Autenticación multifactor
La autenticación multifactor (MFA) pide una segunda prueba de identidad al iniciar sesión, además de la contraseña: un código de seis dígitos de una aplicación de autenticación en su teléfono. Usted mismo la configura en Perfil → Seguridad, y un administrador puede exigirla a toda la organización.
Configurar una aplicación de autenticación
En Perfil → Seguridad, elija Iniciar configuración. Flowtly muestra un código QR y el secreto que hay detrás: escanee el código con su aplicación de autenticación o escriba el secreto a mano si no puede escanearlo. Después introduzca los seis dígitos que muestra la aplicación y elija Verificar y activar.
Los códigos tienen seis dígitos y cambian cada 30 segundos. También se acepta el código inmediatamente anterior y el siguiente, de modo que un reloj del teléfono desfasado unos segundos no le deja fuera.
La MFA se activa solo cuando ha introducido un código correcto. Hasta entonces, nada cambia en su inicio de sesión.
Códigos de recuperación
Al confirmar su aplicación de autenticación recibe diez códigos de recuperación. Cada uno sirve una sola vez, en lugar de un código de la aplicación, y existen para el día en que ya no tenga el teléfono.
Se muestran una sola vez y no se pueden volver a mostrar. Guárdelos en un lugar seguro o utilice Descargar códigos para conservarlos como archivo. Volver a configurar una aplicación de autenticación genera diez nuevos y los diez anteriores dejan de funcionar.
Si su organización exige MFA
Un administrador puede exigir MFA a todo el mundo. Si esa exigencia está activada y usted todavía no ha configurado una aplicación de autenticación, la pantalla de inicio de sesión le guía por la configuración: escanear el código, introducir los seis dígitos, guardar los códigos de recuperación, y ya está dentro.
No necesita pedírselo a un administrador, y activar la exigencia no deja fuera a nadie.
Dispositivos de confianza
Al introducir un código puede marcar Confiar en este dispositivo. Flowtly deja entonces de pedir código en ese navegador durante 30 días. Es por navegador, no por persona: otro navegador, una ventana privada o un segundo ordenador vuelven a preguntar.
Perfil → Seguridad enumera los dispositivos en los que ha confiado y cuándo se usó cada uno por última vez, y permite revocar cualquiera de ellos, o Revocar todos, que es lo que conviene hacer si se pierde o le roban un portátil.
El correo como alternativa
Puede activar una alternativa por correo electrónico para que se envíe un código de un solo uso a su dirección cuando no tenga a mano la aplicación de autenticación. Ese código es válido durante diez minutos.
Esta alternativa es más débil que una aplicación de autenticación, porque solo es tan segura como el buzón que hay detrás. Un administrador puede desactivarla para toda la organización, y en ese caso queda desactivada para todos, diga lo que diga el ajuste individual.
Sustituir o desactivar su aplicación de autenticación
Perfil → Seguridad → Restablecer desactiva la MFA en su cuenta. Antes pide un código actual de su aplicación o uno de sus códigos de recuperación, para que nadie pueda hacerlo desde una sesión que no le corresponde.
Restablecer borra más que la aplicación: el secreto, todos los códigos de recuperación, cualquier código por correo pendiente y todos los dispositivos de confianza, y vuelve a desactivar la alternativa por correo. Eso es lo que lo convierte en la medida adecuada ante un teléfono perdido o comprometido. Después vuelve a configurar una aplicación de autenticación desde cero y, si su organización exige MFA, se le pedirá en el siguiente inicio de sesión.
Exigir MFA a toda la organización
Configuración → Seguridad tiene un único control: exigir MFA para la organización. Es el único ajuste de esa página: no hay políticas de contraseñas ni tiempos de expiración de sesión.
Con él activado, todo el mundo inicia sesión con un segundo factor, y quien no lo tenga configurado pasa por la configuración en la pantalla de inicio de sesión en lugar de ser rechazado. Activarlo, por tanto, no deja a nadie tirado.
En las cuentas de demostración no se puede activar la MFA.
Casos de uso de ejemplo
- Proteger con algo más que una contraseña una cuenta que ve nóminas, facturas y datos bancarios.
- Cumplir el requisito de seguridad de un cliente o de una aseguradora activando la MFA para toda la organización desde un único sitio.
- Mantener un ordenador de oficina compartido entrando sin fricción durante 30 días, mientras que a un portátil que viaja se le pregunta siempre.
- Recuperar el acceso con un código de recuperación cuando se pierde el teléfono con la aplicación de autenticación, y después restablecer y configurar el teléfono nuevo.