Blog

Self-Service Password Reset instellen in Microsoft Entra ID

15 juli 2026

Laat medewerkers veilig zelf hun wachtwoord herstellen met Self-Service Password Reset in Microsoft Entra ID.

Een vergeten wachtwoord lijkt een klein probleem, maar kan een medewerker volledig stilzetten. Zonder goede herstelroute moet iemand de servicedesk bellen, zijn identiteit laten controleren en wachten tot een beheerder tijd heeft. Met Self-Service Password Reset, meestal afgekort tot SSPR, kunnen medewerkers hun Microsoft 365-wachtwoord zelf herstellen. Dat kan op ieder moment, zonder dat een beheerder het wachtwoord hoeft te zien of handmatig hoeft te wijzigen.

In deze handleiding lees je wat SSPR doet, welke keuzes je vooraf moet maken en hoe je het gecontroleerd invoert. De precieze mogelijkheden hangen af van je Microsoft-licenties en de inrichting van je omgeving. Controleer daarom vóór de uitrol welke functies in jouw abonnement beschikbaar zijn.

Wat is Self-Service Password Reset?

SSPR is een functie van Microsoft Entra ID, de identiteitsdienst achter Microsoft 365. Wanneer een medewerker zijn wachtwoord is vergeten of niet meer kan inloggen, kan hij via de herstelpagina zijn identiteit bewijzen. Na een succesvolle controle kiest hij zelf een nieuw wachtwoord.

De identiteitscontrole kan bijvoorbeeld gebruikmaken van:

  • een melding of code in Microsoft Authenticator;
  • een sms of telefoongesprek;
  • een alternatief e-mailadres;
  • vooraf ingestelde beveiligingsvragen, als je organisatie die toestaat.

Niet iedere methode is even sterk. Een Authenticator-app is doorgaans beter bestand tegen misbruik dan beveiligingsvragen. Een alternatief e-mailadres kan praktisch zijn, maar moet actueel en persoonlijk zijn. Kies daarom niet alleen wat makkelijk is, maar vooral wat past bij het risico van je organisatie.

SSPR is geen vervanging voor multifactorauthenticatie. MFA controleert een normale of risicovolle aanmelding met een extra factor. SSPR is bedoeld voor het herstellen of wijzigen van een wachtwoord. De registratie van beveiligingsinformatie kan voor beide functies gezamenlijk worden ingericht, zodat medewerkers niet twee keer dezelfde gegevens hoeven vast te leggen.

Waarom SSPR voor een MKB-organisatie nuttig is

Een goede SSPR-inrichting levert drie directe voordelen op.

  1. Minder uitval. Medewerkers hoeven niet te wachten op een beheerder en kunnen ook buiten kantooruren weer verder.
  2. Minder servicedeskwerk. Routinematige wachtwoordresets verdwijnen grotendeels uit de werkvoorraad.
  3. Een beter controleerbaar proces. Microsoft registreert herstelactiviteiten, waardoor beheerders verdachte of mislukte pogingen kunnen onderzoeken.

Het grootste voordeel ontstaat alleen als de inrichting veilig én begrijpelijk is. Als medewerkers hun herstelmethoden niet vooraf registreren, werkt SSPR pas wanneer het al te laat is. En als je zwakke herstelmethoden zonder beleid toestaat, verplaats je het beveiligingsrisico naar de herstelroute.

Voorbereiding: maak eerst vijf keuzes

Leg vóór de technische configuratie de volgende keuzes vast.

Keuze Praktische richtlijn
Wie krijgt SSPR? Start met een testgroep en breid daarna gecontroleerd uit.
Hoeveel bewijzen zijn nodig? Overweeg twee methoden voor een reset bij functies met verhoogd risico.
Welke methoden zijn toegestaan? Geef sterke methoden zoals Authenticator de voorkeur.
Hoe vaak moeten gegevens worden bevestigd? Laat medewerkers periodiek controleren of hun informatie nog klopt.
Wie bewaakt meldingen en logs? Wijs een beheerder of IT-partner aan die afwijkingen opvolgt.

