Preparación para la Certificación Microsoft AZ-104
SSPR de Microsoft Entra: restablecimiento de contraseña, escritura diferida y marca
Aprende el flujo completo del restablecimiento de contraseña de autoservicio, políticas de autenticación y registro, licencias, implementación gradual, pruebas, escritura diferida, notificaciones y experiencias de inicio de sesión personalizadas.
Tiempo de estudio sugerido: 55 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y actualizada con la documentación vigente de Microsoft Entra
Por João Ricardo Dutra••Contenido original completo
1. Reduce retrasos sin debilitar los controles de identidad
Una organización minorista usa para acceder a aplicaciones de software como servicio, , y recursos federados. Los restablecimientos manuales consumen tiempo de soporte y dejan al usuario esperando. El autoservicio de restablecimiento de contraseña (SSPR) permite que una persona elegible demuestre su identidad y establezca otra contraseña sin que el administrador haga el cambio.
Este capítulo desarrolla la decisión completa: evaluar SSPR, desplegar un piloto, registrar y probar un usuario, comprender la escritura diferida híbrida y crear una experiencia de inicio de sesión con la marca de la organización.
Diferenciar cambio, restablecimiento, desbloqueo y escritura diferida de contraseñas.
Configurar ámbito, métodos, registro, notificaciones y soporte de SSPR.
Ejecutar los ejercicios de grupo, usuario, registro, restablecimiento, marca y limpieza.
Aplicar licencias, roles y la directiva centralizada de métodos de autenticación vigente.
SSPR solo recupera la productividad cuando directiva, licencia, registro y verificación de identidad coinciden.
2. Cambio, restablecimiento, desbloqueo y escritura diferida son distintos
Diferencia las operaciones antes de elegir licencia o arquitectura.
Operación
Condición inicial
Resultado
Cambio de contraseña
El usuario conectado conoce la contraseña actual.
Una contraseña nueva reemplaza la conocida.
Restablecimiento de contraseña
No puede iniciar sesión porque olvidó la contraseña o expiró.
SSPR verifica su identidad y crea otra contraseña.
Desbloqueo
La cuenta está bloqueada.
La directiva compatible la desbloquea, con o sin restablecimiento híbrido.
Escritura diferida
Active Directory local conserva la autoridad de la contraseña.
El restablecimiento de nube se escribe de forma segura en el directorio local.
Un usuario conectado puede cambiar una contraseña conocida incluso con Free. Restablecer una contraseña olvidada de nube necesita una licencia SSPR válida. Un usuario híbrido sincronizado también requiere una edición con escritura diferida y una ruta configurada con o sincronización en la nube.
3. Por qué SSPR mejora las operaciones y la productividad
SSPR transfiere una recuperación urgente y repetitiva al usuario sin renunciar a la prueba definida por el administrador. Puede comenzar en el portal de restablecimiento, mediante “¿No puede acceder a su cuenta?” o “Olvidé mi contraseña” y en experiencias compatibles del inicio de sesión de Windows.
El usuario no espera a que soporte esté disponible.
Los administradores reducen solicitudes repetitivas.
Las notificaciones dan visibilidad de actividad inesperada.
Un vínculo personalizado dirige los fallos al soporte aprobado.
4. Transacción SSPR de extremo a extremo
Localización: el portal usa la configuración regional del explorador; mkt puede solicitar una región compatible.
Identificación y defensa contra bots: el usuario indica su id. y completa CAPTCHA.
Elegibilidad: comprueba ámbito, métodos registrados, cantidad requerida, directiva de administradores y autoridad de la contraseña.
Autenticación: el usuario supera una o dos pruebas aprobadas.
Restablecimiento o desbloqueo: tras la prueba, establece una contraseña válida o usa el desbloqueo permitido.
Notificación: los mensajes configurados confirman el evento al usuario y, en escenarios privilegiados, a los administradores adecuados.
El servicio detiene el proceso y dirige a soporte si la cuenta no está habilitada, faltan métodos o una contraseña local no puede escribirse. El portal no evita la directiva de recuperación.
La contraseña cambia solo después de aprobar elegibilidad y todas las puertas de comprobación.
5. Métodos de autenticación: módulo y directiva actual
El módulo proporcionado presenta seis opciones de la directiva SSPR heredada. Los conceptos siguen siendo útiles, pero la administración de métodos en las directivas heredadas de y SSPR se retiró el 30 de septiembre de 2025. Los inquilinos actuales deben usar la directiva centralizada de Métodos de autenticación y el registro combinado de información de seguridad. Confirma la interfaz vigente antes de reproducir una captura antigua.
Métodos de recuperación cubiertos.
