> ## Documentation Index
> Fetch the complete documentation index at: https://docs.lerian.studio/llms.txt
> Use this file to discover all available pages before exploring further.

# Autenticación multifactor

> Agrega un segundo paso de verificación al inicio de sesión del usuario con una aplicación de autenticación o correo electrónico.

La autenticación multifactor (MFA) exige que un usuario demuestre su identidad dos veces. El usuario primero inicia sesión con una contraseña o inicio de sesión único. Access Manager luego solicita un código de acceso o un código de recuperación antes de emitir tokens de acceso.

MFA aplica a las cuentas de usuario. No aplica a las aplicaciones de máquina a máquina que usan credenciales de cliente.

## Métodos admitidos

***

| Método                          | Cómo obtiene el usuario el código de acceso                                                                         | Requisito adicional                                                         |
| ------------------------------- | ------------------------------------------------------------------------------------------------------------------- | --------------------------------------------------------------------------- |
| **Aplicación de autenticación** | Una aplicación TOTP genera un código de acceso de seis dígitos en el dispositivo del usuario.                       | El usuario escanea el código QR de configuración o ingresa su secreto.      |
| **Correo electrónico**          | Access Manager envía un código de acceso de seis dígitos a la dirección de correo electrónico guardada del usuario. | El despliegue necesita un proveedor de comunicación por correo electrónico. |

Un usuario puede activar más de un método y seleccionar uno como preferido. El método preferido aparece primero durante el inicio de sesión, pero el usuario puede seleccionar otro método activado.

## Cómo funciona el inicio de sesión MFA

***

1. El usuario inicia sesión con una contraseña o [inicio de sesión único](/es/platform/access-manager/features/sso/overview).
2. Auth valida el primer factor.
3. Si MFA está activada para el usuario, Auth devuelve un token MFA de corta duración en lugar de tokens de acceso.
4. El usuario selecciona uno de los métodos activados.
5. Para correo electrónico, Auth envía un código de desafío. Una aplicación de autenticación genera su código localmente.
6. El usuario envía un código de acceso de seis dígitos o un código de recuperación.
7. Auth verifica el segundo factor y devuelve los tokens de acceso.

El token MFA expira después del tiempo de sesión configurado en el despliegue. Auth también limita los intentos de verificación y reenvío.

<Warning>
  No trates un token MFA como un token de acceso. Solo otorga acceso a las operaciones de desafío y verificación MFA.
</Warning>

## Configuración y códigos de recuperación

***

Un usuario debe configurar y verificar un método antes de activarlo. La configuración difiere según el método:

* La configuración de una aplicación de autenticación devuelve una URL de código QR y un secreto.
* La configuración por correo electrónico envía un código de verificación a la dirección de correo electrónico guardada.

Access Manager emite códigos de recuperación durante la inscripción en MFA. Cada código de recuperación funciona una sola vez. El usuario puede usar uno cuando el método preferido no esté disponible.

<Warning>
  Guarda los códigos de recuperación cuando Access Manager los emita. No puedes recuperar los mismos códigos más adelante. Generar un conjunto nuevo invalida el anterior.
</Warning>

La API pública de Identity puede desactivar todos los métodos MFA de una cuenta. Esta operación también elimina los códigos de recuperación de la cuenta.

## Acciones de autoservicio

***

Los usuarios pueden inscribir y gestionar sus propios métodos MFA mediante la API de Identity. La guía de Console cubre el paso MFA durante el inicio de sesión. Las operaciones de API de autoservicio requieren que el sujeto autenticado coincida con el ID de usuario de la ruta de solicitud.

## Comportamiento ante fallos y recuperación

***

| Situación                                                     | Resultado                                                                                                                                                                          |
| ------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| El código de acceso no es válido                              | Un código de acceso no válido evaluado después de las validaciones preliminares cuenta para el límite de verificaciones por usuario.                                               |
| La sesión MFA expira                                          | El usuario debe reiniciar el inicio de sesión.                                                                                                                                     |
| Se alcanza el límite de reenvíos                              | Auth deja de enviar nuevos desafíos por correo electrónico para ese usuario hasta que expire el contador del método de correo electrónico o una verificación MFA exitosa lo borre. |
| Un código de recuperación es exitoso                          | Access Manager consume el código para que no pueda volver a usarse.                                                                                                                |
| El usuario pierde todos los métodos y códigos de recuperación | Contacta a un administrador y sigue el procedimiento de recuperación de cuentas de tu organización.                                                                                |

## Próximos pasos

***

<Columns cols={2}>
  <Card title="Completa MFA en Console" icon="desktop" href="/es/platform/access-manager/features/mfa/console">
    Verifica un código de acceso o usa un código de recuperación durante el inicio de sesión.
  </Card>

  <Card title="Gestiona MFA por API" icon="code" href="/es/platform/access-manager/features/mfa/api">
    Usa las operaciones de Auth e Identity para la inscripción y el inicio de sesión.
  </Card>

  <Card title="Requisitos de despliegue de MFA" icon="server" href="/es/platform/access-manager/features/mfa/deployment">
    Configura la protección de sesiones MFA, los límites y los proveedores de entrega.
  </Card>

  <Card title="Inicio de sesión único" icon="right-to-bracket" href="/es/platform/access-manager/features/sso/overview">
    Usa un proveedor de identidad externo como primer factor de inicio de sesión.
  </Card>
</Columns>