Controleer ook of alle medewerkers een eigen account hebben. Een gedeeld account maakt betrouwbare identiteitscontrole onmogelijk: je weet dan niet wie de herstelmethode bezit of wie een reset uitvoert. Gebruik gedeelde postvakken daarom als postvak, niet als gedeeld inlogaccount.

Maak daarnaast een uitzonderingstraject voor medewerkers die geen geschikte telefoon of tweede methode hebben. Voorkom dat mensen onder tijdsdruk hun privégegevens moeten gebruiken zonder dat daar vooraf beleid voor is gemaakt.

Stap 1: maak een gecontroleerde testgroep

Rol SSPR niet direct uit naar iedereen. Maak in Microsoft Entra ID eerst een groep voor een beperkte pilot. Neem daarin medewerkers op uit verschillende functies, plus minimaal één beheerder die de resultaten kan volgen.

Een goede pilot bevat bijvoorbeeld:

  • een medewerker met een zakelijke smartphone;
  • een medewerker zonder zakelijke smartphone;
  • iemand die veel op afstand werkt;
  • iemand die vooral op kantoor werkt;
  • een beheerder die de logs en meldingen controleert.

Gebruik echte medewerkers die de test bewust uitvoeren. Voeg geen willekeurige accounts toe en gebruik geen productieaccount om expres risicovolle situaties te simuleren.

Stap 2: schakel SSPR in voor de pilot

Open het Microsoft Entra-beheercentrum en ga naar het gedeelte voor wachtwoordherstel of password reset. Kies bij de doelgroep de optie om SSPR voor een geselecteerde groep in te schakelen en selecteer je pilotgroep.

Sla de wijziging op en controleer daarna opnieuw of werkelijk alleen de bedoelde groep is geselecteerd. Een te brede selectie is vooral vervelend wanneer medewerkers nog geen herstelgegevens hebben geregistreerd of wanneer de interne communicatie nog niet gereed is.

Microsoft wijzigt beheerportalen regelmatig. Zie je de optie niet op de verwachte plek, zoek dan in het Entra-beheercentrum op termen als Password reset, Self-service password reset of Authentication methods.

Stap 3: kies toegestane verificatiemethoden

Bepaal welke methoden medewerkers mogen gebruiken om hun identiteit te bewijzen. Geef waar mogelijk prioriteit aan Microsoft Authenticator. Stem de keuze af op het bredere MFA-beleid, zodat medewerkers dezelfde sterke methoden kunnen gebruiken.

Let bij iedere methode op de gevolgen:

  • Authenticator: sterk en gebruiksvriendelijk na registratie, maar vraagt een goed proces voor een verloren of vervangen telefoon.
  • Sms of telefoon: breed beschikbaar, maar kwetsbaarder wanneer een telefoonnummer wordt overgenomen of niet tijdig wordt bijgewerkt.
  • Alternatief e-mailadres: handig als reserve, maar alleen verantwoord als het adres persoonlijk, actueel en goed beveiligd is.
  • Beveiligingsvragen: makkelijk te begrijpen, maar antwoorden zijn soms te raden of openbaar te vinden. Gebruik deze methode alleen als je risicoanalyse dat toelaat.

Stel vervolgens in hoeveel methoden nodig zijn voor een reset. Eén methode geeft minder uitval, maar ook minder zekerheid. Twee methoden verhogen de betrouwbaarheid van de identiteitscontrole, maar vragen meer voorbereiding en een bruikbare uitzonderingsroute.

Stap 4: configureer registratie en meldingen

Zorg dat medewerkers hun beveiligingsinformatie registreren voordat zij SSPR nodig hebben. Microsoft kan gebruikers bij het aanmelden vragen om ontbrekende gegevens vast te leggen of bestaande gegevens opnieuw te bevestigen.

Kies een bevestigingsinterval dat past bij je organisatie. Te vaak bevestigen veroorzaakt irritatie; nooit bevestigen leidt tot oude telefoonnummers en onbruikbare hersteladressen. Neem de controle van beveiligingsinformatie ook op in het uitdienstproces en bij wijzigingen van telefoonnummer of toestel.

