Implementar la autenticación multifactor

Completado

El entrenamiento anterior, en el que se han examinado las opciones de autenticación de usuario, también ha presentado la autenticación multifactor (MFA) de Microsoft Entra. En esta unidad, se examina con más detalle cómo las organizaciones habilitan la MFA y cómo funciona.

El proceso de la autenticación multifactor

Las contraseñas son el método más común para autenticar un inicio de sesión en un equipo o en un servicio en línea, pero también el más vulnerable. Las personas pueden elegir contraseñas fáciles y usar las mismas contraseñas para múltiples inicios de sesión en distintos equipos y servicios.

Para proporcionar un nivel adicional de seguridad para los inicios de sesión, debe usar la autenticación multifactor (MFA), que usa una contraseña, que debe ser segura, y un segundo método de comprobación basado en:

  • Algo que tiene con usted y que no se duplica fácilmente, como un smartphone.
  • Algo que tiene de forma exclusiva y natural, como las huellas digitales, la cara u otro atributo biométrico.

El segundo método de comprobación no se emplea hasta que el sistema comprueba la contraseña del usuario. Con la MFA, incluso si un atacante pone en peligro una contraseña de usuario segura, este no tiene su smartphone ni su huella digital para completar el inicio de sesión.

La autenticación multifactor de Microsoft Entra ayuda a aumentar la seguridad mediante la solicitud de dos métodos de autenticación. Los usuarios deben iniciar sesión con un nombre de usuario y una contraseña y, a continuación, usar un segundo método de autenticación. El segundo método puede ser confirmar una llamada telefónica, un mensaje de texto o una notificación por aplicación en su teléfono móvil. Si el sistema comprueba el nombre de usuario, la contraseña y el segundo método de autenticación, el usuario puede iniciar sesión en Microsoft 365. El sistema también puede habilitar a los usuarios que se autentican desde un directorio local federado para la autenticación multifactor.

En el gráfico siguiente, se muestra la diferencia entre los distintos factores de autenticación:

  • Algo que el usuario conoce (contraseña)
  • Algo que el usuario posee (dispositivo)
  • Algo que el usuario es (biometría)

Diagrama que muestra la diferencia entre los distintos métodos de autenticación.

Métodos de autenticación multifactor

La autenticación multifactor de Microsoft Entra admite varios métodos de autenticación, entre los que se incluyen:

  • Verificación de llamadas telefónicas o mensajes de texto. Método predeterminado de MFA en Microsoft 365. Este método envía un código de verificación al número de teléfono registrado del usuario a través de una llamada de teléfono o un mensaje de texto.
  • Aplicación Microsoft Authenticator. La aplicación proporciona notificaciones de inserción o códigos de un solo uso para comprobar la identidad del usuario. En la siguiente unidad de entrenamiento, se examina esta opción de MFA.
  • Tokens de hardware de OATH. Tokens físicos que generan una contraseña de un solo uso (OTP) para la autenticación.
  • Claves de seguridad de FIDO2. Claves de seguridad físicas que admiten la autenticación sin contraseña. Para más información, consulte Fast ID Online (FIDO) v2.0.
  • Otras aplicaciones de autenticador de terceros. Microsoft 365 también admite otras aplicaciones de autenticador que se adhieren al protocolo de contraseña de un solo uso basa en el tiempo (TOTP), como Google Authenticator y Authy.

Microsoft 365 también ofrece directivas de acceso condicional que permiten a los administradores configurar la MFA en función de condiciones específicas, como la ubicación, el cumplimiento de dispositivos o el riesgo de usuario. Esta característica proporciona seguridad adicional al requerir la MFA solo cuando los usuarios cumplen determinadas condiciones.

Nota:

Las directivas de acceso condicional se han examinado en una unidad de entrenamiento anterior.

Habilitar la autenticación multifactor

La MFA garantiza que Microsoft 365 pida a los usuarios que proporcionen una comprobación adicional al acceder a datos confidenciales o realizar determinadas acciones. Esta comprobación adicional puede ayudar a proteger la organización del usuario contra el acceso no autorizado y las infracciones de datos.

