
Op 7 september 2026 accepteert Microsoft Entra ID SSPR alleen nog authenticatiemethoden die gebruikers actief hebben geregistreerd. Profielattributen zoals telefoonnummer en e-mail van de beheerder tellen niet meer mee. Wie niets doet, krijgt per maandag een stroom helpdeskvragen.
Op 7 september 2026 — vijf dagen van nu — voert Microsoft een beveiligingsverstrakking door in Entra ID die stiekem voor problemen kan zorgen: Self-Service Password Reset accepteert vanaf dat moment alleen authenticatiemethoden die gebruikers actief hebben geregistreerd. Wie hier niet op heeft gelet, loopt het risico dat medewerkers zichzelf vanaf maandag niet meer kunnen ontgrendelen en alsnog de helpdesk moeten bellen.
SSPR bestaat al jaren en werkt voor veel organisaties stilletjes op de achtergrond. Dat stilletjes werken is precies het probleem: het systeem viel tot nu toe terug op telefoonnummers en e-mailadressen die in het directorieprofiel van een gebruiker stonden, ook als die gebruiker die gegevens nooit actief had geregistreerd als authenticatiemethode. Die situatie eindigt volgende week.
Tot op heden kon een gebruiker die zijn wachtwoord wilde resetten worden teruggevallen op contactgegevens die een IT-beheerder in het Entra-profiel had gezet, zoals een zakelijk telefoonnummer of het e-mailadres uit HR. De gebruiker had die gegevens nooit hoeven te registreren via de MFA-registratieportaal. Dat werkte in de praktijk, maar het was ook een beveiligingsrisico: een aanvaller die de profielattributen van een gebruiker kon aanpassen, kon in theorie een wachtwoordreset kapen.
Vanaf 7 september 2026 is dit verleden tijd. Microsoft vereist dat SSPR uitsluitend geregistreerde authenticatiemethoden accepteert — methoden die de gebruiker actief heeft ingesteld via de registratieportaal of via de Microsoft Authenticator-app. Telefoon en e-mail die uitsluitend als directoryattribuut bestaan, tellen niet meer mee, hoe accuraat die gegevens ook zijn.
Niet elke gebruiker in uw organisatie loopt even groot risico. De kwetsbare groepen zijn allereerst medewerkers die al lang in dienst zijn en bij de introductie van SSPR nooit een registratiewizard hebben doorlopen, omdat de beheerder destijds de contactgegevens handmatig heeft ingevoerd. Verder zijn dat gebruikers die via Active Directory-synchronisatie hun account hebben gekregen, zonder dat er ooit een moderne registratie aan gekoppeld was.
Nieuwere medewerkers die hun account via een moderne onboarding hebben ingericht, inclusief MFA-registratie via Microsoft Authenticator, zijn doorgaans in orde. Het risico zit in de historische populatie: accounts die ooit zijn aangemaakt met een minimum aan gebruikersinteractie en waarbij SSPR werkte op basis van beheerdersinvoer.
Microsoft heeft rapportages beschikbaar gesteld waarmee u snel inzicht krijgt. In het Microsoft Entra-portaal navigeert u naar Protection > Authentication Methods > Activity. Onder het tabblad Registration ziet u per gebruiker welke methoden geregistreerd zijn en of de gebruiker geschikt is voor SSPR op basis van de vereiste methoden in uw beleid.
Voor grotere omgevingen is de Microsoft Graph API de meest efficiënte route. Via de `credentialUserRegistrationDetails`-endpoint bevraagt u alle gebruikers op de eigenschap `isSsprRegistered`. Exporteer het resultaat naar CSV en gebruik dat als basis om de risicogroep te identificeren. Betrek daarvoor teamleiders of HR, want een telefoonnummer dat niet geregistreerd staat, kan simpelweg betekenen dat een medewerker nooit door het registratieproces is geleid.
Let bij de interpretatie op het verschil tussen `isMfaRegistered` en `isSsprRegistered`. Een gebruiker kan MFA-methoden hebben ingesteld die niet zijn toegestaan als SSPR-methode in uw beleid. Controleer uw SSPR-configuratie via Entra > Password Reset > Authentication methods en stel vast welke methoden u toestaat — en of uw gebruikers die daadwerkelijk hebben geregistreerd.
De eerste stap is het uitdraaien van de registratierapportage en het identificeren van gebruikers zonder geldige SSPR-methode. De tweede stap is het versturen van een gerichte communicatie naar deze gebruikers, met een directe link naar het registratieportaal en een heldere uitleg van wat van hen wordt verwacht en waarom de deadline relevant is.
De derde stap is het activeren van een registratiecampagne in Entra via Authentication Methods > Registration campaign. Met deze functie wordt gebruikers bij elke aanmelding gevraagd hun authenticatiemethoden aan te vullen totdat ze aan de vereiste drempel voldoen. U kunt de campagne beperken tot de specifieke gebruikers die nog niet geregistreerd zijn.
De vierde stap is praktisch voorbereiding: informeer uw servicedesk dat er in de week van 7 september extra wachtwoordresetvragen kunnen binnenkomen, en zorg dat beheerders weten hoe ze een wachtwoord handmatig kunnen resetten voor gebruikers die de registratie niet op tijd afronden. Dat is de veiligheidsklep.
Gebruikers die na de handhavingsdatum geen geldige SSPR-methode hebben geregistreerd, kunnen hun wachtwoord niet zelf resetten via de standaard SSPR-flow. Ze worden doorgestuurd naar een melding dat er geen geschikte verificatiemethode beschikbaar is. Zij zijn aangewezen op de IT-afdeling of helpdesk voor handmatig wachtwoordherstel.
Op termijn lost dit zichzelf op zodra alle gebruikers zijn geregistreerd, maar de overgangsperiode kan arbeidsintensief zijn. Organisaties die SSPR-registratie altijd actief hebben gestimuleerd, merken vrijwel niets. Organisaties waar registratie ooit stilzwijgend werkte op basis van directoryattributen, kunnen een significante toename van helpdeskvragen verwachten in de week direct na de deadline.
De SSPR-verstrakking is onderdeel van een bredere beweging bij Microsoft om het vertrouwen in authenticatiemethoden te verhogen. Eerder al werd de ondersteuning voor SMS en spraak als MFA-methode gefaseerd afgebouwd, en de SSPR-handhaving sluit aan op de bredere strategie om alleen actief beheerde en geverifieerde methoden te accepteren.
Voor IT-teams is dit een moment om bredere authenticatiehygiëne te evalueren. Staan beveiligingsvragen nog ingeschakeld als SSPR-methode? Die bieden weinig bescherming en het advies is ze uit te schakelen. Zijn er gebruikers met verouderde telefoonnummers na een toestelwisseling of functieverandering? Een eenmalige opschoning van de registratiepopulatie heeft permanent effect op de kwaliteit van uw authenticatielandschap.
Wilt u hulp bij het uitdraaien van de registratierapportage, het configureren van een registratiecampagne, of het beoordelen van uw algehele SSPR-beleid? Neem contact op met Zarioh — we kennen de Entra-omgeving en helpen u snel de juiste stappen te zetten.
Was dit artikel nuttig?
Zarioh Digital Solutions
IT-specialisten uit Utrecht. Wij helpen bedrijven door heel Nederland met Microsoft 365, AI agents, hosting en telefonie — en delen hier wekelijks wat we in de praktijk tegenkomen. Volg ons op LinkedIn
Ontvang nieuwe artikelen direct in je inbox.
Geen spam. Afmelden kan altijd.

Security

Security

Security