Schakel meldingen in voor wachtwoordresets en wijzigingen van verificatiemethoden waar je licentie en configuratie dat ondersteunen. Een medewerker die onverwacht zo'n melding ontvangt, moet direct weten waar hij dit meldt. Zet daarom in de communicatie niet alleen wat een normale melding betekent, maar ook wat iemand bij een verdachte melding moet doen.

Stap 5: laat de pilot echte herstelacties uitvoeren

Een instelling die alleen op papier klopt, is niet klaar voor productie. Laat iedere pilotdeelnemer de registratie afronden en voer daarna een gecontroleerde test uit via de officiële Microsoft-pagina voor wachtwoordherstel.

Controleer tijdens de test:

  1. Kan de medewerker de herstelpagina vinden?
  2. Worden alleen de toegestane methoden aangeboden?
  3. Werkt het proces op een beheerd én een extern netwerk?
  4. Kan de medewerker na de reset weer aanmelden bij Microsoft 365?
  5. Wordt de reset correct zichtbaar in de audit- of aanmeldlogboeken?
  6. Ontvangt de medewerker de verwachte melding?

Gebruik een tijdelijk, sterk testwachtwoord en laat de medewerker na afloop controleren of Outlook, Teams en andere gekoppelde apps opnieuw aanmelden waar dat nodig is. Op sommige apparaten kan een oude sessie nog actief zijn of kan opnieuw aanmelden nodig zijn.

Stap 6: bereid communicatie en ondersteuning voor

Stuur geen lange technische instructie. Geef medewerkers een korte uitleg met:

  • waarom registratie verplicht of gewenst is;
  • welke methoden zij mogen gebruiken;
  • waar zij de registratie uitvoeren;
  • waar zij een vergeten wachtwoord herstellen;
  • wat zij doen bij een verloren telefoon;
  • waar zij verdachte meldingen melden;
  • hoe zij hulp krijgen als zelfherstel niet lukt.

Plan voor de eerste uitrolweek extra ondersteuning. Medewerkers die registratie uitstellen, geen tweede methode hebben of een oud telefoonnummer tegenkomen, hebben vaak menselijke hulp nodig. Leg voor de servicedesk vast hoe de identiteit wordt gecontroleerd voordat een beheerder handmatig iets wijzigt.

Stap 7: breid gefaseerd uit

Is de pilot succesvol, breid SSPR dan per afdeling of vestiging uit. Controleer na iedere groep:

  • het percentage voltooide registraties;
  • het aantal geslaagde en mislukte herstelpogingen;
  • terugkerende vragen aan de servicedesk;
  • onverwachte of verdachte resetmeldingen;
  • medewerkers zonder bruikbare herstelmethode.

Schakel pas volledig over wanneer de registratiegraad voldoende is en het handmatige noodproces bekend is. Houd minimaal één beheerder buiten afhankelijkheid van één enkel herstelpad. Voor beheerdersaccounts gelden vaak strengere eisen; behandel die accounts apart volgens je beheer- en noodtoegangsbeleid.

Wat te doen bij een verloren of vervangen telefoon

Een verloren telefoon is precies het moment waarop een slechte herstelprocedure zichtbaar wordt. Laat de medewerker het verlies direct melden. Trek waar nodig oude sessies of verificatiemethoden in en registreer de nieuwe methode pas na een betrouwbare identiteitscontrole.

Laat medewerkers vóór een geplande toestelwissel hun nieuwe verificatiemethode toevoegen en testen. Verwijder de oude methode pas nadat de nieuwe werkt. Bij onverwacht verlies moet de servicedesk een vastgelegd proces volgen; alleen iemands naam, functie of personeelsnummer is meestal onvoldoende bewijs.

Controleer na herstel ook of er geen onbekende verificatiemethode is toegevoegd. Een aanvaller die toegang krijgt tot een account kan proberen zijn eigen telefoonnummer of app te registreren om later opnieuw binnen te komen.