Microsoft 365 proporciona tres formas para que las organizaciones habiliten la MFA:

  • Con directivas de acceso condicional
  • Con valores predeterminados de seguridad
  • MFA heredada por usuario (no se recomienda para organizaciones de gran tamaño)

Cada uno de estos métodos se basa en su plan de Microsoft 365, como se describe en la tabla siguiente.

Plan Recomendación Tipo de cliente
Todos los planes de Microsoft 365 Use los valores predeterminados de seguridad, que requieren MFA para todas las cuentas de usuario. También puede configurar la MFA por usuario en cuentas de usuario individuales, pero no se recomienda este método. Empresa pequeña
- Microsoft 365 Empresa Premium
- Microsoft 365 E3
- Licencias de Microsoft Entra ID P1
Use los valores predeterminados de seguridad o las directivas de acceso condicional para requerir la MFA para las cuentas de usuario en función de la pertenencia a grupos, aplicaciones u otros criterios. De pequeñas a grandes empresas
- Microsoft 365 E5
- Licencias de Microsoft Entra ID P2
Use las directivas de protección de Microsoft Entra ID y de acceso condicional para requerir la MFA en función de los criterios de riesgo de inicio de sesión. Enterprise

En las secciones siguientes, se describe cada uno de estos métodos.

Uso de directivas de acceso condicional para habilitar la MFA

Microsoft recomienda que las organizaciones usen la característica de acceso condicional para habilitar la MFA. El acceso condicional permite a una organización aplicar directivas que controlan el acceso a sus aplicaciones en la nube en función de condiciones específicas, como la ubicación del usuario o el estado del dispositivo.

Las directivas de acceso condicional son un conjunto de reglas que especifican las condiciones en las que se evalúan y permiten los inicios de sesión. Por ejemplo, puede crear una directiva de acceso condicional que indique: Si el nombre de la cuenta de usuario es miembro de un grupo de usuarios a los que se han asignado los roles de administrador de Exchange, de usuarios, de contraseñas, de seguridad, de SharePoint o global, requerir MFA antes de permitir el acceso.

Esta directiva le permite exigir la MFA en función de la pertenencia a grupos, en lugar de intentar configurar cuentas de usuario individuales para la MFA cuando se asignan o se quitan estos roles de administrador. También puede usar directivas de acceso condicionales para funciones más avanzadas, como requerir MFA para aplicaciones específicas o cuando el inicio de sesión se realice desde un dispositivo compatible, como su equipo portátil que ejecuta Windows 10 u 11.

Si una organización tiene necesidades de seguridad de inicio de sesión más pormenorizadas, las directivas de acceso condicional pueden ofrecer más control. El acceso condicional le permite crear y definir directivas que reaccionan a eventos de inicio de sesión y solicitan acciones adicionales antes de otorgar acceso a un usuario a una aplicación o a un servicio. Estas directivas pueden permitir el inicio de sesión normal cuando el usuario está en la red corporativa o en un dispositivo registrado. También pueden solicitar otros factores de comprobación cuando el usuario es remoto o se encuentra en un dispositivo personal.

Advertencia

Desactive la MFA por usuario y los valores predeterminados de seguridad antes de habilitar las directivas de acceso condicional. La MFA por usuario y los valores predeterminados de seguridad son características de seguridad de línea base que proporcionan un nivel básico de protección para todas las cuentas de usuario de una organización. Cuando se habilitan las directivas de acceso condicional, permiten un control más pormenorizado y la personalización de los requisitos de acceso en función de condiciones y escenarios específicos. Si habilita de manera simultánea la MFA por usuario, los valores predeterminados de seguridad y las directivas de acceso condicional, esto puede provocar conflictos e incoherencias en el proceso de autenticación, lo que puede dar lugar a problemas de acceso o comportamientos no deseados.

Una organización debe tener una de las siguientes licencias para usar directivas de acceso condicional:

  • Microsoft 365 Empresa Premium
  • Microsoft 365 E3 y E5
  • Licencias de Microsoft Entra ID P1 y Microsoft Entra ID P2

Las pequeñas empresas que usan Microsoft 365 Empresa Premium pueden usar fácilmente las directivas de acceso condicional con estos pasos:

  1. Cree un grupo que contenga las cuentas de usuario que requieren MFA.

  2. Habilite la directiva Requerir MFA para administradores globales.

  3. Cree una directiva de acceso condicional basada en el grupo con estas opciones:

    • Tareas > Usuarios y grupos: el nombre del grupo del paso 1 anterior.
    • Tareas > aplicaciones o acciones en la nube: todas las aplicaciones en la nube.
    • Controles de acceso > Conceder > Conceder acceso > Requerir autenticación multifactor.
  4. Habilite la directiva.

