Esta página aplica solo a despliegues BYOC. En Lerian Cloud, Lerian opera esta configuración por ti.
Protege las sesiones MFA
Define
auth.secrets.MFA_SECRET en los valores Helm de Access Manager. El chart la expone a Auth como MFA_SECRET.
Auth usa este secreto para firmar tokens de sesión MFA de corta duración. Estos tokens conectan el primer factor de inicio de sesión verificado con el desafío MFA.
Define MFA_ENABLED=true en el entorno del proceso Auth para exigir un MFA_SECRET no vacío al arrancar. Auth se niega a arrancar si el secreto está vacío. Esta validación de arranque no habilita ni deshabilita MFA para usuarios individuales; MFA_ENABLED=false no omite su requisito de MFA.
Inyecta el valor desde un almacén de secretos. No lo guardes en un archivo de valores del repositorio.
Configura los límites de sesión y de intentos
El despliegue de Auth admite estas variables:
Las sesiones cortas reducen el período durante el cual un token MFA robado resulta útil. Las solicitudes de verificación cuentan solo después de pasar las validaciones de entrada, token, sesión, organización e IP. El contador de verificaciones por usuario expira tras
MFA_SESSION_TTL_SEC sin otra solicitud contabilizada; cada solicitud contabilizada renueva ese plazo. El contador de reenvíos es por usuario y método, con una ventana de MFA_SESSION_TTL_SEC desde su primera reserva. Los envíos fallidos liberan su reserva. Una verificación exitosa borra ambos contadores. Reiniciar el inicio de sesión no los restablece. Los límites de intentos y reenvíos reducen los intentos repetidos de adivinar códigos y el abuso de entrega de mensajes.
Configura la entrega de correos electrónicos
MFA por correo electrónico necesita:
- un proveedor de comunicación por correo electrónico en Identity.
- un vínculo entre el proveedor y la aplicación que envía los mensajes MFA.
- una dirección de correo electrónico en la cuenta del usuario.
Valida el despliegue
1
Activa una aplicación de autenticación para un usuario de prueba
Completa la configuración y guarda los códigos de recuperación emitidos.
2
Cierra la sesión e inicia sesión de nuevo
Asegúrate de que Auth devuelva el paso MFA después del primer factor.
3
Verifica un código de acceso válido
Ingresa el código de acceso actual de la aplicación de autenticación. Espera la sesión de usuario normal.
4
Verifica la expiración
Inicia sesión de nuevo y espera más que
MFA_SESSION_TTL_SEC. Espera que la sesión MFA expire.5
Prueba los métodos de entrega configurados
Activa el correo electrónico para el usuario de prueba. Solicita un desafío y asegúrate de que el mensaje llegue a la dirección guardada.
6
Prueba un código de recuperación
Inicia sesión con un código de recuperación y luego asegúrate de que el mismo código no pueda volver a usarse.
Páginas relacionadas
Completa MFA en Console
Prueba la verificación con códigos de acceso y códigos de recuperación durante el inicio de sesión.
Gestiona MFA por API
Integra la inscripción de cuentas y la verificación de inicio de sesión.

