieters.
Wie wird die überprüfte ID mit Microsoft Entra ID Kontodetails abgeglichen?
Die Kontowiederherstellung überprüft zuerst den Nachweis der Anwesenheit, indem das Foto auf der vom Behörden ausgestellten ID des Benutzers mit einer Echtzeit-Gesichtsüberprüfung verglichen wird. Als Nächstes vergleicht das System die Ansprüche auf Vor- und Nachnamen aus der verifizierten Government ID mit den Profileigenschaften Vorname und Nachname des Benutzers in Microsoft Entra ID. Nur diese beiden Eigenschaften werden für den Abgleich verwendet: Der Anzeigename und der Benutzerprinzipalname werden im Abgleichsprozess für die Kontowiederherstellung nicht verwendet.
Administratoren können die Übereinstimmungsvertrauensstufe für jedes Identitätsüberprüfungsprofil konfigurieren:
Exact – Der Vorname und nachname aus den überprüften Anmeldeinformationen müssen mit den Eigenschaften First name und Last name in Microsoft Entra ID übereinstimmen.
Relaxed - Verwendet den feldübergreifenden Wortabgleich, um Abweichungen zwischen den Namen auf amtlichen Dokumenten und den Benutzerprofilen in Microsoft Entra ID zu berücksichtigen.
Wie entspannt der Abgleich funktioniert
Vom Staat ausgestellte Dokumente – insbesondere Pässe – können den vollständigen rechtlichen Namen eines Benutzers in einem einzigen Feld enthalten, ohne zwischen Vorname und Nachname zu unterscheiden. Einige Anbieter von Identitätsüberprüfungen platzieren den vollständigen Namen vollständig im Anspruch auf den Vornamen oder den Nachnamen der verifizierten Anmeldeinformation. Darüber hinaus darf das Microsoft Entra ID Profil eines Benutzers nur eine Teilmenge der Namen in seinem vollständigen rechtlichen Namen enthalten. Beispielsweise kann ein Benutzer, dessen Reisepass "Maria Elena Garc Lopez" liest, nur "Maria" als First name und "Garc" als Lastname in ihrem Microsoft Entra ID Profil haben.
Um diese Variationen zu behandeln, verwendet entspanntes Matching die folgende Logik:
Die Eigenschaft Vorname in Microsoft Entra ID muss mit jedem Wort im Anspruch auf den Vornamen oder den Nachnamen der verifizierten Anmeldeinformation übereinstimmen.
UND die Eigenschaft Nachname in Microsoft Entra ID muss einem beliebigen Wort aus dem Anspruch des Vornamens oder des Nachnamens der verifizierten Anmeldeinformation entsprechen.
Beide Bedingungen müssen erfüllt sein, damit der Abgleich erfolgreich ist.
Im obigen Beispiel stimmt "Maria" mit einem Wort im Vornamenanspruch der bestätigten Anmeldeinformationen ("Maria Elena") überein, und "Garc" stimmt mit einem Wort im Nachnamenanspruch ("Garc Lopez") überein – daher ist die Übereinstimmung erfolgreich, obwohl das Microsoft Entra ID Profil nur eine Teilmenge des vollständigen rechtlichen Namens enthält.
Dieser Ansatz ermöglicht einen erfolgreichen Abgleich, wenn Namen unterschiedlich zwischen den überprüften Anmeldeinformationen und Microsoft Entra ID aufgeteilt werden, oder wenn ein Benutzerprofil eine Teilmenge des vollständigen rechtlichen Namens im vom Staat ausgestellten Dokument enthält.
Wenn der Namensabgleich unter beiden Vertrauensstufen fehlschlägt, kann der Benutzer die Wiederherstellung nicht abschließen und muss dem normalen Helpdeskprozess folgen.
Für Organisationen, die eine stärkere Überprüfung über den Namensabgleich hinaus benötigen, können benutzerdefinierte Authentifizierungserweiterungen zusätzliche Ansprüche gegen Organisationsdaten überprüfen.
Was geschieht, wenn Personen mit demselben Namen versuchen, ein Konto wiederherzustellen?
