Nod · nodsolutions.se/kunskap/identitet-och-atkomst/sjalvbetjaning-losenordsaterstallning/ · Uppdaterad 2026-09-29
Självbetjäning för lösenordsåterställning (SSPR): mindre tid på support
SSPR brukar säljas in som en tidsbesparing, och det är det. Den viktigare poängen är säkerheten. Det svagaste stället i många företags lösenordsrutin är inte användaren som gör det själv, utan supporten som återställer lösenordet åt den som ringer, låter stressad och vet vad chefen heter. Den här sidan är en del av guiden till identitet och åtkomst.
Vad är självbetjäning för lösenord?
Självbetjäning för lösenord betyder att användaren kan byta ett glömt lösenord eller låsa upp sitt konto utan att kontakta IT. I Microsoft 365 heter funktionen SSPR och finns inbyggd i Entra ID. Användaren går till aka.ms/sspr, eller klickar på länken för återställning på Windows inloggningsskärm om datorn är ansluten till Entra ID.
Ett påhittat men typiskt exempel. En säljare på ett åkeri med 25 anställda kommer tillbaka efter semestern och har glömt sitt lösenord. Klockan är tio i sju och IT öppnar klockan åtta. Så här går det till:
- Hon klickar på "Har du glömt ditt lösenord?" på inloggningssidan eller i Windows.
- Hon skriver in sin e-postadress och fyller i en captcha, den lilla kontrollen av att det är en människa.
- Hon godkänner en notis i Microsoft Authenticator och får en kod till sin registrerade e-post.
- Hon väljer ett nytt lösenord och loggar in.
- Hon får ett mejl om att lösenordet har bytts. Var det inte hon som gjorde det vet hon vem hon ska ringa.
Tre minuter, och inget ärende i supportkön. Poängen är inte bekvämligheten, utan att hon aldrig behövde övertyga en människa om vem hon var.
Säkerhet: hur stoppar man missbruk?
Du stoppar missbruk genom att göra det svårare att återställa lösenordet än att gissa det. SSPR är bara så säkert som metoderna du tillåter, så inställningarna spelar större roll än funktionen i sig.
Kräv två metoder. Du kan välja om en eller två metoder krävs för att återställa. Välj två. För administratörer kräver Microsoft alltid två, och det går inte att ändra.
Välj starka metoder. Microsoft Authenticator och en kod till en registrerad e-postadress är bra. SMS och röstsamtal är de svagaste, och Microsoft slutar dessutom leverera dem i Entra ID den 1 februari 2027, även för lösenordsåterställning. Mer om metoderna står i guiden om MFA.
Skydda registreringen. Den som kan registrera metoder på någon annans konto kan också återställa det. Med villkorad åtkomst kan du kräva att registreringen sker från företagets nätverk eller en hanterad enhet. [VERIFIERA MOT KÄLLA: licens för villkorad åtkomst på registrering av säkerhetsinformation, Entra ID P1]
Slå på aviseringar. Låt användaren få ett mejl vid varje återställning, och låt administratörerna få veta när en annan administratör återställer sitt lösenord. Det kostar ingenting och är ofta det som avslöjar ett försök.
Be om ny bekräftelse. Du kan be användarna bekräfta sina metoder med jämna mellanrum. Microsoft använder 180 dagar i sitt exempel, och det är ett rimligt val.
Nytta: tid och kostnad
Nyttan syns först i din egen supportstatistik. Här står ingen branschsiffra på hur stor andel av alla ärenden som gäller lösenord, eftersom de varierar för mycket för att säga något om just ditt företag. Räkna i stället själv: hur många lösenords- och utelåsningsärenden hade du förra månaden, hur lång tid tog de, och hur länge satt kollegan utan att kunna jobba medan hen väntade?
Den sista frågan glöms ofta bort. Supportens tid är en kostnad, men den som inte kommer in klockan sju en måndag är också en kostnad, och den syns inte i någon faktura. Med självbetjäning är väntetiden några minuter, dygnet runt.
Kostnaden är i de flesta fall redan betald. Återställning för användare som bara finns i molnet ingår i Microsoft 365 Business Standard och uppåt. Har du en lokal Active Directory och vill att det nya lösenordet skrivs tillbaka dit krävs Microsoft 365 Business Premium eller Entra ID P1. Skillnaden förklaras i Entra ID och Active Directory.
Så inför du det
Införandet tar en förmiddag att ställa in och några veckor att få alla registrerade. Stegen följer Microsofts egen guide.
- Kontrollera licenserna. Business Standard räcker för rena molnkonton, lokal Active Directory kräver Business Premium eller P1.
- Välj en pilotgrupp. I Microsoft Entra administrationscenter går du till Entra ID, Lösenordsåterställning. Under Egenskaper sätter du självbetjäning till Markerade och väljer en grupp.
- Välj metoder och antal. Sätt antalet metoder som krävs till två och välj vilka metoder som får användas. Sedan 30 september 2025 styrs metoderna i principen för autentiseringsmetoder, samma ställe som för MFA.
