Spring til indhold

Microsoft strammer Self-Service Password Reset i 2026

Af Michal Lampe Sørensen · 6 min læsning · 29. juni 2026

Verificeret mod Microsoft Learn, juni 2026

Indhold

TL;DR

Fra 7. september 2026 godkender Self-Service Password Reset (SSPR) kun de login-metoder, brugeren selv har registreret, ikke kontaktoplysninger trukket fra kataloget. En registreringskampagne starter 6. august 2026. Sideløbende erstatter Microsoft det gamle CAPTCHA med usynlig misbrugsdetektering hen over juli og august 2026. SSPR med tilbageskrivning til lokal Active Directory kræver Entra ID P1, som følger med Business Premium og Microsoft 365 E3 og E5.

Hvad er SSPR, og hvilken licens kræver det?

SSPR står for Self-Service Password Reset. Det lader brugere nulstille deres egen adgangskode uden at ringe til helpdesk, ved at bekræfte deres identitet med for eksempel en godkender-app, en sms-kode eller en alternativ mailadresse.

Funktionen findes i to varianter, og det er her licensen bliver vigtig:

  • Cloud-only nulstilling (kun for konti der lever i Entra ID): følger med alle Microsoft 365-planer.
  • Nulstilling med tilbageskrivning til lokal Active Directory (password writeback): kræver Entra ID P1. Det er typisk relevant for virksomheder med hybrid opsætning, hvor brugerkonti synkroniseres mellem en lokal server og skyen.

Entra ID P1 (tidligere Azure AD Premium P1) følger med Microsoft 365 Business Premium, Microsoft 365 E3, E5 og E7. Har I kun Business Basic eller Standard, skal P1 tilkøbes separat for at få writeback.

De to ændringer nedenfor gælder selve nulstillingsflowet og rammer derfor begge varianter.

Ændring 1: Brugerne skal selv have registreret deres metoder

I dag kan SSPR i nogle tilfælde verificere en bruger ud fra kontaktoplysninger, der ligger i kataloget, for eksempel et telefonnummer eller en mailadresse en administrator har indtastet. Det stopper Microsoft.

Fra 7. september 2026 godkender SSPR kun login-metoder, som brugeren selv aktivt har registreret. Oplysninger trukket direkte fra kataloget tæller ikke længere som en gyldig metode.

For at give brugerne tid starter Microsoft en registreringskampagne:

1

6. august 2026

Registreringskampagnen starter. Brugere uden en registreret metode bliver bedt om at tilføje en, når de logger ind.

2

7. september 2026

Håndhævelsen træder i kraft. Brugere uden mindst én registreret metode kan ikke længere nulstille deres egen adgangskode og må kontakte helpdesk.

Microsoft oplyser, at omkring 86 procent af alle SSPR-verifikationer allerede i dag bruger registrerede metoder. Det er altså den sidste gruppe uden registrering, I skal have fat i.

Ændring 2: Farvel til CAPTCHA i nulstillingsflowet

Den anden ændring er rent teknisk og kræver ingen handling fra jer. Microsoft fjerner det gamle CAPTCHA (de forvrængede bogstaver, man skal taste af), som brugere møder i SSPR-flowet på nettet.

I stedet bruger Microsoft to ting bag kulisserne:

  • Backend-throttling, der bremser mistænkelig automatiseret trafik.
  • Adfærdsbaseret misbrugsdetektering, der genkender mønstre fra angreb frem for at stille en opgave til mennesket.

Udrulningen sker fra slutningen af juli 2026 og er færdig omkring midten af august 2026. Microsoft understreger, at det ikke påvirker brugernes mulighed for at nulstille deres adgangskode. Brugerne slipper for et ekstra trin, og beskyttelsen mod automatiserede angreb sker uden at I skal sætte noget op.

Eneste anbefaling: orienter jeres helpdesk og ret intern dokumentation, hvis den nævner CAPTCHA under password-nulstilling.

Tjekliste: det her bør I gøre inden 6. september 2026

Den vigtigste deadline er registreringskravet den 7. september. Sådan kommer I klar:

1

Tjek dækningen

Gå i Microsoft Entra admin center og se, hvor mange brugere der allerede har en registreret autentificeringsmetode. Det er her, I finder de manglende.

2

Aktiver registreringskampagnen

Slå kampagnen til, så brugere uden en metode automatisk bliver bedt om at registrere en ved login fra 6. august.

3

Husk administratorerne

Sørg for, at alle konti med administratorrettigheder også har mindst én registreret metode. De er ofte undtaget fra almindelige kampagner.

4

Planlæg en backup-proces

Beslut, hvordan helpdesk hjælper de brugere, der alligevel ikke når at registrere sig inden 7. september.

5

Kommuniker tydeligt

Send en kort besked til medarbejderne om, hvorfor de bliver bedt om at registrere en metode, så de ikke tror, det er phishing.

Licensvinklen: hvilke planer giver jer Entra ID P1?

De fleste af disse ændringer rammer alle, uanset licens, fordi de gælder selve nulstillingsflowet. Men hvis I vil have password writeback (nulstilling der også opdaterer en lokal Active Directory i en hybrid opsætning), kræver det Entra ID P1.

Entra ID P1 (det tidligere navn var Azure AD Premium P1) følger med:

PlanEntra ID P1 inkluderet
Business BasicNej
Business StandardNej
Business PremiumJa
Microsoft 365 E3Ja
Microsoft 365 E5Ja
Microsoft 365 E7Ja

Har I Business Basic eller Standard, kan Entra ID P1 tilkøbes separat. Men før I gør det, er det værd at regne på, om et løft til Business Premium giver mere for pengene, for ud over P1 får I også enhedsstyring med Intune og Defender for Business.

Kilder: Microsoft Message Center MC1325414 og MC1400824 samt Microsoft Learn om licenskrav til SSPR.

Find ud af om jeres licens dækker Entra ID P1

Se hvilke Microsoft 365-planer der inkluderer Entra ID P1 og password writeback, så I ikke betaler for et tilkøb I allerede har.

Se alle planer

Ofte stillede spørgsmål

Kræver Self-Service Password Reset en særlig licens?+

Cloud-only nulstilling for konti i Entra ID følger med alle Microsoft 365-planer. Vil I have tilbageskrivning til en lokal Active Directory (password writeback) i en hybrid opsætning, kræver det Entra ID P1, som er inkluderet i Business Premium, Microsoft 365 E3, E5 og E7.

Hvad sker der den 7. september 2026, hvis en bruger ikke har registreret en metode?+

Så kan brugeren ikke længere nulstille sin egen adgangskode via SSPR og må kontakte helpdesk. Derfor anbefaler Microsoft at aktivere registreringskampagnen fra 6. august, så de sidste brugere når at registrere mindst én metode i tide.

Skal vi gøre noget i forbindelse med, at CAPTCHA fjernes?+

Nej, ændringen kræver ingen administrativ handling. Som god praksis kan I orientere jeres helpdesk og opdatere intern dokumentation, hvis den henviser til CAPTCHA under password-nulstilling.

Skal du have et par øjne på jeres licenser?

Jeg er uafhængig Microsoft 365-konsulent og hjælper danske virksomheder med at vælge rigtigt og undgå at betale for meget. Skriv til mig, så vender jeg tilbage.

Skriv til mig

eller skriv direkte til mso@ihanstholm.dk