SSPR de Microsoft Entra: restablecimiento de contraseña, escritura diferida y marca
Volver a la ruta AZ-104
AZ-104Capítulo 8

Preparación para la Certificación Microsoft AZ-104

SSPR de Microsoft Entra: restablecimiento de contraseña, escritura diferida y marca

Aprende el flujo completo del restablecimiento de contraseña de autoservicio, políticas de autenticación y registro, licencias, implementación gradual, pruebas, escritura diferida, notificaciones y experiencias de inicio de sesión personalizadas.

Tiempo de estudio sugerido: 55 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y actualizada con la documentación vigente de Microsoft Entra

Escudo neón de administrador de Azure rodeado de máquinas virtuales, redes, almacenamiento, identidad, gobernanza, supervisión, copias de seguridad e infraestructura como código

1. Reduce retrasos sin debilitar los controles de identidad

Una organización minorista usa para acceder a aplicaciones de software como servicio, , y recursos federados. Los restablecimientos manuales consumen tiempo de soporte y dejan al usuario esperando. El autoservicio de restablecimiento de contraseña (SSPR) permite que una persona elegible demuestre su identidad y establezca otra contraseña sin que el administrador haga el cambio.

Este capítulo desarrolla la decisión completa: evaluar SSPR, desplegar un piloto, registrar y probar un usuario, comprender la escritura diferida híbrida y crear una experiencia de inicio de sesión con la marca de la organización.

  • Diferenciar cambio, restablecimiento, desbloqueo y escritura diferida de contraseñas.
  • Configurar ámbito, métodos, registro, notificaciones y soporte de SSPR.
  • Ejecutar los ejercicios de grupo, usuario, registro, restablecimiento, marca y limpieza.
  • Aplicar licencias, roles y la directiva centralizada de métodos de autenticación vigente.
Los empleados recuperan acceso mediante SSPR de Microsoft Entra mientras los administradores definen la directiva.
SSPR solo recupera la productividad cuando directiva, licencia, registro y verificación de identidad coinciden.

2. Cambio, restablecimiento, desbloqueo y escritura diferida son distintos

Diferencia las operaciones antes de elegir licencia o arquitectura.
OperaciónCondición inicialResultado
Cambio de contraseñaEl usuario conectado conoce la contraseña actual.Una contraseña nueva reemplaza la conocida.
Restablecimiento de contraseñaNo puede iniciar sesión porque olvidó la contraseña o expiró.SSPR verifica su identidad y crea otra contraseña.
DesbloqueoLa cuenta está bloqueada.La directiva compatible la desbloquea, con o sin restablecimiento híbrido.
Escritura diferidaActive Directory local conserva la autoridad de la contraseña.El restablecimiento de nube se escribe de forma segura en el directorio local.

Un usuario conectado puede cambiar una contraseña conocida incluso con Free. Restablecer una contraseña olvidada de nube necesita una licencia SSPR válida. Un usuario híbrido sincronizado también requiere una edición con escritura diferida y una ruta configurada con o sincronización en la nube.

3. Por qué SSPR mejora las operaciones y la productividad

SSPR transfiere una recuperación urgente y repetitiva al usuario sin renunciar a la prueba definida por el administrador. Puede comenzar en el portal de restablecimiento, mediante “¿No puede acceder a su cuenta?” o “Olvidé mi contraseña” y en experiencias compatibles del inicio de sesión de Windows.

  • El usuario no espera a que soporte esté disponible.
  • Los administradores reducen solicitudes repetitivas.
  • Las notificaciones dan visibilidad de actividad inesperada.
  • Un vínculo personalizado dirige los fallos al soporte aprobado.

4. Transacción SSPR de extremo a extremo

  1. Localización: el portal usa la configuración regional del explorador; mkt puede solicitar una región compatible.
  2. Identificación y defensa contra bots: el usuario indica su id. y completa CAPTCHA.
  3. Elegibilidad: comprueba ámbito, métodos registrados, cantidad requerida, directiva de administradores y autoridad de la contraseña.
  4. Autenticación: el usuario supera una o dos pruebas aprobadas.
  5. Restablecimiento o desbloqueo: tras la prueba, establece una contraseña válida o usa el desbloqueo permitido.
  6. Notificación: los mensajes configurados confirman el evento al usuario y, en escenarios privilegiados, a los administradores adecuados.

