Configurar claves de acceso para una integración Beta
Una clave de acceso (passkey) permite a los usuarios completar la MFA con la huella dactilar, el reconocimiento facial, el bloqueo de pantalla o una llave de seguridad, en el navegador o en la aplicación móvil de XFA. Actívela en una integración por sí sola o junto con Silent MFA y TOTP.
Las claves de acceso están en beta y permanecen desactivadas hasta que XFA las active para su organización. Si no ve Habilitar claves de acceso (passkeys) en Autenticación multifactor, su organización todavía no las tiene: contacte con XFA y las activaremos para usted.
Antes de empezar
- Una integración con XFA. La MFA está disponible en todos los tipos de integración, salvo OAuth2.
- Las claves de acceso activadas para su organización y un plan que incluya la MFA avanzada. El interruptor Habilitar claves de acceso (passkeys) aparece cuando se cumplen ambas cosas.
Activar las claves de acceso
- Vaya al panel de control de XFA y abra Enforcement
- Haga clic en Gestionar en la integración que quiera configurar
- En Autenticación multifactor, active Habilitar claves de acceso (passkeys)
La próxima vez que un usuario inicie sesión a través de esta integración, se le pedirá una clave de acceso. Si también hay otros métodos activados, consulte qué método se pide a los usuarios.
Cómo funciona
Una clave de acceso es una clave de inicio de sesión que el dispositivo o el gestor de contraseñas del usuario crea para XFA. La clave privada nunca sale del dispositivo o del gestor de contraseñas del usuario. XFA guarda la clave pública, y nunca la clave privada ni ningún dato de la huella dactilar o del reconocimiento facial. En cada inicio de sesión, se pide al usuario que desbloquee la clave de acceso con la huella dactilar, el reconocimiento facial, el bloqueo de pantalla o el PIN de la llave de seguridad. Una clave de acceso solo funciona en las páginas de inicio de sesión propias de XFA, así que un sitio que las imite no puede usarla.
Los usuarios pueden guardar su clave de acceso en:
- El Llavero de iCloud, en dispositivos Apple
- El Gestor de contraseñas de Google, en Android y en Chrome
- Windows Hello
- Un gestor de contraseñas compatible con claves de acceso, como 1Password o Bitwarden
- Una llave de seguridad, como una YubiKey. Consulte Llaves de seguridad más abajo
Las claves de acceso guardadas en el Llavero de iCloud, el Gestor de contraseñas de Google o un gestor de contraseñas se sincronizan con los demás dispositivos del usuario. Las claves de acceso de Windows Hello y las llaves de seguridad se quedan en ese único dispositivo o llave.
Llaves de seguridad
Una llave de seguridad es un dispositivo pequeño que el usuario conecta o acerca, como una YubiKey. El usuario la elige durante la configuración con Usar una llave de seguridad, debajo del botón de la pantalla de la clave de acceso. XFA no guarda ninguna clave de acceso en la propia llave, así que no ocupa ninguno de los espacios para claves de acceso de la llave, y la llave puede admitir tantos inicios de sesión de XFA como necesite.
De forma predeterminada, el usuario debe desbloquear la llave con su PIN, lo que demuestra quién la está usando. Las llaves que solo admiten el estándar U2F, más antiguo, no pueden configurar un PIN, así que no se pueden usar de esta forma.
Permitir llaves de seguridad sin PIN
Debajo de Habilitar claves de acceso (passkeys), puede activar Permitir llaves de seguridad sin PIN. Entonces basta con un toque en la llave, y también funcionan las llaves U2F más antiguas.
Qué cambia esto:
- Un toque demuestra la posesión, no quién tiene la llave. Es la misma garantía que un código de una aplicación de autenticación, y mejor en un aspecto: una llave de seguridad solo responde a la página de inicio de sesión real de XFA, así que no se puede usar en un ataque de phishing.