Beheer en periodieke controle

SSPR vraagt weinig dagelijks beheer, maar is geen eenmalige instelling. Neem minimaal deze controles op in je beheeragenda:

  • bekijk periodiek de registratiegraad;
  • onderzoek opvallende aantallen mislukte resets;
  • controleer wijzigingen van verificatiemethoden rond verdachte aanmeldingen;
  • verwijder of blokkeer accounts van uitdienstgetreden medewerkers tijdig;
  • test het herstelproces na grote wijzigingen in Conditional Access of authenticatiemethoden;
  • actualiseer de instructie wanneer Microsoft het portaal of de beschikbare methoden wijzigt.

Koppel deze controles aan je bestaande beveiligingsritme. Een maandelijkse controle op afwijkingen en een jaarlijkse praktijktest zijn voor veel MKB-organisaties een bruikbaar begin, maar pas de frequentie aan op je risico's en wettelijke verplichtingen.

Veelgemaakte fouten

Iedereen tegelijk inschakelen zonder registratiecampagne. Daardoor ontdekken medewerkers pas tijdens een storing dat hun gegevens ontbreken.

Alleen sms toestaan. Dat is eenvoudig, maar levert geen goede reserve op bij verlies van een telefoon of nummer.

Gedeelde accounts meenemen. De herstelmethode komt dan bij één persoon terecht, terwijl meerdere mensen het account gebruiken.

Geen noodprocedure vastleggen. Als zelfherstel faalt, gaat de servicedesk improviseren met identiteitscontrole.

Een geslaagde reset niet in apps testen. Een nieuw wachtwoord kan betekenen dat Outlook, Teams, VPN of mobiele apps opnieuw om aanmelding vragen.

Meldingen negeren. Een onverwachte reset- of registratiemelding kan het eerste signaal van accountmisbruik zijn.

Veelgestelde vragen

Is SSPR hetzelfde als MFA?

Nee. MFA voegt een extra controle toe aan een aanmelding. SSPR gebruikt geregistreerde methoden om iemands identiteit te controleren voordat een wachtwoord wordt hersteld. De registratie kan wel voor beide functies gezamenlijk worden gebruikt.

Kan iedere Microsoft 365-gebruiker SSPR gebruiken?

Dat hangt af van de licentie, de tenantconfiguratie en het accounttype. Controleer de actuele Microsoft-licentievoorwaarden en test de functie met de accounts die je echt wilt ondersteunen.

Moeten medewerkers hun privételefoon gebruiken?

Niet automatisch. Maak hierover expliciet beleid en bied een alternatief wanneer privégebruik niet passend of toegestaan is. Een zakelijke Authenticator-registratie op een beheerd toestel is vaak de duidelijkste route.

Wat als een medewerker geen toegang meer heeft tot een geregistreerde methode?

Gebruik dan het vastgelegde handmatige herstelproces. Controleer de identiteit zorgvuldig, verwijder de verloren methode waar nodig en laat de medewerker een nieuwe methode registreren en testen.

Kunnen beheerders zien wat het oude wachtwoord was?

Nee. Beheerders kunnen een wachtwoord wijzigen of herstel ondersteunen, maar Microsoft toont het bestaande wachtwoord niet.

Werkt SSPR ook voor lokale Active Directory-accounts?

In hybride omgevingen kan wachtwoordterugschrijving naar een lokale Active Directory nodig zijn. Dat vraagt aanvullende configuratie en geschikte licenties. Laat de koppeling ontwerpen en testen door iemand die de hybride identiteitsomgeving kent.

Hoe weet je of de uitrol geslaagd is?

Kijk niet alleen naar het feit dat SSPR aanstaat. Een geslaagde uitrol betekent dat medewerkers geregistreerd zijn, een echte hersteltest werkt, meldingen en logs beschikbaar zijn en de servicedesk een veilige uitzonderingsprocedure kan uitvoeren.

Breng je eigen IT-situatie in kaart

Wil je weten waar jouw organisatie technisch en organisatorisch kan verbeteren? Doe de gratis IT-scan en ontvang direct een praktisch overzicht van aandachtspunten.

Lees ook