  5. Agregue una cuenta de usuario al grupo creado en el paso 1 y haga una prueba.

  6. Para requerir la MFA para más cuentas de usuario, agréguelas al grupo creado en el paso 1.

Esta directiva de acceso condicional le permite implementar el requisito de MFA para los usuarios a su propio ritmo.

Las grandes empresas deben usar las Directivas comunes de acceso condicional para configurar las directivas siguientes:

Diagrama que muestra el proceso de autenticación al implementar la autenticación multifactor de Microsoft Entra.

Con Protección de Microsoft Entra ID, puede crear otra directiva de acceso condicional para requerir MFA cuando el riesgo de inicio de sesión sea medio o alto.

Puede usar Protección de Microsoft Entra ID y las directivas de acceso condicional basado en riesgos con:

  • Microsoft 365 E5
  • Licencias de Microsoft Entra ID P2

Para más información, consulte esta introducción a Protección de Microsoft Entra ID.

Uso de valores predeterminados de seguridad para habilitar la MFA

La mayoría de organizaciones deben empezar por usar los valores predeterminados de seguridad o las directivas de acceso condicional para requerir la MFA para los inicios de sesión de los usuarios. Para la mayoría de organizaciones, los valores predeterminados de seguridad ofrecen un buen nivel de seguridad de inicio de sesión adicional. Si la suscripción es nueva, es posible que los valores predeterminados de seguridad ya estén activados automáticamente.

Los valores predeterminados de seguridad son una opción sencilla y fácil de usar para habilitar la MFA en su organización. Requieren una configuración mínima y las organizaciones pueden hacerlo rápidamente. Los valores predeterminados de seguridad proporcionan un nivel básico de seguridad al activar la MFA, bloquean los protocolos de autenticación heredados y requieren que los usuarios se registren en la MFA de Microsoft Entra. Estas características pueden ayudar a proteger a las organizaciones de muchas amenazas de seguridad comunes.

El principal inconveniente de usar los valores predeterminados de seguridad para activar la MFA es que no se puede personalizar en función de condiciones o escenarios específicos. Es una propuesta de todo o nada. Este requisito significa que todos los usuarios de una organización deben usar la MFA cuando la empresa habilita los valores predeterminados de seguridad, independientemente del rol, la ubicación o el tipo de dispositivo que use cada usuario. Las organizaciones pueden encontrar este requisito problemático si tienen usuarios que no tienen acceso a un teléfono u otro dispositivo de segundo factor, o que presentan una conectividad limitada para recibir el código de MFA. Además, algunos usuarios pueden ver la MFA como un inconveniente, lo que puede dar lugar a resistencia a las nuevas medidas de seguridad o a una reducción de la productividad.

En general, el uso de valores predeterminados de seguridad para habilitar la MFA es una opción útil para organizaciones pequeñas o medianas con recursos de TI limitados, o para aquellas organizaciones que necesitan implementar rápidamente medidas de seguridad básicas. Sin embargo, las organizaciones más grandes con requisitos de seguridad más complejos pueden preferir el mayor control y personalización que ofrecen las directivas de acceso condicional.

Los valores predeterminados de seguridad se habilitan o deshabilitan en el panel Propiedades de Microsoft Entra ID en el Centro administración Microsoft Entra.

  1. Inicie sesión en el Centro de administración Microsoft Entra como administrador de seguridad, administrador de acceso condicional o administrador global.
  2. En el Centro de administración Microsoft Entra, en el panel de navegación izquierdo, seleccione Información general.
  3. En la página Información general del inquilino de la organización, el sistema muestra la pestaña Información general de manera predeterminada. Haga clic en la pestaña Propiedades.
  4. En la sección Valores predeterminados de seguridad, seleccione el vínculo Administrar valores predeterminados de seguridad.
  5. En el panel Valores predeterminados de seguridad que aparece, seleccione en el campo Valores predeterminados de seguridad. En el menú desplegable que aparece, seleccione Habilitado.
  6. En la parte inferior del panel, seleccione Guardar.