Administratoren können benutzerdefinierte Authentifizierungserweiterungen verwenden, um Identitätsansprüche vom Überprüfungsanbieter zu verarbeiten und sie mit Organisationsdaten ( z. B. einem HRIS-System oder Mitarbeiterverzeichnis ) zu vergleichen, um zwischen Benutzern mit ähnlichen Namen zu unterscheiden.
Ohne eine benutzerdefinierte Authentifizierungserweiterung können Wiederherstellungsversuche von Benutzern mit demselben Namen wie ein anderer Benutzer blockiert werden. Um dies zu vermeiden, aktivieren Sie eine benutzerdefinierte Authentifizierungserweiterung im Identitätsüberprüfungsprofil, und überprüfen Sie zusätzliche Attribute über den Vor- und Nachnamen hinaus.
Muss ich einen temporären Zugriffspass (TAP) für die Kontowiederherstellung verwenden?
Ja. TAP ist für die Kontowiederherstellung in dieser Version erforderlich.
Was geschieht, wenn der Benutzer nicht über Microsoft Authenticator auf dem Gerät verfügt?
Während des Wiederherstellungsablaufs erinnert der Identitätsüberprüfungsanbieter den Benutzer bei Bedarf daran, die App herunterzuladen. Microsoft Authenticator muss nur installiert werden – der Benutzer muss sich nicht bei diesem anmelden, um die vom Anbieter ausgestellte überprüfte ID zu speichern.
Gelten Richtlinien für bedingten Zugriff während der Kontowiederherstellung?
Ja. Richtlinien für bedingten Zugriff in Ihrem Mandanten können während der Kontowiederherstellung angewendet werden. Wenn eine Richtlinie den Zugriff blockiert oder Steuerelemente erfordert, z. B. ein kompatibles Gerät, ein vertrauenswürdiger Speicherort oder eine mehrstufige Authentifizierung, wird der Wiederherstellungsversuch des Benutzers möglicherweise unterbrochen oder blockiert.
Überprüfen und testen Sie Ihre Richtlinien für bedingten Zugriff mit einer kleinen Gruppe von Benutzern, bevor Sie die Kontowiederherstellung umfassender bereitstellen.
Sollte ich die Kontowiederherstellung für alle Benutzer in meiner Organisation aktivieren?
Der Kontowiederherstellungsprozess unterstützt einen phasenweisen Rollout über Identitätsüberprüfungsprofile. Jedes Profil zielt auf bestimmte Benutzergruppen ab, sodass Sie mit einer kleinen Testgruppe im Evaluierungsmodus beginnen und erweitern können, wenn Sie Vertrauen gewinnen.
Empfohlener Ansatz:
Erstellen Sie ein Profil im Auswertungsmodus für eine kleine Testgruppe, um den Identitätsüberprüfungsfluss zu überprüfen.
Wechseln Sie das Profil in den Produktionsmodus , sobald das Testen bestätigt hat, dass der Fluss für Ihre Benutzer funktioniert.
Erstellen Sie bei Bedarf zusätzliche Profile für breitere Benutzerpopulationen.
Für bestimmte Konten, wie zum Beispiel solche, die einem CEO oder einem Finanzleiter gehören, können Sie die Wiederherstellung auf persönliche Prozesse oder Remoteprozesse beschränken, bei denen ein Mensch beteiligt ist. Diese Konten sind aufgrund ihrer sensiblen Art möglicherweise nicht für die Self-Service-Wiederherstellung geeignet.
Wie kann ich die Kosten für die Kontowiederherstellung in meiner Organisation schätzen?
Kontowiederherstellungsanforderungen wirken sich in der Regel auf etwa 1%–3% von Benutzern pro Monat aus. Der Kosteneinsparungsrechner im Microsoft Entra Administrationscenter (unter Entra ID>Kontowiederherstellung) hilft Ihnen, mögliche Einsparungen zu projizieren. Geben Sie Ihre aktuellen Helpdesk-Kosten, die Zielbenutzeranzahl und die Kosten pro Überprüfung von Ihrem ausgewählten Anbieter ein. Der Schätzwert vergleicht die aktuellen Ausgaben mit projizierten Self-Service Recovery-Kosten, sodass Sie Einsparungen für Ihr Szenario modellieren können.
Identitätsüberprüfungsprofile
Was ist ein Identitätsüberprüfungsprofil?
