Métodos admitidos
Un usuario puede activar más de un método y seleccionar uno como preferido. El método preferido aparece primero durante el inicio de sesión, pero el usuario puede seleccionar otro método activado.
Cómo funciona el inicio de sesión MFA
- El usuario inicia sesión con una contraseña o inicio de sesión único.
- Auth valida el primer factor.
- Si MFA está activada para el usuario, Auth devuelve un token MFA de corta duración en lugar de tokens de acceso.
- El usuario selecciona uno de los métodos activados.
- Para correo electrónico, Auth envía un código de desafío. Una aplicación de autenticación genera su código localmente.
- El usuario envía un código de acceso de seis dígitos o un código de recuperación.
- Auth verifica el segundo factor y devuelve los tokens de acceso.
Configuración y códigos de recuperación
Un usuario debe configurar y verificar un método antes de activarlo. La configuración difiere según el método:
- La configuración de una aplicación de autenticación devuelve una URL de código QR y un secreto.
- La configuración por correo electrónico envía un código de verificación a la dirección de correo electrónico guardada.
Acciones de autoservicio
Los usuarios pueden inscribir y gestionar sus propios métodos MFA mediante la API de Identity. La guía de Console cubre el paso MFA durante el inicio de sesión. Las operaciones de API de autoservicio requieren que el sujeto autenticado coincida con el ID de usuario de la ruta de solicitud.
Comportamiento ante fallos y recuperación
Próximos pasos
Completa MFA en Console
Verifica un código de acceso o usa un código de recuperación durante el inicio de sesión.
Gestiona MFA por API
Usa las operaciones de Auth e Identity para la inscripción y el inicio de sesión.
Requisitos de despliegue de MFA
Configura la protección de sesiones MFA, los límites y los proveedores de entrega.
Inicio de sesión único
Usa un proveedor de identidad externo como primer factor de inicio de sesión.