Microsoft recomienda usar los valores predeterminados de seguridad o las directivas de acceso condicional para solicitar la MFA para los inicios de sesión de los usuarios. No obstante, si una organización no puede usar ninguno de estos métodos, Microsoft recomienda encarecidamente habilitar la MFA por usuario para las cuentas de usuario que tienen roles de administrador, especialmente el rol de administrador global, para cualquier tamaño de suscripción.

Aunque los valores predeterminados de seguridad y las directivas de acceso condicional pueden activar la MFA para todos los usuarios de una organización, el uso del Centro de administración de Microsoft 365 le permite activar la MFA por usuario. La MFA por usuario es una forma rápida y sencilla de proporcionar mayor seguridad para una o varias cuentas de usuario. Puede activar o desactivar la MFA para los usuarios que seleccione.

Al igual que los valores predeterminados de seguridad, el uso del Centro de administración de Microsoft 365 para habilitar la MFA por usuario es una opción útil para:

  • Organizaciones pequeñas o medianas con recursos de TI limitados.
  • Aquellas organizaciones que necesitan implementar rápidamente medidas de seguridad básicas.

Sin embargo, Microsoft recomienda que las organizaciones más grandes con requisitos de seguridad más complejos usen directivas de acceso condicional o valores predeterminados de seguridad para implementar MFA. Para estas organizaciones, Microsoft no recomienda usar la MFA por usuario por los siguientes motivos:

  • Complejidad y administración. La MFA por usuario requiere una configuración individual para cada usuario. La administración de la configuración de MFA en este nivel granular puede resultar complicada, especialmente en grandes organizaciones. Esto supone una gran carga para los administradores, que deben controlar las solicitudes específicas de los usuarios, solucionar problemas y mantener la coherencia en toda la base de usuarios.
  • Riesgo de errores de configuración. Cuando se tiene en cuenta el error humano, configurar la MFA para cada usuario manualmente aumenta el riesgo de errores de configuración. Un error en la configuración podría provocar brechas de seguridad o interrupciones innecesarias. Además, una configuración incorrecta también puede dar lugar a directivas incoherentes. Es posible que distintos usuarios acaben con distintas directivas de MFA, lo que provocaría incoherencias en la posición de seguridad.
  • Autenticación heredada. La MFA por usuario no impide que la autenticación heredada (como el caso de los protocolos SMTP, IMAP y POP3) use solo una contraseña. La autenticación moderna solicita a los usuarios que registren métodos de MFA, pero los protocolos heredados omiten este control. Con este tipo de brecha en la seguridad de una organización, los atacantes pueden aprovecharse de la autenticación heredada si acceden a las credenciales de un usuario.
  • Falta de control contextual. El acceso condicional proporciona control contextual basado en factores como la ubicación, el dispositivo y la aplicación. La MFA por usuario carece de este reconocimiento del contexto. El acceso condicional también permite la toma de decisiones dinámicas basadas en niveles de riesgo, como el bloqueo del acceso desde ubicaciones sospechosas, lo que no está disponible con la MFA por usuario.
  • Escalabilidad y coherencia. A medida que su organización crece, la administración de la MFA por usuario se vuelve cada vez más complicada. El acceso condicional o los valores predeterminados de seguridad garantizan directivas de MFA coherentes entre todos los usuarios.

Un administrador de Microsoft 365 puede configurar la autenticación multifactor por usuario en el Centro de administración de Microsoft 365 siguiendo estos pasos:

  1. En el Centro de administración de Microsoft 365, en el panel de navegación izquierdo, seleccione Configuración y, después, Configuración de la organización.

  2. En la página Configuración de la organización, en la pestaña Servicios (que se muestra de manera predeterminada), seleccione Autenticación multifactor.

  3. En el panel Autenticación multifactor que aparece, seleccione Configurar autenticación multifactor.

  4. En la página Autenticación multifactor, hay dos pestañas disponibles: una para los usuarios y otra para la configuración del servicio.

  5. En la pestaña Usuarios, puede habilitar (o deshabilitar) la autenticación multifactor para uno o varios usuarios. Puede empezar filtrando los usuarios que se muestran seleccionando una de las opciones del menú desplegable Ver. Una vez que el sistema muestra la lista de usuarios que desea, puede actualizar su configuración de autenticación multifactor.