Ein Identitätsüberprüfungsprofil ist ein Konfigurationsobjekt, das definiert, wie die Identitätsüberprüfung für eine bestimmte Benutzergruppe eingerichtet wird. Profile steuern, welcher Identitätsüberprüfungsanbieter die Überprüfung durchführt, welche Benutzer im Gültigkeitsbereich sind und wie die Kontoüberprüfung behandelt wird. Heute werden Identitätsüberprüfungsprofile verwendet, um die Kontowiederherstellung zu konfigurieren – und sie sind für die Unterstützung zusätzlicher Identitätsüberprüfungsszenarien in Zukunft konzipiert.
Jedes Profil gibt Folgendes an:
Benutzergruppenbereich – Für welche Benutzer das Profil gilt, definiert durch eingeschlossene und ausgeschlossene Gruppen
Identitätsüberprüfungsanbieter – Der Drittanbieter, der die Identitätsprüfung durchführt
Kontoüberprüfungsregeln – Wie Identitätsansprüche abgeglichen werden, einschließlich Übereinstimmungsvertrauen und optionaler benutzerdefinierter Authentifizierungserweiterung
Wiederherstellungsmodus – Für Kontowiederherstellungsszenarien: Auswertung (Tests) oder Produktion (vollständige Wiederherstellung)
Profile werden über einen Assistenten im Microsoft Entra Admin Center unter Entra ID>Accountwiederherstellung>Profiles erstellt.
Kann ich mehrere Identitätsüberprüfungsprofile erstellen?
Ja. Organisationen können mehrere Profile erstellen, um unterschiedliche Benutzerpopulationen mit unterschiedlichen Konfigurationen zu unterstützen. Beispiel:
Ein Profil für Unternehmensmitarbeiter mit einem Identitätsüberprüfungsanbieter mit striktem Abgleich
Ein Profil für Mitarbeiter in Service und Produktion, die einen anderen Anbieter verwenden, mit entspanntem Abgleich
Ein Profil im Evaluierungsmodus für eine Pilotgruppe, die einen neuen Anbieter testet
Jedes Profil arbeitet unabhängig mit seinem eigenen Benutzerbereich, Provider, Gültigkeitsregeln und Moduseinstellungen.
Was sind Evaluierungs- und Produktionsmodi?
Jedes Identitätsüberprüfungsprofil wird in einem von zwei Modi betrieben:
Auswertung – Benutzer können den Identitätsüberprüfungsfluss testen, um zu bestätigen, dass er ordnungsgemäß funktioniert. Konten werden in diesem Modus nicht wiederhergestellt. Verwenden Sie "Auswertung", um die Erfahrung zu überprüfen, bevor Sie die vollständige Wiederherstellung aktivieren.
Produktion – Benutzer, die die Identitätsüberprüfung abschließen, können ihre Konten vollständig wiederherstellen, einen temporären Zugriffspass erhalten und Authentifizierungsmethoden erneut registrieren.
Sie können ein Profil jederzeit von Auswertung zu Produktion wechseln, indem Sie das Profil im Microsoft Entra Admin Center bearbeiten.
Wie kann ich die Priorität festlegen, wenn ein Benutzer mehreren Profilen entspricht?
Die Registerkarte Profiles in der Microsoft Entra Admin Center enthält die Option Set priority. Wenn ein Benutzer zu Gruppen gehört, die mehreren Profilen entsprechen, wertet das System Profile in Prioritätsreihenfolge aus und wendet das erste übereinstimmende Profil an.
Kontoüberprüfung und benutzerdefinierte Authentifizierungserweiterungen
Welche Konfidenzniveaus sind verfügbar?
Zwei Vertrauensstufen der Übereinstimmung sind für den Namenabgleich verfügbar.
Exact – Der Vorname und nachname des Identitätsüberprüfungsanbieters müssen exakt mit den Microsoft Entra ID Profileigenschaften des Benutzers übereinstimmen.
Entspannt – Ermöglicht geringfügige Abweichungen bei der Namensübereinstimmung, um Unterschiede wie Abkürzungen oder Transliterationen einzubeziehen.
Die Übereinstimmungssicherheit wird pro Identitätsüberprüfungsprofil konfiguriert.
Wie funktionieren benutzerdefinierte Authentifizierungserweiterungen mit der Kontowiederherstellung?