- Solo afecta a las llaves de seguridad. Las claves de acceso en teléfonos y portátiles siguen pidiendo la huella dactilar, el reconocimiento facial o el bloqueo de pantalla, diga lo que diga este ajuste.
- Volver a desactivarlo deja a esas personas sin acceso. Los usuarios cuya llave no tiene PIN ya no pueden iniciar sesión hasta que elimine su MFA con Restablecer autenticación MFA y configuren un método nuevo. El panel de control le pide confirmación antes de desactivarlo.
El ajuste es por integración y solo aparece mientras las claves de acceso están activadas.
Cómo lo vive el usuario
La primera configuración
- El usuario selecciona Clave de acceso (passkey) como método de verificación (si hay varios métodos disponibles)
- El usuario recibe un correo electrónico y aprueba la nueva clave de acceso desde ahí. La página de inicio de sesión continúa sola en cuanto se aprueba
- El navegador o el teléfono pide al usuario que cree la clave de acceso y la confirme con la huella dactilar, el reconocimiento facial, el bloqueo de pantalla o una llave de seguridad
- El usuario ya ha iniciado sesión. En el navegador, el usuario confirma una vez más con la nueva clave de acceso justo después. En la aplicación móvil de XFA, basta con crear la clave de acceso
Si Aprobar automáticamente el primer dispositivo está activado en la integración y el usuario todavía no tiene ningún método de MFA configurado, se omite la aprobación del paso 2.
En un ordenador sin desbloqueo por huella dactilar ni desbloqueo facial, el navegador ofrece usar un teléfono o una llave de seguridad en su lugar.
Los siguientes inicios de sesión
El navegador o el teléfono pide al usuario que confirme con su clave de acceso. Tras confirmar, el usuario accede a la aplicación.
Administrar usuarios y dispositivos
- Restablecer autenticación MFA elimina todos los métodos de MFA de un usuario, incluidas sus claves de acceso. Vaya a Dispositivos, abra la pestaña Personas y elija esta opción en el menú de acciones situado junto al usuario. El usuario configura una nueva clave de acceso en su siguiente inicio de sesión.
- Restablecer 2FA en un dispositivo no elimina las claves de acceso, porque una clave de acceso no está vinculada a un dispositivo.
Después de un restablecimiento, la antigua clave de acceso sigue en el gestor de contraseñas del usuario, pero ya no funciona con XFA. El usuario puede eliminarla desde ahí.
Notas y resolución de problemas
- Beta. Las claves de acceso están en beta, así que su comportamiento y sus textos todavía pueden cambiar.
- Aplicación móvil de XFA. Las claves de acceso funcionan en la aplicación móvil de XFA a partir de la versión 1.0.116, en iOS 16 o posterior y Android 9 o posterior. En versiones anteriores de iOS y Android, la opción de clave de acceso está oculta. Si las claves de acceso son el único método activado, esos usuarios ven "Este dispositivo no admite claves de acceso. Actualiza tu dispositivo o inicia sesión en otro."
- Navegadores. Las versiones actuales de Chrome, Edge, Firefox y Safari admiten claves de acceso. En un navegador que no las admite, los usuarios ven "Este navegador o dispositivo no puede usar claves de acceso. Elige otro método de verificación."
- Llaves de seguridad. Solo en el navegador: la aplicación móvil de XFA todavía no tiene la opción de llave de seguridad. Una llave necesita su PIN, salvo que la integración permita llaves sin PIN. Consulte Llaves de seguridad.
- Una clave de acceso demuestra quién es el usuario, no qué dispositivo usa. Una clave de acceso sincronizada funciona en cualquiera de los dispositivos del usuario, así que no muestra desde qué dispositivo inició sesión. Las comprobaciones de dispositivo de XFA se siguen ejecutando en el dispositivo con el que se inicia sesión.
Relacionado
- Métodos de MFA
- Silent MFA
- TOTP
- Claves de acceso, la guía para usuarios