Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se describen los requisitos y la configuración específicos de Authenticator para las claves de acceso en Microsoft Authenticator para Microsoft Entra ID.
Antes de seguir los pasos descritos en este artículo, habilite las claves de acceso y cree un perfil de clave de acceso. Para conocer los pasos, consulte Habilitación de claves de acceso (FIDO2) en Microsoft Entra ID.
Requisitos previos para las claves de acceso en Authenticator
Una cuenta con al menos permisos de administrador de directivas de autenticación para configurar métodos de autenticación.
Debe habilitar el inicio de sesión de clave de acceso en la directiva Passkey (FIDO2) en Métodos de autenticación del Centro de administración Microsoft Entra.
Android 14 y versiones posteriores o iOS 17 y versiones posteriores.
Para el registro y la autenticación entre dispositivos:
Asegúrese de que Bluetooth y una conexión a Internet activa están habilitadas en ambos dispositivos. Si su organización restringe el uso de Bluetooth, puede permitir el emparejamiento de Bluetooth exclusivamente con autenticadores FIDO2 habilitados para contraseña para permitir el inicio de sesión y el registro de la clave de acceso entre dispositivos. La organización debe permitir la conectividad a los puntos de conexión de la tabla siguiente para habilitar el registro y la autenticación entre dispositivos. Se debe permitir que los dispositivos lleguen a estas direcciones URL. Para obtener más información sobre los requisitos de los dispositivos Apple, consulte Uso de productos de Apple en redes empresariales.
Plataforma URL Androide cable.ua5v.comIos cable.auth.comapp-site-association.cdn-apple.comapp-site-association.networking.apple
Nota:
Los usuarios no pueden usar el registro entre dispositivos si habilita la comprobación.
Para obtener más información sobre la compatibilidad con FIDO2, consulte Compatibilidad con la autenticación FIDO2 con Microsoft Entra ID.
Nota:
Si concede el control Requerir que el dispositivo se marque como compatible como parte de una directiva de acceso condicional, no bloquea el acceso de la aplicación Microsoft Authenticator al ámbito UserAuthenticationMethod.Read. Authenticator necesita acceso al ámbito UserAuthenticationMethod.Read durante el registro de Authenticator para determinar qué credenciales puede configurar un usuario. Authenticator necesita acceso a UserAuthenticationMethod.ReadWrite para registrar las credenciales, lo que no permite eludir la comprobación de requerir que el dispositivo se marque como compatible.
Configuración de un perfil para claves de paso en Authenticator
Inicie sesión en el Centro de administración de Microsoft Entra como al menos un administrador de directivas de autenticación.
Vaya a Entra ID>Métodos de autenticación.
En los métodos de autenticación | Página Directivas , seleccione Passkey (FIDO2)>Configurar.
Seleccione + Agregar perfil.
Introduzca un Nombre para el perfil, como claves de acceso de Authenticator.
Elija si se va a aplicar la atestación. Para obtener más información, consulte Atestación de Authenticator.
Para Tipos de clave de acceso, seleccione Vinculada al dispositivo.
Selecciona Dirigir a AAGUID específicos y establece Comportamiento en Permitir.
Seleccione + Añadir AAGUID>Microsoft Authenticator y Guardar.
Habilitar y seleccionar grupos de destino para un perfil de claves de acceso en Authenticator
Inicie sesión en el Centro de administración de Microsoft Entra como al menos un administrador de directivas de autenticación.
Vaya a Entra ID>Métodos de autenticación.
En la página Métodos de autenticación | Directivas, seleccione Passkey (FIDO2)>Habilitar y establecer como destino.
En la pestaña Habilitar y destino , asegúrese de que Habilitar está activado.
Seleccione Agregar destino y elija Todos los usuarios o Seleccionar destinos para elegir grupos específicos.
Seleccione el perfil de claves de acceso en Authenticator y Guardar.
Nota:
Un grupo de destino (por ejemplo, Ingeniería) puede estar configurado para varios perfiles de contraseñas. Cuando un usuario tiene varios perfiles de clave de acceso, se permite el registro y la autenticación con una clave de acceso si esta cumple plenamente los requisitos de al menos uno de los perfiles de clave de acceso asignados. No hay un orden particular para la comprobación. Si un usuario es miembro de un grupo excluido en la directiva Passkey (FIDO2), se le impide el registro de la clave de acceso (FIDO2) o el inicio de sesión por completo. El bloque tiene prioridad sobre la pertenencia a los grupos incluidos.