  6. Para habilitar la autenticación multifactor para uno o varios usuarios, siga estos pasos:

    1. Seleccione los usuarios para los que desea habilitar la autenticación multifactor.

    2. En el panel de usuario que aparece, puede actualizar la configuración de la autenticación multifactor para los usuarios al seleccionar Administrar configuración de usuario.

    3. En la ventana Administrar configuración de usuario que aparece, puede seleccionar cualquiera de las siguientes opciones para los usuarios seleccionados y, después, seleccionar Guardar:

      • Requerir que los usuarios seleccionados vuelvan a proporcionar métodos de contacto.
      • Eliminar todas las contraseñas de aplicación existentes generadas por los usuarios seleccionados.
      • Restaurar la autenticación multifactor en todos los dispositivos recordados.
    4. En el panel de usuario que aparece, puede activar la autenticación multifactor para los usuarios seleccionados si selecciona Habilitar.

    5. En la ventana Acerca de cómo habilitar la autenticación multifactor que aparece, puede seleccionar los vínculos proporcionados para obtener más información sobre la autenticación multifactor. Cuando esté listo, seleccione el botón Habilitar autenticación multifactor y, después, seleccione Cerrar una vez completada la actualización.

    6. El valor de la columna Estado de la autenticación multifactor debe cambiar de Deshabilitado a Habilitado para cada usuario seleccionado.

  7. Para habilitar (o deshabilitar) la autenticación multifactor para todos los usuarios de un archivo CSV mediante la característica de importación masiva, complete los pasos siguientes:

    1. Seleccione el botón Actualización masiva que aparece en la parte superior de la pantalla.
    2. En la ventana Seleccionar un archivo CSV que aparece, puede seleccionar Descargar un archivo de ejemplo para ver el formato de archivo que requiere el sistema. Este incluye el alias de cada usuario y la opción de habilitar o deshabilitar la autenticación multifactor para el usuario.
    3. Cuando el archivo esté listo, seleccione Buscar archivo y seleccione el archivo CSV.
    4. Seleccione el icono de flecha en la esquina inferior derecha de la ventana.
    5. La ventana Comprobando archivo que aparece muestra el número de cuentas de usuario que comprobó el sistema. Seleccione el icono de flecha en la esquina inferior derecha de la ventana para actualizar los usuarios.
    6. La ventana Listo indica el número de usuarios que el sistema ha actualizado. Cierre la ventana.
  8. En la pestaña configuración del servicio, puede actualizar la configuración global de la autenticación multifactor para la organización. Esta pestaña le permite actualizar la siguiente configuración:

    • Sección Contraseñas de aplicación

      • Permitir a los usuarios crear contraseñas de aplicación para iniciar sesión en aplicaciones que no son de explorador.
      • No permita a los usuarios crear contraseñas de aplicación para iniciar sesión en aplicaciones que no son de explorador.
    • Sección Direcciones IP de confianza

      • Omita la autenticación multifactor para las solicitudes de usuarios federados en mi intranet.
      • Omita la autenticación multifactor para las solicitudes de los siguientes intervalos de subredes de direcciones IP (escriba las subredes de las direcciones IP en el campo proporcionado).
    • Sección Opciones de verificación

      • Seleccione una o varias de las opciones de autenticación multifactor:

        • Llamada telefónica. Los usuarios reciben una llamada telefónica con instrucciones. El sistema inicia la sesión del usuario después de presionar la tecla numeral.
        • Mensaje de texto al teléfono (seleccionado de manera predeterminada). Los usuarios reciben un mensaje de texto que contiene un código de seis dígitos que deben escribir en el portal de Microsoft 365.
        • Notificación a través de la aplicación móvil (seleccionada de manera predeterminada). Los usuarios configuran una aplicación de smartphone que recibe una notificación que los usuarios deben confirmar para iniciar sesión en Microsoft 365. Las aplicaciones de smartphone están disponibles para dispositivos Windows Phone, iPhone y Android.
        • Código de verificación de la aplicación móvil o el token de hardware (seleccionado de manera predeterminada). Los usuarios configuran una aplicación de smartphone y escriben el código de seis dígitos de la aplicación en el portal.
    • Sección Recordar la autenticación multifactor en dispositivos de confianza

