Configurar XFA en Microsoft Entra ID con un External Authentication Method (EAM)
Configure XFA en Microsoft Entra ID con un External Authentication Method para añadir la verificación del dispositivo al inicio de sesión. Entra ID autentica al usuario, XFA compara el dispositivo con su política, y el acceso continúa cuando la decisión sobre el dispositivo lo permite. Úselo para confirmar los ajustes necesarios y probar el flujo de autenticación antes del despliegue.
Para usar External Authentication Methods necesita licencias Entra P1 o P2 para todos sus usuarios (disponibles por separado o incluidas en Microsoft 365 Business Premium y superiores).
Nota: esta guía da por supuesto que su organización tiene una cuenta de XFA, que usted es administrador de esa organización en XFA y que es administrador de roles con privilegios en Entra ID. Si todavía no tiene una cuenta, puede crear una en https://dashboard.xfa.tech/signup.
Para asegurarse de que todos los dispositivos de su organización son seguros, XFA se puede configurar en Entra ID para verificar cada dispositivo como parte de la autenticación de todas las aplicaciones conectadas a Entra ID. Esta guía le acompaña por los pasos necesarios para configurar XFA como External Authentication Method (EAM) e imponer su uso.
Cree una integración en el panel de control de XFA
Después de iniciar sesión en el panel de control de XFA, vaya a la página Enforcement, haga clic en Nuevo y seleccione Microsoft como tipo de integración. Recibirá la siguiente información:
Client IDDiscovery URLApp ID
Tenga esta información a mano, porque la necesitará en el paso siguiente.
Cree un External Authentication Method en Entra ID
En Entra ID, vaya a Security > Authentication Methods y haga clic en Add external method (Preview).
Llame 'XFA' al método y rellene el Client ID, la Discovery URL y el App ID que recibió del panel de control de XFA en el paso anterior.
Tendrá que hacer clic en el botón Request permissions para conceder a XFA los permisos necesarios.
Ya puede activar el método de autenticación externo para todos los usuarios de su organización, de modo que quede disponible como opción de MFA, antes de guardar el método de autenticación externo.
Próximos pasos
Todos los usuarios configurados en el paso anterior ya pueden usar XFA para completar el proceso de MFA al iniciar sesión en una aplicación conectada a Entra ID. Para asegurarse de que XFA se usa siempre, tiene las siguientes opciones:
Elimine los demás métodos de autenticación
Puede ir desactivando poco a poco los demás métodos de autenticación (tanto los nuevos como los antiguos) para grupos de usuarios concretos, de modo que XFA sea el único método disponible para que los usuarios se autentiquen, lo que impone la comprobación de seguridad del dispositivo.
Puede hacerlo en la sección Security > Authentication Methods de Entra ID.
¿No perderé mi verificación de identidad 2FA?
Como XFA sustituye por completo a los demás métodos de autenticación, ofrecemos 'silent MFA', que le permite verificar su identidad a través de dispositivos conocidos en los que ha confiado explícitamente con XFA. De este modo, su dispositivo actúa como segundo factor. Lea nuestra documentación sobre silent MFA para más información.
- Método de inicio de sesión predeterminado configurado en Entra ID
En Entra ID, cada usuario puede tener un método de inicio de sesión predeterminado configurado en Users > (usuario) > Manage > Authentication Methods, que de forma predeterminada será el primer método que registre el usuario. Cuando desactive un método por grupos, asegúrese de que el método de inicio de sesión predeterminado no sea uno que esté desactivado para ese grupo.
- System-preferred multifactor authentication
En Entra ID puede definir este método preferido en Authentication Methods > Settings. Este ajuste puede sobrescribir el método predeterminado que estaba en "No default", así que conviene desactivarlo, o desactivarlo para los grupos a los que quiera imponer XFA en caso de un despliegue gradual.
- Registration Campaign
En Entra ID puede configurar una "Registration campaign" para ayudar a los usuarios a empezar con MFA, en Authentication Methods > Registration campaign, pero no funciona con External Authentication Methods. Lo mejor es desactivar esta función o excluir los grupos a los que quiera imponer XFA.
- Authentication Strengths
Es posible crear una política de acceso condicional (o usar una gestionada por Microsoft) que imponga niveles de seguridad de autenticación (Authentication Methods > Authentication Strengths) a los usuarios. Sin embargo, esto no funciona con External Authentication Methods. Lo mejor es desactivar esta función o excluir los grupos a los que quiera imponer XFA.
Use Conditional Access Policies
Conditional Access permite imponer un método de MFA concreto en función de determinadas condiciones. Puede crear una política que limite a XFA los métodos de autenticación disponibles para grupos de usuarios, aplicaciones o plataformas de dispositivo concretos.
Las Conditional Access Policies se encuentran en la sección Security > Conditional Access Policies de Entra ID.
Resolución de problemas
¿Tiene problemas con su integración EAM? Consulte nuestra guía rápida de resolución de problemas de EAM para encontrar soluciones a problemas habituales, entre ellos:
- Cambios de UPN y problemas de inicio de sesión
- Varias sesiones activas de Microsoft
- La autenticación falla sin un error claro