Método
Registro
Prueba de restablecimiento
Notificación de
Registrar aplicación y dispositivo en la información de seguridad.
Aprobar o rechazar la notificación push.
Código de / OATH de software
Registrar un autenticador de códigos de un solo uso.
Escribir el código actual.
Correo alternativo / OTP por correo
Guardar una dirección externa a la cuenta protegida.
Escribir el código enviado.
Teléfono móvil
Registrar un número móvil.
Usar SMS o, si se admite, llamada de voz.
Teléfono de oficina
Registrar un número no móvil.
Responder a la llamada automática.
Preguntas de seguridad
Elegir preguntas y guardar respuestas.
Responder correctamente la cantidad definida.
La documentación actual enumera push de , OATH de software y hardware en , SMS, llamada de voz y OTP por correo. Las organizaciones de prueba pueden limitar llamadas, y la disponibilidad varía por cuenta, nube, directiva y migración.
Habilita varios métodos fuertes y utilizables para que perder un dispositivo no elimine la recuperación.
6. Registro y número mínimo de métodos
El usuario se considera registrado únicamente cuando guarda datos suficientes para el número de métodos exigido, no por abrir la página. La directiva admite una o dos pruebas. Subir de una a dos deja sin recuperación a quien solo tenga un método elegible hasta que registre otro.
Solicita el registro durante un inicio interactivo compatible o dirige a ://aka.ms/ssprsetup.
Mantén los datos actuales; la reconfirmación admite de 0 a 730 días y 0 desactiva la petición periódica.
Para preguntas de seguridad, define cuántas se registran y cuántas deben responderse.
Si retiras un método, los usuarios que dependían de él pueden dejar de cumplir el mínimo.
El registro es resultado de la directiva: datos guardados, métodos permitidos y cantidad deben coincidir.
7. Seguridad y diferencias para cuentas administradoras
Prefiere pruebas resistentes a la suplantación o basadas en aplicación y conserva una alternativa independiente. SMS puede sufrir intercambio de SIM o interceptación; las respuestas personales pueden conocerse. El módulo recomienda como principal, correo o teléfono de oficina como alternativa y preguntas de seguridad solo con otro método.
Las cuentas con roles administrativos de incluidos usan una directiva fuerte de dos comprobaciones independientemente de la configuración normal. Las preguntas de seguridad no están disponibles para ellas. Prueba la experiencia ordinaria con un usuario sin roles administrativos.
8. Notificaciones y ruta personalizada de soporte
Controles de comunicación.
Control
Destinatario
Motivo
Notificar al usuario
Usuario afectado mediante correo principal, alternativo o UPN aplicable.
Alertar de un restablecimiento inesperado.
Notificar cuando otro administrador restablece
La documentación actual identifica Administradores globales.
Dar visibilidad de un evento privilegiado.
Personalizar vínculo de soporte
Usuarios que necesitan ayuda.
Dirigir al correo o página oficial.
El destino de soporte acepta correo o . Valida remitentes permitidos, correo no deseado, buzón supervisado y respuesta a incidentes; activar una opción no garantiza un proceso operativo.
9. Licencias: relaciona función y edición
Distinciones actuales de licenciamiento.
Escenario
Edición representativa
Cambiar contraseña conocida solo en nube
Free o superior.
Restablecer contraseña olvidada de nube
Business Standard o superior, o P1/P2.
Cambio o restablecimiento híbrido con escritura local
Business Premium o P1/P2.
Personalización de marca
P1/P2, Business Standard o SharePoint Plan 1 según términos vigentes.
Cada usuario beneficiario debe tener licencia adecuada aunque el servicio aún no limite técnicamente todas las cuentas. La afirmación general del material sobre planes gratuitos o de pago por uso debe leerse por función: Free cambia contraseña conocida, pero no cubre el olvido en nube ni la escritura diferida híbrida.
10. Escritura diferida híbrida y opciones de implementación
Cuando Active Directory local es la autoridad de la contraseña sincronizada, actualizar solo la nube no basta. Configura escritura diferida mediante o sincronización en la nube. Sin ella, usuarios federados, de autenticación de paso o sincronizado cuya contraseña sea local deben contactar al administrador.
puede servir al dominio conectado existente.
La sincronización en la nube puede servir a otros conjuntos o dominios desconectados y no depender de una sola instancia de Connect.
Ambas opciones pueden coexistir en dominios diferentes, por ejemplo el original y uno adquirido.
La directiva puede desbloquear una cuenta local sin cambiar la contraseña o exigir ambas operaciones.
Para usuarios federados, la sincronización del a la nube puede tardar hasta el intervalo programado. SSPR tampoco muestra toda la directiva local porque los agentes no envían esos detalles a la nube.