El servicio detiene el proceso y dirige a soporte si la cuenta no está habilitada, faltan métodos o una contraseña local no puede escribirse. El portal no evita la directiva de recuperación.

Secuencia SSPR desde idioma y CAPTCHA hasta elegibilidad, autenticación, restablecimiento y notificación.
La contraseña cambia solo después de aprobar elegibilidad y todas las puertas de comprobación.

5. Métodos de autenticación: módulo y directiva actual

El módulo proporcionado presenta seis opciones de la directiva SSPR heredada. Los conceptos siguen siendo útiles, pero la administración de métodos en las directivas heredadas de y SSPR se retiró el 30 de septiembre de 2025. Los inquilinos actuales deben usar la directiva centralizada de Métodos de autenticación y el registro combinado de información de seguridad. Confirma la interfaz vigente antes de reproducir una captura antigua.

Métodos de recuperación cubiertos.
MétodoRegistroPrueba de restablecimiento
Notificación de Registrar aplicación y dispositivo en la información de seguridad.Aprobar o rechazar la notificación push.
Código de / OATH de softwareRegistrar un autenticador de códigos de un solo uso.Escribir el código actual.
Correo alternativo / OTP por correoGuardar una dirección externa a la cuenta protegida.Escribir el código enviado.
Teléfono móvilRegistrar un número móvil.Usar SMS o, si se admite, llamada de voz.
Teléfono de oficinaRegistrar un número no móvil.Responder a la llamada automática.
Preguntas de seguridadElegir preguntas y guardar respuestas.Responder correctamente la cantidad definida.

La documentación actual enumera push de , OATH de software y hardware en , SMS, llamada de voz y OTP por correo. Las organizaciones de prueba pueden limitar llamadas, y la disponibilidad varía por cuenta, nube, directiva y migración.

Microsoft Authenticator, correo, SMS, voz, token OATH y preguntas de seguridad alrededor de SSPR.
Habilita varios métodos fuertes y utilizables para que perder un dispositivo no elimine la recuperación.

6. Registro y número mínimo de métodos

El usuario se considera registrado únicamente cuando guarda datos suficientes para el número de métodos exigido, no por abrir la página. La directiva admite una o dos pruebas. Subir de una a dos deja sin recuperación a quien solo tenga un método elegible hasta que registre otro.

  • Solicita el registro durante un inicio interactivo compatible o dirige a ://aka.ms/ssprsetup.
  • Mantén los datos actuales; la reconfirmación admite de 0 a 730 días y 0 desactiva la petición periódica.
  • Para preguntas de seguridad, define cuántas se registran y cuántas deben responderse.
  • Si retiras un método, los usuarios que dependían de él pueden dejar de cumplir el mínimo.
Un usuario registra varios métodos, cumple la cantidad y queda habilitado para SSPR.
El registro es resultado de la directiva: datos guardados, métodos permitidos y cantidad deben coincidir.

7. Seguridad y diferencias para cuentas administradoras

Prefiere pruebas resistentes a la suplantación o basadas en aplicación y conserva una alternativa independiente. SMS puede sufrir intercambio de SIM o interceptación; las respuestas personales pueden conocerse. El módulo recomienda como principal, correo o teléfono de oficina como alternativa y preguntas de seguridad solo con otro método.

Las cuentas con roles administrativos de incluidos usan una directiva fuerte de dos comprobaciones independientemente de la configuración normal. Las preguntas de seguridad no están disponibles para ellas. Prueba la experiencia ordinaria con un usuario sin roles administrativos.

8. Notificaciones y ruta personalizada de soporte

Controles de comunicación.
ControlDestinatarioMotivo
Notificar al usuarioUsuario afectado mediante correo principal, alternativo o UPN aplicable.Alertar de un restablecimiento inesperado.
Notificar cuando otro administrador restableceLa documentación actual identifica Administradores globales.Dar visibilidad de un evento privilegiado.
Personalizar vínculo de soporteUsuarios que necesitan ayuda.Dirigir al correo o página oficial.