Benutzerdefinierte Authentifizierungserweiterungen fügen organisationsspezifische Kontoüberprüfungslogik während des Wiederherstellungsvorgangs hinzu. Wenn ein Benutzer die Identitätsüberprüfung abgeschlossen hat, werden die überprüften Ansprüche des Anbieters an den Endpunkt Ihrer Organisation übergeben – eine Azure Function, Logic App oder REST-API –, die sie anhand autoritativer Datenquellen überprüft, z. B.:
HRIS-Systeme (Mitarbeiterdatensätze)
Mitarbeiterverzeichnisse
Ausweisverwaltungssysteme
Die Erweiterung gibt eine Abgleichsentscheidung an den Kontowiederherstellungs-Flow zurück. Dies ermöglicht die Überprüfung über den Abgleich von Vor- und Nachnamen hinaus und hilft benutzern mit ähnlichen Namen zu disambiguieren.
Important
Alle von der benutzerdefinierten Authentifizierungserweiterung verarbeiteten Daten bleiben innerhalb der Vertrauensgrenze Ihrer Organisation. Es werden keine organisatorischen Daten an Microsoft weitergegeben - nur das Abgleichsergebnis wird an die Kontenwiederherstellung zurückgegeben.
Was muss ich für eine benutzerdefinierte Authentifizierungserweiterung einrichten?
Um eine benutzerdefinierte Authentifizierungserweiterung mit der Kontowiederherstellung zu verwenden, benötigen Sie Folgendes:
Ein Azure Funktions-, Logik-App- oder REST-API-Endpunkt, der überprüfte Ansprüche empfangen und eine Übereinstimmungsentscheidung zurückgeben kann
Zugriff auf die autorisierende Datenquelle Ihrer Organisation (HRIS, Mitarbeiterverzeichnis oder ähnliches)
Der Endpunkt, der in Microsoft Entra ID als benutzerdefinierte Authentifizierungserweiterung registriert ist
Aktivieren Sie die Erweiterung im Schritt " Kontoüberprüfung " des Identitätsüberprüfungsprofil-Assistenten.
Auswahl und Verwendung des Identitätsüberprüfungsanbieters (IDV)
Kann ich meinen eigenen IDV und meinen Vertrag zur Kontowiederherstellung mitbringen?
Die Kontowiederherstellung unterstützt nur überprüfte und genehmigte Anbieter über den Microsoft Security Store.
Kann ich meinen eigenen IDV im Wiederherstellungsfluss verwenden?
Derzeit unterstützt die Kontowiederherstellung nur Identitätsüberprüfungsanbieter aus dem Microsoft Security Store. Dadurch wird Konsistenz im Wiederherstellungsfluss für Benutzer sichergestellt.
Kann ich die IDV-Dokumentüberprüfung überspringen, wenn ich bereits über eine überprüfte ID vom Anbieter verfüge?
Im häufigsten Szenario für die Wiederherstellung eines vollständig gesperrten Kontos hat der Benutzer keine vorhandene Verified-ID in seiner Wallet, weil er sich auf einem neuen Gerät befindet. Die Kontowiederherstellung konzentriert sich auf diesen häufigsten Fall – das Abrufen einer neuen überprüften ID vom Anbieter während der Wiederherstellung.
Wenn die Regierungs-ID eines Benutzers vom IDV verweigert wird, was sollte er tun?
Im Rahmen des IDV-Registrierungs- und Bereitstellungsprozesses empfängt der Mandant Kontaktanweisungen, um mit dem Supportteam des Anbieters zu arbeiten, um bestimmte ID-Ausstellungsfehler für einzelne Benutzer zu debuggen.
Unterstützt der IDV-Fluss mobile Führerscheine, die European Digital Identity (EUDI) oder elektronische Identifikation (eID)?
Derzeit unterstützt die Kontowiederherstellung die Benutzerüberprüfung über standardmäßig überprüfte Anmeldeinformationen mit Microsoft Entra Verified ID.
Problembehandlung
Ich sehe Fehler bei der "Anwendungsverwaltung" für das Kernverzeichnis in den Überwachungsprotokollen der Administratoren.
Diese Fehler sind nicht mit der Kontowiederherstellung verknüpft und können sicher ignoriert werden.