- Kräv registrering. Sätt "Kräv att användarna registrerar sig vid inloggning" till Ja och välj hur ofta de ska bekräfta sina uppgifter. Användarna registrerar metoderna för MFA och lösenordsåterställning på samma ställe, aka.ms/mysecurityinfo.
- Slå på aviseringar. Både till användare och till administratörer.
- Lägg in en länk till supporten. Under Anpassning anger du vart den som fastnar ska vända sig.
- Slå på tillbakaskrivning om du har lokal Active Directory. Det görs i Entra Connect.
- Aktivera återställning från Windows inloggningsskärm. Datorerna måste vara anslutna till Entra ID, och inställningen görs till exempel med en profil i Intune.
- Utöka till alla. När piloten fungerar byter du från Markerade till Alla.
Ett råd till sist. Berätta för kollegorna att funktionen finns innan de behöver den. En självbetjäning som ingen känner till blir ett telefonsamtal ändå.
Samma kontroll, oavsett vägen in
Självbetjäningen är bara halva rutinen. Någon kommer ändå att ringa, och då är frågan om telefonen blir den bakdörr som webben stängde. Nods princip är att ett lösenordsärende ska gå igenom samma kontroll och samma automation oavsett om det startas i en portal, via telefon eller via ett API. Den som ringer bevisar vem hen är på samma sätt som den som återställer själv, till exempel genom att godkänna en notis i Authenticator, i stället för genom att svara på frågor som en angripare kan hitta på LinkedIn. [FYLL I: bekräfta vilka kanaler som finns vid publicering]
Tanken är enkel. Säkerheten ska inte bero på vilken väg in du råkar välja, och inte heller på hur övertygande du låter.
Så hjälper Nod till
Nod ställer in självbetjäning för lösenord i din Microsoft 365-miljö: metoder, registrering, aviseringar, tillbakaskrivning till lokal Active Directory och återställning från Windows inloggningsskärm. I en kostnadsfri rådgivning går vi igenom hur dina lösenordsärenden hanteras i dag och var rutinen går att lura. Läs mer om IT-support hos Nod.
Vanliga frågor
Är det säkert?
Ja, om det är rätt inställt. Kräv två metoder för att återställa, välj metoder som Microsoft Authenticator i stället för SMS och låt användaren få ett mejl varje gång lösenordet ändras. Då är självbetjäningen säkrare än en support som återställer åt den som ringer och låter övertygande.
Vad krävs?
För användare som bara finns i molnet ingår återställning i Microsoft 365 Business Standard och uppåt. Har du en lokal Active Directory och vill att det nya lösenordet skrivs tillbaka dit krävs Microsoft 365 Business Premium eller Entra ID P1. Användarna måste också ha registrerat sina metoder i förväg.
Går det via telefon också?
Microsofts självbetjäning sker på webben och från Windows inloggningsskärm, inte via ett telefonsamtal. Det som går att göra är att supporten, när någon ringer, kontrollerar identiteten med samma metoder som självbetjäningen i stället för med frågor om chefens namn.
Fungerar det om vi har lokalt Active Directory?
Ja, med tillbakaskrivning av lösenord via Entra Connect. Då gäller det nya lösenordet både i molnet och i den lokala miljön. Funktionen kräver Business Premium eller Entra ID P1.
Kan man återställa med en SMS-kod?
I dag ja, men Microsoft slutar leverera SMS- och röstkoder i Entra ID den 1 februari 2027, och det gäller även lösenordsåterställning. Registrera Microsoft Authenticator som metod redan nu.
Källor
- Microsoft Learn: How Microsoft Entra self-service password reset works
- Microsoft Learn: Licensing requirements for self-service password reset
- Microsoft Learn: Tutorial, enable self-service password reset
- Microsoft Learn: Password policies and account restrictions (administratörer och två metoder)
- Microsoft Learn: Enable password reset from the Windows sign-in screen
- Microsoft Learn: Manage authentication methods (legacy MFA and SSPR policies)
- Microsoft Learn: FAQ for Microsoft-provided SMS and voice retirement
- Microsoft Learn: Combined security information registration
Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.
Läs vidare
- MFA och tvåfaktorsautentisering: så inför du detMFA och tvåfaktorsautentisering förklarat: vilka metoder som är säkrast, hur du inför det i Microsoft 365 steg för steg och fallgroparna som skapar supportkaos.
- Villkorad åtkomst (Conditional Access)Villkorad åtkomst (conditional access) styr inloggning efter användare, enhet, plats och risk. Fem regler i klartext, licenskrav och hur du slipper utelåsning.
- Entra ID och Active Directory: skillnadenActive Directory sköter inloggning i det lokala nätverket, Entra ID (tidigare Azure AD) i molnet. Så skiljer de sig, så kör du båda och så planerar du flytten.
- IAMIAM är identitets- och åtkomsthantering: vem som får logga in och vad hen får göra. Så fungerar det i Microsoft 365 och så kommer ditt företag igång i steg.
- Identitet och åtkomstMicrosoft Entra ID styr inloggning, MFA och behörigheter i Microsoft 365. Så fungerar det, vilken licens du behöver och i vilken ordning du bygger skyddet.
Vill du prata om företagets IT?
Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.