Atestación del autenticador
Al habilitar las claves de acceso y crear un perfil de clave de acceso en el Centro de administración Microsoft Entra, puede elegir si se va a aplicar la atestación. Para conocer los pasos generales para configurar perfiles de clave de acceso, consulte Habilitación de claves de paso (FIDO2).
Cuando se habilita la atestación, Microsoft Entra ID comprueba la legitimidad de la clave de acceso que se crea. Cuando el usuario registra una clave de acceso en authenticator, la atestación comprueba que la aplicación autenticadora legítima creó la clave de acceso mediante los servicios de Apple y Google:
iOS: la atestación de Authenticator hace uso del Servicio de atestación de aplicaciones de iOS para garantizar la legitimidad de la aplicación Authenticator antes de registrar la clave de paso.
Android:
- En la atestación de Integridad de Play, la atestación de Authenticator utiliza la API de Integridad de Play para garantizar la legitimidad de la aplicación Authenticator antes de registrar la clave de acceso.
- Para la atestación de claves, la atestación de Authenticator usa la atestación de claves por Android para comprobar que la clave de acceso registrada está respaldada por hardware.
Nota:
Para iOS y Android, la atestación Authenticator se basa en los servicios de Apple y Google para comprobar la autenticidad de la aplicación Authenticator. El uso intensivo del servicio puede hacer que se produzca un error en el registro de la clave de acceso y es posible que los usuarios necesiten volver a intentarlo. Si los servicios de Apple y Google están inactivos, la atestación Authenticator bloquea el registro que requiere atestación hasta que se restauren los servicios. Para supervisar el estado del servicio de integridad de Google Play, consulta El panel de estado de Google Play. Para supervisar el estado del servicio de atestación de aplicaciones de iOS, consulte Estado del sistema.
Los usuarios solo pueden registrar claves de acceso atestiguadas directamente en la aplicación Authenticator. Los flujos de registro entre dispositivos no admiten el registro de claves de acceso atestiguadas.
AAGUID de Authenticator
Puede restringir a los usuarios al uso de claves de acceso de Authenticator especificando el Identificador globalmente único de atestación del autenticador (AAGUID) en el perfil de claves de acceso.
Si lo prefiere, también puede seleccionar + Agregar AAGUID y agregar manualmente los siguientes AAGUID:
-
Authenticator para Android:
de1e552d-db1d-4423-a619-566b625cdc84 -
Authenticator para iOS:
90a3ccdf-635c-4729-a248-9b709135078f
Si elimina un AAGUID que había permitido previamente, los usuarios que anteriormente registraron un método autorizado ya no podrán usarlo para iniciar sesión.
Habilitación de claves de paso en Authenticator mediante el Explorador de Graph
Además de usar el Centro de administración Microsoft Entra, puede habilitar las claves de acceso en Authenticator mediante el Explorador de Graph. Si se le asigna al menos el rol de administrador de directivas de autenticación, puede actualizar la directiva de métodos de autenticación para permitir los AAGUID para Authenticator.
Nota:
En el ejemplo siguiente se usa el punto de conexión de configuración FIDO2 de nivel de inquilino. Para obtener el enfoque basado en perfiles para la administración de claves de paso, consulte Habilitación de claves de acceso (FIDO2).
Para configurar la directiva mediante el Explorador de Graph:
Inicie sesión en Graph Explorer y acepte los permisos Policy.Read.All y Policy.ReadWrite.AuthenticationMethod.
Recupere la directiva de métodos de autenticación:
GET https://graph.microsoft.com/v1.0/authenticationMethodsPolicy/authenticationMethodConfigurations/FIDO2Para habilitar la aplicación de la certificación y aplicar restricciones de claves que solo permitan AAGUID para Authenticator, realice una
PATCHoperación utilizando el siguiente cuerpo de solicitud:PATCH https://graph.microsoft.com/v1.0/authenticationMethodsPolicy/authenticationMethodConfigurations/FIDO2 Request Body: { "@odata.type": "#microsoft.graph.fido2AuthenticationMethodConfiguration", "isAttestationEnforced": false, "keyRestrictions": { "isEnforced": true, "enforcementType": "allow", "aaGuids": [ "90a3ccdf-635c-4729-a248-9b709135078f", "de1e552d-db1d-4423-a619-566b625cdc84" <insert previous AAGUIDs here to keep them stored in policy> ] } }Asegúrese de que la directiva de llave de acceso (FIDO2) se actualice correctamente.