Elige el agente por población y dominio; la recuperación híbrida depende de una ruta sana.
11. Planea una implementación segura
Prepara un inquilino activo, licencia elegible, cuenta con al menos Administrador de directivas de autenticación, usuario de prueba licenciado y no administrador y un grupo de seguridad que lo contenga. El escenario propone unas 20 personas de marketing; el principio es validar un piloto antes del despliegue general.
Ámbito de habilitación de SSPR.
Valor
Efecto
Uso
Ninguno
Ningún usuario ordinario usa SSPR.
Deshabilitado o limpieza.
Seleccionado
Los miembros del grupo elegido usan SSPR.
Piloto y despliegue gradual.
Todos
Todos los usuarios elegibles usan SSPR.
Producción general tras validar.
El centro actual selecciona directamente un grupo para SSPR y admite grupos anidados en un destino más amplio. Antes de pasar de Seleccionado a Todos, documenta propietarios, comunicación, soporte, criterios de éxito y reversión.
Seleccionado ofrece un campo de prueba controlado; Todos debe basarse en evidencia.
12. Configura SSPR en la experiencia administrativa actual
Inicia sesión en el Centro de administración de con al menos Administrador de directivas de autenticación y ve a Entra ID > Restablecimiento de contraseña. Las exportaciones antiguas muestran Microsoft Azure Portal > > Administrar; los conceptos equivalen aunque cambie la navegación.
Propiedades: elige Seleccionado para el piloto o Todos para la población y guarda.
Métodos: usa la directiva centralizada vigente y define el número de pruebas SSPR donde aparezca.
Registro: decide si se registra al iniciar sesión y cuándo se reconfirman datos.
Notificaciones: elige avisos para usuarios y administradores.
Personalización: reemplaza el contacto genérico por correo o oficial.
Integración local: comprueba escritura diferida y desbloqueo independiente cuando corresponda.
Una implementación correcta es un conjunto coordinado de directivas, no un solo interruptor.
13. Ejercicio: crea el grupo piloto
En el Centro de administración de , abre Entra ID > Grupos > Nuevo grupo y crea el grupo limitado.
Valores del ejercicio.
Configuración
Valor
Tipo de grupo
Seguridad
Nombre
SSPRTesters
Descripción
Members are testing the rollout of SSPR
Tipo de pertenencia
Asignado
Revisa y selecciona Crear. La pertenencia asignada hace explícita y auditable la población del piloto.
14. Ejercicio: crea y asigna el usuario de prueba
Abre Entra ID > Usuarios > Nuevo usuario > Crear nuevo usuario.
Usa balas como nombre principal y Bala Sandhu como nombre para mostrar.
Copia la contraseña temporal a un lugar protegido; en producción no guardes credenciales en Bloc de notas.
En Asignaciones, agrega SSPRTesters.
Revisa, crea y confirma la licencia requerida.
No asignes rol administrativo: esas cuentas tienen comprobaciones más fuertes y probarían otra directiva.
15. Ejercicio: habilita SSPR y registra información de seguridad
En Entra ID > Restablecimiento de contraseña > Propiedades, elige Seleccionado, SSPRTesters y guarda.
Revisa registro y notificaciones; permite OTP por correo para el grupo en la directiva vigente.
Personaliza soporte con admin@organization-domain-name.onmicrosoft.com, sustituyendo el dominio, y guarda.
Abre una ventana privada y visita ://aka.ms/ssprsetup.
Inicia sesión como balas@organization-domain-name.onmicrosoft.com y cambia la contraseña temporal si se solicita.
En Información de seguridad, agrega Correo, indica una dirección externa y valida el código.
Si el portal dice que el administrador no habilitó la característica, comprueba grupo, pertenencia, licencia, método y propagación. La ventana privada evita contaminar la prueba con una sesión administrativa.
Usa sesión limpia y cuenta no administradora para reproducir la experiencia normal.
16. Ejercicio: ejecuta el restablecimiento
En otra ventana privada, abre ://aka.ms/sspr.
Escribe balas@organization-domain-name.onmicrosoft.com, completa CAPTCHA y continúa.
Elige correo alternativo y solicita el código.
Escribe el código, establece y confirma una contraseña compatible y finaliza.
Registra solo el resultado, nunca la contraseña, confirma la notificación y cierra la sesión.
Las respuestas clave son que un usuario queda registrado al cumplir el mínimo de métodos permitidos y que SSPR permite restablecer cuando no puede iniciar sesión.
17. Marca: señal de seguridad, requisitos y límites
La marca aporta coherencia a las pantallas de acceso y recuperación. Ayuda a reconocer el inquilino, pero un logotipo no demuestra autenticidad; el usuario debe comprobar el dominio. El rol mínimo actual es Administrador de personalización de marca de la organización y se necesita licencia elegible.
