> ## Documentation Index
> Fetch the complete documentation index at: https://docs.lerian.studio/llms.txt
> Use this file to discover all available pages before exploring further.

# Requisitos de despliegue de MFA (BYOC)

> Configura la protección de sesiones MFA, los límites de desafíos y la entrega de correos electrónicos en un despliegue BYOC.

Esta página le indica a un operador BYOC qué debe configurar antes de que los usuarios activen la [autenticación multifactor](/es/platform/access-manager/features/mfa/overview).

<Note>
  Esta página aplica solo a despliegues BYOC. En Lerian Cloud, Lerian opera esta configuración por ti.
</Note>

## Protege las sesiones MFA

***

Define `auth.secrets.MFA_SECRET` en los valores Helm de Access Manager. El chart la expone a Auth como `MFA_SECRET`.

Auth usa este secreto para firmar tokens de sesión MFA de corta duración. Estos tokens conectan el primer factor de inicio de sesión verificado con el desafío MFA.

Define `MFA_ENABLED=true` en el entorno del proceso Auth para exigir un `MFA_SECRET` no vacío al arrancar. Auth se niega a arrancar si el secreto está vacío. Esta validación de arranque no habilita ni deshabilita MFA para usuarios individuales; `MFA_ENABLED=false` no omite su requisito de MFA.

<Warning>
  Configura `MFA_SECRET` antes de que los usuarios activen MFA. Si el valor está vacío, Auth no puede crear el token MFA necesario para continuar un inicio de sesión con MFA activada.
</Warning>

Inyecta el valor desde un almacén de secretos. No lo guardes en un archivo de valores del repositorio.

## Configura los límites de sesión y de intentos

***

El despliegue de Auth admite estas variables:

| Variable                  | Valor predeterminado | Propósito                                                                                                                                    |
| ------------------------- | -------------------- | -------------------------------------------------------------------------------------------------------------------------------------------- |
| `MFA_SESSION_TTL_SEC`     | `300`                | Duración de la sesión corta de inicio de sesión MFA, en segundos.                                                                            |
| `MFA_MAX_ATTEMPTS`        | `5`                  | Máximo de intentos de verificación permitidos por usuario dentro de la ventana del contador.                                                 |
| `MFA_MAX_RESEND_ATTEMPTS` | `3`                  | Máximo de envíos de desafíos por correo electrónico permitidos por usuario y método de correo electrónico dentro de la ventana del contador. |

Las sesiones cortas reducen el período durante el cual un token MFA robado resulta útil. Las solicitudes de verificación cuentan solo después de pasar las validaciones de entrada, token, sesión, organización e IP. El contador de verificaciones por usuario expira tras `MFA_SESSION_TTL_SEC` sin otra solicitud contabilizada; cada solicitud contabilizada renueva ese plazo. El contador de reenvíos es por usuario y método, con una ventana de `MFA_SESSION_TTL_SEC` desde su primera reserva. Los envíos fallidos liberan su reserva. Una verificación exitosa borra ambos contadores. Reiniciar el inicio de sesión no los restablece. Los límites de intentos y reenvíos reducen los intentos repetidos de adivinar códigos y el abuso de entrega de mensajes.

## Configura la entrega de correos electrónicos

***

MFA por correo electrónico necesita:

* un proveedor de comunicación por correo electrónico en Identity.
* un vínculo entre el proveedor y la aplicación que envía los mensajes MFA.
* una dirección de correo electrónico en la cuenta del usuario.

Usa las operaciones de proveedor y proveedor de aplicación descritas en las [APIs de Identity](/es/reference/platform/access-manager/am-identity-apis).

## Valida el despliegue

***

<Steps>
  <Step title="Activa una aplicación de autenticación para un usuario de prueba">
    Completa la configuración y guarda los códigos de recuperación emitidos.
  </Step>

  <Step title="Cierra la sesión e inicia sesión de nuevo">
    Asegúrate de que Auth devuelva el paso MFA después del primer factor.
  </Step>

  <Step title="Verifica un código de acceso válido">
    Ingresa el código de acceso actual de la aplicación de autenticación. Espera la sesión de usuario normal.
  </Step>

  <Step title="Verifica la expiración">
    Inicia sesión de nuevo y espera más que `MFA_SESSION_TTL_SEC`. Espera que la sesión MFA expire.
  </Step>

  <Step title="Prueba los métodos de entrega configurados">
    Activa el correo electrónico para el usuario de prueba. Solicita un desafío y asegúrate de que el mensaje llegue a la dirección guardada.
  </Step>

  <Step title="Prueba un código de recuperación">
    Inicia sesión con un código de recuperación y luego asegúrate de que el mismo código no pueda volver a usarse.
  </Step>
</Steps>

No ejecutes pruebas de límites con un usuario de producción. Los intentos no válidos repetidos pueden bloquear temporalmente la verificación MFA de ese usuario.

## Páginas relacionadas

***

<Columns cols={2}>
  <Card title="Completa MFA en Console" icon="desktop" href="/es/platform/access-manager/features/mfa/console">
    Prueba la verificación con códigos de acceso y códigos de recuperación durante el inicio de sesión.
  </Card>

  <Card title="Gestiona MFA por API" icon="code" href="/es/platform/access-manager/features/mfa/api">
    Integra la inscripción de cuentas y la verificación de inicio de sesión.
  </Card>
</Columns>