El destino de soporte acepta correo o . Valida remitentes permitidos, correo no deseado, buzón supervisado y respuesta a incidentes; activar una opción no garantiza un proceso operativo.

9. Licencias: relaciona función y edición

Distinciones actuales de licenciamiento.
EscenarioEdición representativa
Cambiar contraseña conocida solo en nube Free o superior.
Restablecer contraseña olvidada de nube Business Standard o superior, o P1/P2.
Cambio o restablecimiento híbrido con escritura local Business Premium o P1/P2.
Personalización de marca P1/P2, Business Standard o SharePoint Plan 1 según términos vigentes.

Cada usuario beneficiario debe tener licencia adecuada aunque el servicio aún no limite técnicamente todas las cuentas. La afirmación general del material sobre planes gratuitos o de pago por uso debe leerse por función: Free cambia contraseña conocida, pero no cubre el olvido en nube ni la escritura diferida híbrida.

10. Escritura diferida híbrida y opciones de implementación

Cuando Active Directory local es la autoridad de la contraseña sincronizada, actualizar solo la nube no basta. Configura escritura diferida mediante o sincronización en la nube. Sin ella, usuarios federados, de autenticación de paso o sincronizado cuya contraseña sea local deben contactar al administrador.

  • puede servir al dominio conectado existente.
  • La sincronización en la nube puede servir a otros conjuntos o dominios desconectados y no depender de una sola instancia de Connect.
  • Ambas opciones pueden coexistir en dominios diferentes, por ejemplo el original y uno adquirido.
  • La directiva puede desbloquear una cuenta local sin cambiar la contraseña o exigir ambas operaciones.

Para usuarios federados, la sincronización del a la nube puede tardar hasta el intervalo programado. SSPR tampoco muestra toda la directiva local porque los agentes no envían esos detalles a la nube.

SSPR envía cambios por Microsoft Entra Connect o sincronización en la nube a dominios locales.
Elige el agente por población y dominio; la recuperación híbrida depende de una ruta sana.

11. Planea una implementación segura

Prepara un inquilino activo, licencia elegible, cuenta con al menos Administrador de directivas de autenticación, usuario de prueba licenciado y no administrador y un grupo de seguridad que lo contenga. El escenario propone unas 20 personas de marketing; el principio es validar un piloto antes del despliegue general.

Ámbito de habilitación de SSPR.
ValorEfectoUso
NingunoNingún usuario ordinario usa SSPR.Deshabilitado o limpieza.
SeleccionadoLos miembros del grupo elegido usan SSPR.Piloto y despliegue gradual.
TodosTodos los usuarios elegibles usan SSPR.Producción general tras validar.

El centro actual selecciona directamente un grupo para SSPR y admite grupos anidados en un destino más amplio. Antes de pasar de Seleccionado a Todos, documenta propietarios, comunicación, soporte, criterios de éxito y reversión.

El despliegue avanza de Ninguno a un grupo seleccionado y después a Todos.
Seleccionado ofrece un campo de prueba controlado; Todos debe basarse en evidencia.

12. Configura SSPR en la experiencia administrativa actual

Inicia sesión en el Centro de administración de con al menos Administrador de directivas de autenticación y ve a Entra ID > Restablecimiento de contraseña. Las exportaciones antiguas muestran Microsoft Azure Portal > > Administrar; los conceptos equivalen aunque cambie la navegación.

  1. Propiedades: elige Seleccionado para el piloto o Todos para la población y guarda.
  2. Métodos: usa la directiva centralizada vigente y define el número de pruebas SSPR donde aparezca.
  3. Registro: decide si se registra al iniciar sesión y cuándo se reconfirman datos.
  4. Notificaciones: elige avisos para usuarios y administradores.
  5. Personalización: reemplaza el contacto genérico por correo o oficial.
  6. Integración local: comprueba escritura diferida y desbloqueo independiente cuando corresponda.
Mapa con propiedades, métodos, registro, notificaciones, personalización e integración local.
Una implementación correcta es un conjunto coordinado de directivas, no un solo interruptor.

