Nach einer Identitätsmigration verfügen migrierte Benutzer über Konten im Zieltenant, jedoch ohne Kennwort. ShareGate verwendet den Self-Service Password Reset (SSPR) von Microsoft Entra ID als Onboarding-Mechanismus. Dies ist der sichere Schritt, mit dem jeder Benutzer sein neues Konto in Besitz nehmen kann.
Vor der Migration: Sicherstellen, dass SSPR bereit ist
SSPR ist in Microsoft Entra ID standardmäßig nicht aktiviert. Stellen Sie vor der Migration Folgendes im Zieltenant sicher:
SSPR ist aktiviert für alle zu migrierenden Benutzer. Dies erfordert eine Lizenzierung mit Entra ID P1, P2 oder Microsoft 365 Business Premium.
Conditional Access-Richtlinien blockieren den SSPR-Ablauf nicht. Migrierte Benutzer haben noch keine MFA registriert. Wenn Ihre Conditional Access-Richtlinien MFA für den Abschluss eines Kennwort-Resets voraussetzen, werden diese Benutzer ausgesperrt, bevor sie ihr neues Konto in Besitz nehmen können.
Postfächer im Quelltenant sind noch aktiv, wenn Benutzer den SSPR-Ablauf durchlaufen. Wenn alte Postfächer stillgelegt werden, bevor Benutzer ihr neues Konto in Besitz genommen haben, können sie den Bestätigungscode nicht abrufen.
So aktivieren Sie den SSPR-Ablauf während der Migration
Wenn Sie die Identitätsmigration ausführen, bietet ShareGate Ihnen die Option, die alte E-Mail-Adresse jedes Benutzers (zum Beispiel [email protected]) als alternative Authentifizierungsmethode für das neu erstellte Konto im Zieltenant festzulegen. Aktivieren Sie diese Option. Sie ist die Voraussetzung für den SSPR-Ablauf.
Hinweis: ShareGate unterstützt derzeit nur die alte E-Mail-Adresse als alternative Authentifizierungsmethode für SSPR. Telefonnummer und andere Methoden werden derzeit nicht unterstützt.
Hinweis: Derselbe Bestätigungsdialog enthält außerdem einen Schalter Suppress welcome emails, der verhindert, dass Microsoft Benutzer benachrichtigt, die während der Migration zu neuen Gruppen oder Teams hinzugefügt werden. Er wird nur angezeigt, wenn mindestens eine Gruppe erstellt wird. Weitere Informationen finden Sie unter Copy identities – Übersicht.
Wenn Sie die Option deaktiviert haben und sie später aktivieren möchten, führen Sie die Migration mit den betroffenen ausgewählten Benutzern erneut aus und schalten Sie den Schalter ein.
Wie Benutzer ihr neues Konto in Besitz nehmen
Verwenden Sie nach Abschluss der Migration den von ShareGate erstellten Post-Migrationsbericht, um zu ermitteln, welche Benutzer den SSPR-Ablauf durchlaufen müssen.
Öffnen Sie den Post-Migrationsbericht und ermitteln Sie, welche Benutzer den SSPR-Ablauf durchlaufen müssen.
Benachrichtigen Sie diese Benutzer, dass sie ihr Kennwort zurücksetzen müssen, um auf ihr neues Konto zuzugreifen. Geben Sie ihnen die Microsoft SSPR-URL zum selbstständigen Eingeben. Hinweise zur sicheren Formulierung dieser Benachrichtigung finden Sie weiter unten unter So kommunizieren Sie den SSPR-Ablauf an Benutzer.
Jeder Benutzer navigiert zur Microsoft SSPR-Seite und gibt seinen neuen User Principal Name (UPN) ein, zum Beispiel [email protected].
Microsoft sendet einen Bestätigungscode an ihre alte E-Mail-Adresse, [email protected].
Der Benutzer meldet sich mit seinen Anmeldedaten aus dem Quelltenant bei seinem alten Postfach an, ruft den Code ab und gibt ihn auf der SSPR-Seite ein.
Der Benutzer legt ein neues Kennwort für das neue Konto fest.
Anschließend kann er MFA-Methoden registrieren und wie gewohnt im neuen Tenant arbeiten.
Warum dieser Ablauf sicher ist
Der SSPR-Ablauf verfügt über eine integrierte zweite Sicherheitsebene: Um den Bestätigungscode abzurufen, muss sich der Benutzer mit seinen alten Anmeldedaten beim Quelltenant authentifizieren. Das bedeutet, dass ein Angreifer den Ablauf selbst dann nicht abschließen kann, wenn er weiß, dass ein neues Konto existiert und den neuen UPN kennt, sofern er keinen Zugriff auf das alte Postfach hat.
So kommunizieren Sie den SSPR-Ablauf an Benutzer
Halten Sie die Benachrichtigungs-E-Mail linkfrei. Fordern Sie die Benutzer auf, selbst zur Microsoft SSPR-Seite zu navigieren, und geben Sie ihnen die URL zum Eintippen. Fügen Sie keinen anklickbaren Link ein.
Eine Nachricht mit einem direkten Link „Hier klicken, um Ihr Kennwort zurückzusetzen" ist im Format identisch mit einem Phishing-Angriff. Sicherheitsbewusste Benutzer, insbesondere in Unternehmensumgebungen, sind darauf geschult, genau diesem Muster zu misstrauen. Eine reine Text-URL, die sie selbst eingeben, beseitigt jede Unklarheit, und falls die E-Mail weitergeleitet oder abgefangen wird, enthält sie nichts Verwertbares.
Dieser Artikel wurde mit künstlicher Intelligenz übersetzt. Bei Unklarheiten konsultieren Sie bitte die englische Originalversion.
