Zum Hauptinhalt springen

Wie migrierte Benutzer nach einer Identitätsmigration auf ihr neues Konto zugreifen

Nach einer Identitätsmigration verfügen migrierte Benutzer über Konten im Zielmandanten, jedoch ohne Kennwörter. ShareGate nutzt den Self-Service Password Reset (SSPR) von Microsoft Entra ID als Onboarding-Mechanismus. Dies ist der sichere Schritt, mit dem jeder Benutzer sein neues Konto in Besitz nehmen kann.

Vor der Migration: Sicherstellen, dass SSPR bereit ist

SSPR ist in Microsoft Entra ID standardmäßig nicht aktiviert. Bestätigen Sie vor der Durchführung der Migration Folgendes im Zielmandanten:

  • SSPR ist aktiviert für alle Benutzer, die migriert werden. Dies erfordert eine Entra ID P1-, P2- oder Microsoft 365 Business Premium-Lizenzierung.

  • Richtlinien für bedingten Zugriff blockieren den SSPR-Ablauf nicht. Migrierte Benutzer haben noch keine MFA registriert. Wenn Ihre Richtlinien für bedingten Zugriff MFA für den Abschluss eines Kennwort-Resets erfordern, werden diese Benutzer ausgesperrt, bevor sie ihr neues Konto in Besitz nehmen können.

  • Die Postfächer im Quellmandanten sind noch aktiv, wenn Benutzer den SSPR-Ablauf durchlaufen. Wenn alte Postfächer stillgelegt werden, bevor Benutzer ihr neues Konto in Besitz nehmen, können sie den Bestätigungscode nicht abrufen.

So aktivieren Sie den SSPR-Ablauf während der Migration

Wenn Sie die Identitätsmigration durchführen, bietet ShareGate Ihnen die Möglichkeit, die alte E-Mail-Adresse jedes Benutzers (zum Beispiel [email protected]) als alternative Authentifizierungsmethode für das neu erstellte Konto im Zielmandanten festzulegen. Aktivieren Sie diese Option. Sie ist die Voraussetzung dafür, dass der SSPR-Ablauf funktioniert.

Hinweis: ShareGate unterstützt derzeit nur die alte E-Mail-Adresse als alternative Authentifizierungsmethode für SSPR. Telefonnummern und andere Methoden werden zurzeit nicht unterstützt.

Ihre SSPR-Einstellung unter Options konfigurieren

Sie können Ihre SSPR-Einstellung einmal festlegen, damit sie automatisch auf jede Migration angewendet wird. Klicken Sie auf dem Zuordnungsbildschirm auf Options und öffnen Sie die Registerkarte Copy behaviour. Dort können Sie:

  • Password reset (SSPR) standardmäßig ein- oder ausschalten.

  • Confirm before each copy aktivieren, wenn bei jeder Migration ein Schalter im Bestätigungsdialog angezeigt werden soll.

Wenn Confirm before each copy deaktiviert ist, wird Ihre gespeicherte Einstellung ohne weitere Anzeige angewendet. Im Bestätigungsdialog erscheint kein Schalter.

Hinweis: Derselbe Bestätigungsdialog enthält auch einen Schalter Suppress welcome emails, der verhindert, dass Microsoft Benutzer benachrichtigt, die während der Migration neuen Gruppen oder Teams hinzugefügt werden. Er wird nur angezeigt, wenn mindestens eine Gruppe erstellt wird und Confirm before each copy für diese Option aktiviert ist. Weitere Details finden Sie unter Copy identities overview.

Um Ihre Standardeinstellungen später zu ändern, gehen Sie zu Options > Copy behaviour und aktualisieren Sie Ihre Einstellungen. Sie können die Migration auch mit den betroffenen Benutzern erneut ausführen und den Schalter direkt im Bestätigungsdialog anpassen, wenn Confirm before each copy aktiviert ist.

Wie Benutzer ihr neues Konto in Besitz nehmen

Verwenden Sie nach Abschluss der Migration den von ShareGate erstellten Bericht nach der Migration, um zu ermitteln, welche Benutzer den SSPR-Ablauf durchführen müssen.

  1. Öffnen Sie den Bericht nach der Migration und ermitteln Sie, welche Benutzer den SSPR-Ablauf durchführen müssen.

  2. Benachrichtigen Sie diese Benutzer, dass sie ihr Kennwort zurücksetzen müssen, um auf ihr neues Konto zuzugreifen. Geben Sie ihnen die Microsoft SSPR-URL zum selbstständigen Eingeben. Hinweise zur sicheren Formulierung der Benachrichtigung finden Sie weiter unten unter So kommunizieren Sie den SSPR-Ablauf an Benutzer.

  3. Jeder Benutzer navigiert zur Microsoft SSPR-Seite und gibt seinen neuen Benutzerprinzipalnamen (UPN) ein, zum Beispiel [email protected].

  4. Microsoft sendet einen Bestätigungscode an die alte E-Mail-Adresse, [email protected].

  5. Der Benutzer meldet sich mit den Anmeldeinformationen des Quellmandanten bei seinem alten Postfach an, ruft den Code ab und gibt ihn auf der SSPR-Seite ein.

  6. Der Benutzer legt ein neues Kennwort für das neue Konto fest.

  7. Anschließend kann er MFA-Methoden registrieren und ganz normal im neuen Mandanten arbeiten.

Warum dieser Ablauf sicher ist

Der SSPR-Ablauf verfügt über eine integrierte zweite Sicherheitsstufe: Um den Bestätigungscode abzurufen, muss sich der Benutzer mit seinen alten Anmeldeinformationen beim Quellmandanten authentifizieren. Das bedeutet, dass selbst ein Angreifer, der weiß, dass ein neues Konto existiert und den neuen UPN kennt, den Ablauf ohne Zugriff auf das alte Postfach nicht abschließen kann.

So kommunizieren Sie den SSPR-Ablauf an Benutzer

Halten Sie die Benachrichtigungs-E-Mail linkfrei. Bitten Sie die Benutzer, selbst zur Microsoft SSPR-Seite zu navigieren, und geben Sie ihnen die URL zum Eingeben. Fügen Sie keinen klickbaren Link ein.

Eine Nachricht mit einem direkten Link nach dem Muster „Hier klicken, um Ihr Kennwort zurückzusetzen“ hat exakt das Format eines Phishing-Angriffs. Sicherheitsbewusste Benutzer, besonders in Unternehmensumgebungen, sind darauf trainiert, genau diesem Muster zu misstrauen. Eine URL im Klartext, die sie selbst eingeben, beseitigt jede Unklarheit, und falls die E-Mail weitergeleitet oder abgefangen wird, enthält sie nichts, worauf man reagieren könnte.

Dieser Artikel wurde mithilfe künstlicher Intelligenz übersetzt. Wenden Sie sich im Zweifelsfall an die englische Originalversion.

Hat dies deine Frage beantwortet?