Recursos destacados por el ejercicio.
Recurso
Dimensiones
Máximo
Formato
Favicon / logotipo pequeño
32 × 32 px
5 KB
PNG preferido; JPG admitido
Imagen de fondo
1920 × 1080 px
300 KB
PNG preferido; JPG admitido
El fondo se escala y recorta y puede quedar cubierto por el cuadro. El color actúa como respaldo. Actualmente también hay plantillas, logotipos de encabezado/banner, iconos claro/oscuro, pie, texto público, variantes por idioma y CSS limitado según la antigüedad del inquilino y su retirada.
Todo elemento es opcional; accesibilidad, contraste, límites y texto público seguro son prioritarios.
18. Ejercicio: configura y prueba el acceso personalizado
Entra al Centro de administración de y cambia de directorio si el inquilino no es el correcto.
Ve a Entra ID > Personalización de marca; exportaciones antiguas dicen Personalización de marca de empresa.
En Aspectos básicos, carga favicon 32 × 32 y fondo 1920 × 1080, y elige el color.
Revisa Diseño, Encabezado, Pie y Formulario; no publiques secretos ni información interna.
Selecciona Revisar y crear, inspecciona y crea la experiencia predeterminada.
En una ventana privada, inicia como Bala Sandhu, verifica la marca y elige Olvidé mi contraseña.
En aplicaciones o Microsoft multiinquilino, la marca puede aparecer después de que el correo descubra el inquilino principal. Un parámetro whr puede anticiparla en flujos compatibles. Las cuentas personales de Microsoft no heredan esta marca.
Prueba inicio, olvido, diseño adaptable, idioma y color de respaldo, no solo la vista previa.
19. Soluciona problemas metódicamente
Síntomas y primeras comprobaciones.
Síntoma
Comprueba
Acción
Característica no habilitada
Grupo, pertenencia, licencia, propagación y sesión privada.
Corregir destino o licencia.
Faltan métodos
Cantidad requerida y datos elegibles.
Registrar otro método permitido.
Restablecimiento híbrido se detiene
Autoridad y salud del agente.
Reparar escritura de Connect/sincronización.
No llega código o aviso
Dirección, directiva, antispam y lista permitida.
Corregir datos o entrega.
La marca tarda en aparecer
Detección del dominio principal.
Escribir id. del inquilino o usar pista admitida.
Imagen rechazada
Píxeles, tamaño, formato, recorte, contraste y caché.
Optimizar y probar varios tamaños.
20. Limpia el laboratorio de forma segura
Elimina Bala Sandhu en Entra ID > Usuarios después de guardar evidencia sin secretos.
Elimina SSPRTesters en Entra ID > Grupos si ninguna prueba depende de él.
Define Restablecimiento de contraseña > Propiedades como Ninguno si SSPR no debe seguir activo.
Revierte la marca de laboratorio; la experiencia predeterminada no se elimina, pero sus ajustes se pueden borrar.
Si creaste un inquilino Premium solo para el módulo, respeta su ciclo de vida tras la prueba.
No deshabilites SSPR de producción ni borres identidades compartidas solo por la instrucción de limpieza. Confirma propiedad e impacto.
21. Decisiones de AZ-104 y trampas comunes
Conocer la contraseña implica cambio; olvidarla o expirar implica restablecimiento.
El registro existe cuando los métodos elegibles cumplen la cantidad.
Seleccionado corresponde al piloto; Todos viene tras validar.
Prueba la experiencia ordinaria con cuenta no administradora.
Las preguntas no están disponibles para administradores y son la opción más débil del material.
Una contraseña híbrida local exige escritura diferida saludable.
Los métodos actuales se gobiernan con la directiva centralizada, no con controles heredados.
La marca no reemplaza dominio correcto, , ni formación .
22. Resumen, recuerdo activo y recursos oficiales
SSPR de permite que un usuario elegible y registrado se recupere de una contraseña olvidada, expirada o bloqueada después de demostrar su identidad. Una implementación segura combina licencia, ámbito gradual, métodos fuertes, datos actuales, notificaciones, soporte, escritura híbrida cuando proceda y marca probada.
Lista de recuerdo activo
¿Diferencias cambio, restablecimiento, desbloqueo y escritura diferida?
¿Recorres todas las comprobaciones antes de aceptar la nueva contraseña?
¿Predices el efecto de pasar de uno a dos métodos?
¿Eliges Ninguno, Seleccionado o Todos según el escenario?
¿Identificas cuándo usar o sincronización en la nube?
¿Reproduces piloto, registro, restablecimiento, marca, prueba y limpieza?