Skip to main content
Esta página le indica a un operador BYOC qué debe configurar antes de que los usuarios activen la autenticación multifactor.
Esta página aplica solo a despliegues BYOC. En Lerian Cloud, Lerian opera esta configuración por ti.

Protege las sesiones MFA


Define auth.secrets.MFA_SECRET en los valores Helm de Access Manager. El chart la expone a Auth como MFA_SECRET. Auth usa este secreto para firmar tokens de sesión MFA de corta duración. Estos tokens conectan el primer factor de inicio de sesión verificado con el desafío MFA. Define MFA_ENABLED=true en el entorno del proceso Auth para exigir un MFA_SECRET no vacío al arrancar. Auth se niega a arrancar si el secreto está vacío. Esta validación de arranque no habilita ni deshabilita MFA para usuarios individuales; MFA_ENABLED=false no omite su requisito de MFA.
Configura MFA_SECRET antes de que los usuarios activen MFA. Si el valor está vacío, Auth no puede crear el token MFA necesario para continuar un inicio de sesión con MFA activada.
Inyecta el valor desde un almacén de secretos. No lo guardes en un archivo de valores del repositorio.

Configura los límites de sesión y de intentos


El despliegue de Auth admite estas variables: Las sesiones cortas reducen el período durante el cual un token MFA robado resulta útil. Las solicitudes de verificación cuentan solo después de pasar las validaciones de entrada, token, sesión, organización e IP. El contador de verificaciones por usuario expira tras MFA_SESSION_TTL_SEC sin otra solicitud contabilizada; cada solicitud contabilizada renueva ese plazo. El contador de reenvíos es por usuario y método, con una ventana de MFA_SESSION_TTL_SEC desde su primera reserva. Los envíos fallidos liberan su reserva. Una verificación exitosa borra ambos contadores. Reiniciar el inicio de sesión no los restablece. Los límites de intentos y reenvíos reducen los intentos repetidos de adivinar códigos y el abuso de entrega de mensajes.

Configura la entrega de correos electrónicos


MFA por correo electrónico necesita:
  • un proveedor de comunicación por correo electrónico en Identity.
  • un vínculo entre el proveedor y la aplicación que envía los mensajes MFA.
  • una dirección de correo electrónico en la cuenta del usuario.
Usa las operaciones de proveedor y proveedor de aplicación descritas en las APIs de Identity.

Valida el despliegue


1

Activa una aplicación de autenticación para un usuario de prueba

Completa la configuración y guarda los códigos de recuperación emitidos.
2

Cierra la sesión e inicia sesión de nuevo

Asegúrate de que Auth devuelva el paso MFA después del primer factor.
3

Verifica un código de acceso válido

Ingresa el código de acceso actual de la aplicación de autenticación. Espera la sesión de usuario normal.
4

Verifica la expiración

Inicia sesión de nuevo y espera más que MFA_SESSION_TTL_SEC. Espera que la sesión MFA expire.
5

Prueba los métodos de entrega configurados

Activa el correo electrónico para el usuario de prueba. Solicita un desafío y asegúrate de que el mensaje llegue a la dirección guardada.
6

Prueba un código de recuperación

Inicia sesión con un código de recuperación y luego asegúrate de que el mismo código no pueda volver a usarse.
No ejecutes pruebas de límites con un usuario de producción. Los intentos no válidos repetidos pueden bloquear temporalmente la verificación MFA de ese usuario.

Páginas relacionadas


Completa MFA en Console

Prueba la verificación con códigos de acceso y códigos de recuperación durante el inicio de sesión.

Gestiona MFA por API

Integra la inscripción de cuentas y la verificación de inicio de sesión.