GET https://graph.microsoft.com/v1.0/authenticationMethodsPolicy/authenticationMethodConfigurations/FIDO2
Restricción del uso de Bluetooth para las claves de acceso en Authenticator
Algunas organizaciones restringen el uso de Bluetooth, que incluye el uso de claves de acceso. En tales casos, las organizaciones pueden permitir el emparejamiento de Bluetooth exclusivamente con autenticadores FIDO2 habilitados para la clave de paso. Para obtener más información sobre cómo configurar el uso de Bluetooth solo para claves de paso, consulte Claves de paso en entornos restringidos por Bluetooth.
Solución de problemas de claves de acceso en Authenticator
En esta sección se tratan los problemas que los usuarios pueden ver al usar claves de acceso en Authenticator y las posibles formas de que los administradores los resuelvan.
Almacenar claves de paso en perfiles de Android
Las claves de acceso en Android solo se usan desde el perfil donde se almacenan. Si una clave de acceso se almacena en un perfil de Android Work, se usa desde ese perfil. Si una clave de acceso se almacena en un perfil de Android Personal, se usa desde ese perfil. Para asegurarse de que los usuarios pueden acceder y usar la clave de acceso que necesitan, los usuarios con un perfil de Android Personal y un perfil de Android Work deben crear sus claves de acceso en Authenticator para cada perfil.
Soluciones alternativas para un bucle de directiva de acceso condicional de seguridad de autenticación
Los usuarios pueden entrar en un bucle cuando intentan agregar una clave de acceso en Authenticator si una directiva de acceso condicional requiere autenticación resistente a la suplantación de identidad para acceder a todos los recursos (anteriormente"Todas las aplicaciones en la nube") . Por ejemplo:
- Condición: todos los dispositivos (Windows, Linux, macOS, Windows, Android)
- Recurso de destino: todos los recursos (anteriormente "Todas las aplicaciones en la nube")
- Control de concesión: Fortaleza de autenticación: Requerir una clave de acceso en Authenticator
La directiva obliga a los usuarios dirigidos a usar una clave de acceso para iniciar sesión en todas las aplicaciones en la nube, lo que incluye la aplicación Authenticator. Requiere que los usuarios usen una clave de acceso cuando intenten agregar una clave de acceso en Authenticator en Android o iOS.
Estas son algunas soluciones alternativas:
Puede filtrar por aplicaciones y pasar el destino de directiva de Todos los recursos (anteriormente "Todas las aplicaciones en la nube") a aplicaciones específicas. Comience con una revisión de las aplicaciones que se usan en el inquilino. Use filtros para etiquetar Authenticator y otras aplicaciones.
Para reducir aún más los costos de soporte técnico, puede ejecutar una campaña interna para ayudar a los usuarios a adoptar claves de acceso antes de aplicarlas. Cuando esté listo para aplicar el uso de la clave de acceso, cree dos directivas de acceso condicional:
- Una directiva para las versiones del sistema operativo móvil (SO)
- Una directiva para las versiones del sistema operativo de escritorio
Requerir una seguridad de autenticación diferente para cada directiva y configurar otras opciones de directiva enumeradas en la tabla siguiente. Puede habilitar un pase de acceso temporal (TAP) para los usuarios o habilitar otros métodos de autenticación para ayudar a los usuarios a registrar la clave de acceso.
Un TAP limita el tiempo en que los usuarios pueden registrar una clave de acceso. Solo puede aceptarlo en plataformas móviles en las que permita el registro de la clave de acceso.
Directiva de acceso condicional SO de escritorio SO móvil Name Requerir una clave de acceso en Authenticator para acceder a un sistema operativo de escritorio. Requerir un TAP, una credencial resistente a la suplantación de identidad o cualquier otro método de autenticación especificado para acceder a un sistema operativo móvil. Condición Dispositivos específicos (sistemas operativos de escritorio). Dispositivos específicos (sistemas operativos móviles). Devices No aplicable Android, iOS. Excluir dispositivos Android, iOS. No aplicable Recurso específico Todos los recursos. Todos los recursos. Conceder control Seguridad de autenticación. Seguridad de autenticación. 1 Methods Clave de paso en Authenticator. TAP, clave de acceso en Authenticator. Resultado de la política A los usuarios que no pueden iniciar sesión con una clave de acceso en Authenticator se les redirige al modo asistente de Mis inicios de sesión. Después del registro, se les pide que inicien sesión en Authenticator en su dispositivo móvil. Los usuarios que inician sesión en Authenticator con un TAP u otro método permitido pueden registrar una clave de acceso directamente en Authenticator. No se produce ningún bucle porque el usuario cumple los requisitos de autenticación. 1Para que los usuarios puedan registrar nuevos métodos de inicio de sesión, su control de concesión para la directiva móvil debe coincidir con su directiva de acceso condicional para registrar Información de seguridad.