      • Permita que los usuarios recuerden la autenticación multifactor en los dispositivos en los que confían (entre 1 y 365 días)
      • Número de días durante los que los usuarios pueden confiar en los dispositivos (el valor predeterminado es 90 días)

Optimización de los mensajes de reautenticación para la autenticación multifactor de Microsoft Entra

Una de las opciones de configuración del sistema es Recordar la autenticación multifactor en dispositivos de confianza. Esta configuración determina la frecuencia con la que los usuarios deben volver a autenticarse con su método de autenticación multifactor. De manera opcional, puede seleccionar el número de días que los dispositivos de confianza pueden recordar la autenticación multifactor de un usuario. Las organizaciones pueden configurar estas opciones de reautenticación según sea necesario para su entorno y para la experiencia de usuario que desean.

La configuración predeterminada de Microsoft Entra para la frecuencia de inicio de sesión del usuario es una ventana gradual de 90 días. Sin embargo, para obtener una experiencia óptima, Microsoft recomienda usar la frecuencia de inicio de sesión de acceso condicional para ampliar la duración de la sesión en dispositivos de confianza, ubicaciones o sesiones de bajo riesgo como una alternativa a esta configuración. Si decide implementar esta opción de Recordar autenticación multifactor en dispositivos de confianza, asegúrese de ampliar la duración a 90 días o más.

Pedir credenciales a los usuarios con frecuencia parece una cosa razonable, pero hacerlo puede causar problemas. Si los usuarios escriben con frecuencia sus credenciales sin pensarlo, pueden proporcionarlas involuntariamente a una solicitud de credenciales malintencionada. Por lo tanto, puede parecer alarmante no pedir a un usuario que vuelva a iniciar sesión, aunque cualquier infracción de las directivas de TI revoca la sesión. Algunos ejemplos incluyen:

  • un cambio de contraseña
  • un dispositivo no compatible
  • una operación de deshabilitación de cuenta.

Microsoft recomienda las siguientes configuraciones para proporcionar a los usuarios el equilibrio adecuado entre seguridad y facilidad de uso pidiéndoles que inicien sesión con la frecuencia correcta:

  • Si tiene Microsoft Entra Premium:

    • Habilite el inicio de sesión único (SSO) entre aplicaciones mediante el uso de dispositivos administrados o el inicio de sesión único de conexión directa.
    • Si el usuario requiere una reautenticación, use una directiva de frecuencia de inicio de sesión de acceso condicional.
    • Para los usuarios que inician sesión desde dispositivos no administrados o escenarios de dispositivos móviles, es posible que las sesiones de explorador persistentes no sean ideales. En este escenario, puede usar el acceso condicional para habilitar las sesiones de explorador persistentes con directivas de frecuencia de inicio de sesión. Limite la duración a un tiempo adecuado en función del riesgo de inicio de sesión, donde un usuario con menos riesgo tiene una duración de sesión más larga.
  • Si tiene licencias de aplicaciones de Microsoft 365 o el nivel gratuito de Microsoft Entra:

    • Habilite el inicio de sesión único (SSO) entre aplicaciones mediante el uso de dispositivos administrados o el inicio de sesión único de conexión directa.
    • Mantenga habilitada la opción Permanecer con la sesión iniciada y guíe a los usuarios para que la acepten.
  • En el caso de escenarios de dispositivos móviles, asegúrese de que los usuarios usan la aplicación Microsoft Authenticator. Esta aplicación actúa como agente para otras aplicaciones federadas de Microsoft Entra. Reduce los mensajes de autenticación en el dispositivo.

Nota:

La investigación de Microsoft muestra que esta configuración es adecuada para la mayoría de los inquilinos. Algunas combinaciones de esta configuración, como Recordar la autenticación multifactor y Permanecer con la sesión iniciada, pueden dar lugar a solicitudes para que los usuarios se autentiquen con demasiada frecuencia. Los avisos de reautenticación regulares son perjudiciales para la productividad del usuario y pueden hacer que sean más vulnerables a los ataques.

Lectura adicional. Para obtener más información, consulte Cómo funciona: autenticación multifactor de Microsoft Entra.