13. Ejercicio: crea el grupo piloto

En el Centro de administración de , abre Entra ID > Grupos > Nuevo grupo y crea el grupo limitado.

Valores del ejercicio.
ConfiguraciónValor
Tipo de grupoSeguridad
NombreSSPRTesters
DescripciónMembers are testing the rollout of SSPR
Tipo de pertenenciaAsignado

Revisa y selecciona Crear. La pertenencia asignada hace explícita y auditable la población del piloto.

14. Ejercicio: crea y asigna el usuario de prueba

  1. Abre Entra ID > Usuarios > Nuevo usuario > Crear nuevo usuario.
  2. Usa balas como nombre principal y Bala Sandhu como nombre para mostrar.
  3. Copia la contraseña temporal a un lugar protegido; en producción no guardes credenciales en Bloc de notas.
  4. En Asignaciones, agrega SSPRTesters.
  5. Revisa, crea y confirma la licencia requerida.

No asignes rol administrativo: esas cuentas tienen comprobaciones más fuertes y probarían otra directiva.

15. Ejercicio: habilita SSPR y registra información de seguridad

  1. En Entra ID > Restablecimiento de contraseña > Propiedades, elige Seleccionado, SSPRTesters y guarda.
  2. Revisa registro y notificaciones; permite OTP por correo para el grupo en la directiva vigente.
  3. Personaliza soporte con admin@organization-domain-name.onmicrosoft.com, sustituyendo el dominio, y guarda.
  4. Abre una ventana privada y visita ://aka.ms/ssprsetup.
  5. Inicia sesión como balas@organization-domain-name.onmicrosoft.com y cambia la contraseña temporal si se solicita.
  6. En Información de seguridad, agrega Correo, indica una dirección externa y valida el código.

Si el portal dice que el administrador no habilitó la característica, comprueba grupo, pertenencia, licencia, método y propagación. La ventana privada evita contaminar la prueba con una sesión administrativa.

El laboratorio crea grupo y usuario ordinario, habilita SSPR, registra correo y prueba recuperación.
Usa sesión limpia y cuenta no administradora para reproducir la experiencia normal.

16. Ejercicio: ejecuta el restablecimiento

  1. En otra ventana privada, abre ://aka.ms/sspr.
  2. Escribe balas@organization-domain-name.onmicrosoft.com, completa CAPTCHA y continúa.
  3. Elige correo alternativo y solicita el código.
  4. Escribe el código, establece y confirma una contraseña compatible y finaliza.
  5. Registra solo el resultado, nunca la contraseña, confirma la notificación y cierra la sesión.

Las respuestas clave son que un usuario queda registrado al cumplir el mínimo de métodos permitidos y que SSPR permite restablecer cuando no puede iniciar sesión.

17. Marca: señal de seguridad, requisitos y límites

La marca aporta coherencia a las pantallas de acceso y recuperación. Ayuda a reconocer el inquilino, pero un logotipo no demuestra autenticidad; el usuario debe comprobar el dominio. El rol mínimo actual es Administrador de personalización de marca de la organización y se necesita licencia elegible.

Recursos destacados por el ejercicio.
RecursoDimensionesMáximoFormato
Favicon / logotipo pequeño32 × 32 px5 KBPNG preferido; JPG admitido
Imagen de fondo1920 × 1080 px300 KBPNG preferido; JPG admitido

El fondo se escala y recorta y puede quedar cubierto por el cuadro. El color actúa como respaldo. Actualmente también hay plantillas, logotipos de encabezado/banner, iconos claro/oscuro, pie, texto público, variantes por idioma y CSS limitado según la antigüedad del inquilino y su retirada.

Favicon, fondo, color, logotipo, encabezado, pie y texto como recursos de marca.
Todo elemento es opcional; accesibilidad, contraste, límites y texto público seguro son prioritarios.

