Configuración de seguridad
Configuración → Seguridad contiene las decisiones de toda la organización sobre cómo inician sesión las personas y qué registra Flowtly al hacerlo. Los ajustes aquí se aplican a todos en la organización, independientemente de las preferencias individuales de cada uno.
No hay políticas de contraseñas ni tiempos de expiración de sesión en esta página, ni en ningún otro lugar de Flowtly.
Quién puede cambiar estos ajustes
Cualquier persona de la organización puede abrir la página, pero solo un administrador puede cambiar sus ajustes. Si no eres administrador, los controles que no puedes cambiar directamente no se muestran.
Exigir autenticación multifactor
Exige que todos en la organización inicien sesión con un segundo factor. Un miembro que aún no ha configurado una aplicación de autenticación es guiado por la configuración en la pantalla de inicio de sesión en lugar de ser rechazado, por lo que activar esto no deja a nadie sin acceso.
La autenticación multifactor cubre la configuración, los códigos de recuperación y los dispositivos de confianza en su totalidad.
Desactivar los códigos de inicio de sesión por correo electrónico
Elimina la opción de Correo electrónico de la pantalla de inicio de sesión, de modo que un segundo factor solo puede provenir de una aplicación de autenticación o un código de recuperación. Los códigos de correo electrónico son solo tan seguros como el buzón que los recibe, por lo que una organización puede preferir no permitirlos.
Cuando esta opción está activada, se aplica a todos, independientemente de las preferencias individuales.
Registrar direcciones IP completas al iniciar sesión
Controla cuánta información de la dirección IP de una persona conserva Flowtly en el registro de inicio de sesión.
Desactivado — el valor predeterminado — almacena solo el prefijo de red: los tres primeros segmentos de una dirección IPv4, o los cuatro primeros grupos de una IPv6. Eso es suficiente para distinguir una oficina de una conexión doméstica, o un país de otro, sin identificar una conexión específica.
Activado almacena la dirección completa de cada persona que inicia sesión.
Dos aspectos merecen atención antes de activarlo:
- Lo que se registra se conserva indefinidamente. No hay eliminación automática de registros de inicio de sesión, por lo que una dirección completa registrada hoy permanece registrada.
- Solo afecta a los inicios de sesión vinculados a una organización. Un intento de inicio de sesión que Flowtly no puede atribuir a una organización — uno fallido con una dirección que no es miembro, por ejemplo — siempre conserva solo el prefijo, independientemente de este ajuste.
Dado que la dirección completa identifica una conexión en lugar de una red, activarla es tanto una decisión de privacidad como de seguridad. Es la opción correcta cuando se necesita investigar inicios de sesión individuales con precisión — rastrear un acceso sospechoso hasta una máquina específica o responder a un auditor que pregunta exactamente de dónde provino una sesión. Donde no existe esa necesidad, el prefijo responde las preguntas habituales y almacena menos.
Cambiar el ajuste se aplica a partir de ese momento. Los registros ya escritos conservan el nivel de detalle con que fueron escritos: activarlo no rellena direcciones almacenadas como prefijos, y desactivarlo no acorta direcciones ya almacenadas en su forma completa.
Casos de uso de ejemplo
- Un administrador que cumple un requisito de seguridad de un cliente activa el requisito de MFA para toda la organización en un solo lugar, sin pedirle a nadie que actúe primero.
- Una organización que considera un buzón de correo un segundo factor demasiado débil desactiva los códigos de inicio de sesión por correo electrónico, dejando solo las aplicaciones de autenticación y los códigos de recuperación.
- Un equipo regulado activa el registro completo de IP antes de una auditoría que pregunta exactamente de dónde provino cada sesión.
- Un administrador que investiga un inicio de sesión sospechoso verifica si se estaban registrando direcciones completas en ese momento, y encuentra un prefijo de red en lugar de una conexión específica.