Nota:
Con cualquiera de las soluciones alternativas, los usuarios también deben cumplir cualquier directiva de acceso condicional que tenga como destino Registrar información de seguridad o no puedan registrar la clave de acceso. Si tiene otras condiciones configuradas con las directivas Todos los recursos , esas condiciones deben cumplirse cuando se registre la clave de acceso.
Usuarios que no pueden registrar claves de acceso debido a la directiva Requerir aplicación cliente aprobada o Requerir protección de aplicación Controles de concesión de acceso condicional
Los usuarios no pueden registrar claves de acceso en Authenticator si se incluyen en la siguiente directiva de acceso condicional:
- Condición: todos los dispositivos (Windows, Linux, macOS, Windows, Android)
- Recurso de destino: todos los recursos (anteriormente "Todas las aplicaciones en la nube")
- Conceder control: Requerir aplicación cliente aprobada o Requerir directiva de protección de aplicaciones
La directiva obliga a los usuarios a iniciar sesión en todas las aplicaciones en la nube mediante una aplicación que admita directivas de protección de aplicaciones Microsoft Intune. Authenticator no admite esta directiva en Android o iOS.
Estas son algunas soluciones alternativas:
Puede filtrar por aplicaciones y pasar el destino de directiva de Todos los recursos (anteriormente "Todas las aplicaciones en la nube") a aplicaciones específicas. Comience con una revisión de las aplicaciones que se usan en el inquilino. Use filtros para etiquetar las aplicaciones adecuadas.
Puede usar la administración de dispositivos móviles (MDM) y requerir que el dispositivo se marque como control compatible . Authenticator puede satisfacer este control de concesión si MDM administra completamente el dispositivo y es compatible. Por ejemplo:
- Condición: todos los dispositivos (Windows, Linux, macOS, Windows, Android)
- Recurso de destino: todos los recursos (anteriormente "Todas las aplicaciones en la nube")
- Conceder control de acceso: Requerir una aplicación cliente aprobada, o Requerir una directiva de protección de aplicaciones, o Requerir que el dispositivo esté marcado como compatible
Puede conceder a los usuarios una exención temporal de la directiva de acceso condicional. Considere la posibilidad de usar uno o varios controles de compensación:
- Permita la exención solo durante un período de tiempo limitado. Comunicarse con el usuario cuando se le permite registrar una clave de acceso. Quite la exención después del período de tiempo. Después, dirija a los usuarios para que llamen al departamento de soporte técnico si han perdido su tiempo.
- Use otra directiva de acceso condicional para requerir que los usuarios solo se registren desde una ubicación de red específica o un dispositivo compatible.
Nota:
Con cualquier solución alternativa propuesta, los usuarios también deben satisfacer cualquier directiva de acceso condicional que tenga como destino Registrar información de seguridad o no puedan registrar la clave de acceso. Si tiene otras condiciones configuradas con las directivas Todos los recursos , también deben cumplirse para que los usuarios puedan registrar una clave de acceso.
Registro de una clave de acceso en Authenticator
Una vez que un administrador habilita las claves de acceso en Authenticator, los usuarios pueden registrar una clave de acceso en la aplicación en su dispositivo iOS o Android.
Para conocer los pasos de registro, consulte Registro de una clave de acceso en Microsoft Authenticator.
Inicio de sesión con una clave de acceso en Authenticator
Después del registro, los usuarios pueden iniciar sesión en Microsoft Entra ID mediante la clave de acceso en Authenticator en su dispositivo.
Para conocer los pasos de inicio de sesión, consulte Inicio de sesión con claves de acceso en Authenticator.
Contenido relacionado
- Habilitar claves de acceso (FIDO2) en Microsoft Entra ID
- Registro de una clave de acceso en Microsoft Authenticator
- Inicio de sesión con claves de paso en Authenticator
- método de autenticación Microsoft Authenticator
- Support para la autenticación FIDO2 con Microsoft Entra ID
- Compatibilidad con la clave de paso en Windows