18. Ejercicio: configura y prueba el acceso personalizado

  1. Entra al Centro de administración de y cambia de directorio si el inquilino no es el correcto.
  2. Ve a Entra ID > Personalización de marca; exportaciones antiguas dicen Personalización de marca de empresa.
  3. En Aspectos básicos, carga favicon 32 × 32 y fondo 1920 × 1080, y elige el color.
  4. Revisa Diseño, Encabezado, Pie y Formulario; no publiques secretos ni información interna.
  5. Selecciona Revisar y crear, inspecciona y crea la experiencia predeterminada.
  6. En una ventana privada, inicia como Bala Sandhu, verifica la marca y elige Olvidé mi contraseña.

En aplicaciones o Microsoft multiinquilino, la marca puede aparecer después de que el correo descubra el inquilino principal. Un parámetro whr puede anticiparla en flujos compatibles. Las cuentas personales de Microsoft no heredan esta marca.

Tarjeta de inicio de Microsoft Entra con marca sobre fondo personalizado y acceso a SSPR.
Prueba inicio, olvido, diseño adaptable, idioma y color de respaldo, no solo la vista previa.

19. Soluciona problemas metódicamente

Síntomas y primeras comprobaciones.
SíntomaCompruebaAcción
Característica no habilitadaGrupo, pertenencia, licencia, propagación y sesión privada.Corregir destino o licencia.
Faltan métodosCantidad requerida y datos elegibles.Registrar otro método permitido.
Restablecimiento híbrido se detieneAutoridad y salud del agente.Reparar escritura de Connect/sincronización.
No llega código o avisoDirección, directiva, antispam y lista permitida.Corregir datos o entrega.
La marca tarda en aparecerDetección del dominio principal.Escribir id. del inquilino o usar pista admitida.
Imagen rechazadaPíxeles, tamaño, formato, recorte, contraste y caché.Optimizar y probar varios tamaños.

20. Limpia el laboratorio de forma segura

  • Elimina Bala Sandhu en Entra ID > Usuarios después de guardar evidencia sin secretos.
  • Elimina SSPRTesters en Entra ID > Grupos si ninguna prueba depende de él.
  • Define Restablecimiento de contraseña > Propiedades como Ninguno si SSPR no debe seguir activo.
  • Revierte la marca de laboratorio; la experiencia predeterminada no se elimina, pero sus ajustes se pueden borrar.
  • Si creaste un inquilino Premium solo para el módulo, respeta su ciclo de vida tras la prueba.

No deshabilites SSPR de producción ni borres identidades compartidas solo por la instrucción de limpieza. Confirma propiedad e impacto.

21. Decisiones de AZ-104 y trampas comunes

  • Conocer la contraseña implica cambio; olvidarla o expirar implica restablecimiento.
  • El registro existe cuando los métodos elegibles cumplen la cantidad.
  • Seleccionado corresponde al piloto; Todos viene tras validar.
  • Prueba la experiencia ordinaria con cuenta no administradora.
  • Las preguntas no están disponibles para administradores y son la opción más débil del material.
  • Una contraseña híbrida local exige escritura diferida saludable.
  • Los métodos actuales se gobiernan con la directiva centralizada, no con controles heredados.
  • La marca no reemplaza dominio correcto, , ni formación .

22. Resumen, recuerdo activo y recursos oficiales

SSPR de permite que un usuario elegible y registrado se recupere de una contraseña olvidada, expirada o bloqueada después de demostrar su identidad. Una implementación segura combina licencia, ámbito gradual, métodos fuertes, datos actuales, notificaciones, soporte, escritura híbrida cuando proceda y marca probada.

Lista de recuerdo activo

  • ¿Diferencias cambio, restablecimiento, desbloqueo y escritura diferida?
  • ¿Recorres todas las comprobaciones antes de aceptar la nueva contraseña?
  • ¿Predices el efecto de pasar de uno a dos métodos?
  • ¿Eliges Ninguno, Seleccionado o Todos según el escenario?
  • ¿Identificas cuándo usar o sincronización en la nube?
  • ¿Reproduces piloto, registro, restablecimiento, marca, prueba y limpieza?

Documentación oficial