Skip to Content

Configuración de Autenticación

La sección Autenticación de la Consola controla qué métodos de autenticación están disponibles para los usuarios de tu tenant y cómo se comportan. Los cambios surten efecto de inmediato — no se requiere reinicio ni despliegue.


Proveedores Sociales

Auris admite nueve proveedores sociales OAuth 2.0 / OpenID Connect. Habilitar un proveedor social añade el botón de inicio de sesión correspondiente a la página de inicio de sesión alojada.

Proveedores Soportados

ProveedorProtocoloNotas
GoogleOIDCEl más utilizado. Requiere proyecto en Google Cloud.
GitHubOAuth 2.0Adecuado para productos orientados a desarrolladores
MicrosoftOIDCAdmite cuentas personales y de trabajo/escuela (Entra ID)
AppleOIDCObligatorio para apps iOS que ofrecen inicio de sesión social
FacebookOAuth 2.0Requiere app de Facebook con el producto Login habilitado
DiscordOAuth 2.0Popular para productos de comunidad y videojuegos
LinkedInOIDCIdentidad profesional, adecuado para productos B2B
Twitter / XOAuth 2.0Requiere Developer API v2
SlackOAuth 2.0Adecuado para productos basados en espacios de trabajo

Habilitar un Proveedor Social

Abrir la sección de Proveedores Sociales

Ve a Consola → Autenticación y abre la pestaña Proveedores Sociales.

Habilitar el proveedor

Haz clic en el interruptor junto al nombre del proveedor para habilitarlo. Los campos de configuración se expanden.

Introducir las credenciales de la aplicación

Para cada proveedor, debes obtener un Client ID y un Client Secret desde el portal de desarrolladores del proveedor:

CampoDescripción
Client IDEl identificador de la aplicación en la consola de desarrolladores del proveedor
Client SecretEl secreto usado para autenticar las solicitudes de intercambio de tokens

Guarda estos valores en los campos de configuración del proveedor en la Consola. Se almacenan cifrados en reposo.

Configurar la URL de callback

Cada proveedor requiere que registres un URI de Redirección Autorizado (o URL de Callback) en su portal de desarrolladores. El valor requerido se muestra en la Consola junto al formulario de configuración del proveedor:

https://[your-auris-domain]/api/auth/social/callback

Registra esta URL exactamente en el portal del proveedor. La URL debe coincidir exactamente — protocolo, nombre de host, puerto y ruta.

Configurar scopes adicionales

Por defecto, Auris solicita los scopes mínimos necesarios para obtener la dirección de email y el nombre del usuario. Para solicitar scopes adicionales (por ejemplo, calendar.read para Google), introdúcelos en el campo Scopes Adicionales como una lista separada por espacios.

Cuando un usuario se autentica por primera vez a través de un proveedor social, Auris crea una nueva cuenta de usuario usando la dirección de email devuelta por el proveedor. Si ya existe una cuenta con ese email, la identidad social se vincula automáticamente a la cuenta existente (a menos que la cuenta existente requiera un método de autenticación principal diferente según tu política).


Los magic links permiten a los usuarios autenticarse haciendo clic en un enlace enviado a su dirección de email, sin contraseña. El enlace contiene un token de corta duración válido para un solo uso.

Ve a Autenticación → Sin Contraseña y activa Magic Links.

Opciones de Configuración

AjusteDescripciónPor defecto
Permitir RegistroSi los nuevos usuarios pueden registrarse usando magic linksHabilitado
URL de RedirecciónLa página a la que se dirige a los usuarios tras hacer clic en el enlace y autenticarseURL post-inicio de sesión por defecto del tenant
Expiración del TokenCuánto tiempo permanece válido el magic link (minutos)15

Permitir Registro

Cuando está habilitado, hacer clic en un magic link para una dirección de email que no existe en tu tenant crea automáticamente una nueva cuenta. Cuando está deshabilitado, los magic links solo funcionan para usuarios existentes.

Deshabilita esto si quieres controlar el registro de usuarios mediante flujos de invitación o creación manual de usuarios.

Expiración del Token

Los tokens de magic link son de un solo uso y de corta duración. Tras el tiempo de expiración configurado, el enlace deja de ser válido y el usuario debe solicitar uno nuevo. El rango recomendado es de 10 a 30 minutos.

Para detalles de implementación, consulta Magic Links.


SMS OTP

El SMS OTP habilita la autenticación basada en número de teléfono: se envía un código de un solo uso por SMS y el usuario lo introduce para autenticarse. El SMS OTP puede usarse tanto como factor principal sin contraseña como como segundo factor para MFA.

Habilitar SMS OTP

Ve a Autenticación → SMS OTP y actívalo.

Configuración del Proveedor

Auris usa Twilio para el envío de SMS en producción. Configura tus credenciales de Twilio:

CampoDescripción
ProveedorTwilio (producción) o Console Logging (desarrollo — los códigos se imprimen en los logs del servidor, no se envía SMS)
Account SIDTu Account SID de Twilio (empieza por AC)
Auth TokenTu Auth Token de Twilio
Número de Teléfono del RemitenteEl número de teléfono de Twilio o SID del Messaging Service desde el que enviar

Usa el modo Console Logging durante el desarrollo y las pruebas para evitar cargos de la API de Twilio.

Límites de Tasa

Los códigos SMS OTP tienen límites de tasa integrados para prevenir el abuso:

LímiteValor
Envíos máximos por teléfono por hora5
Tiempo mínimo entre envíos30 segundos
Intentos máximos de verificación por código5

Si un usuario agota sus intentos en un solo código, debe solicitar uno nuevo.


Configuración de MFA

La autenticación multifactor (MFA) añade un segundo paso de verificación tras la autenticación con contraseña. Auris admite tres métodos de MFA.

Métodos de MFA

MétodoDescripciónConfiguración Requerida
TOTPOTP basada en tiempo mediante apps de autenticación (Google Authenticator, Authy, etc.)El usuario escanea un código QR durante el registro
SMSCódigo de un solo uso enviado al número de teléfono registrado del usuarioEl usuario debe tener un número de teléfono verificado
WebAuthnLlaves de seguridad por hardware (YubiKey) o autenticadores de plataforma (Face ID, Windows Hello)El usuario registra el autenticador durante el registro

Habilita o deshabilita cada método con el interruptor en la página de Configuración de MFA. Al menos un método debe estar habilitado si la aplicación de MFA está configurada.

Política de Aplicación de MFA

PolíticaComportamiento
OpcionalLos usuarios pueden elegir habilitar MFA en la configuración de su cuenta. No es obligatorio.
ObligatorioTodos los usuarios deben completar el registro de MFA antes de acceder a la aplicación. Los usuarios sin MFA configurado son redirigidos al flujo de registro después de su primer inicio de sesión.
AdaptativoSe requiere MFA dinámicamente según la puntuación de riesgo. Los inicios de sesión de bajo riesgo continúan sin MFA; los de alto riesgo activan un factor adicional. Ver MFA Adaptativo.

Códigos de Recuperación

Los códigos de recuperación son códigos de respaldo de un solo uso que permiten a un usuario iniciar sesión cuando su dispositivo MFA principal no está disponible. Configura los ajustes de códigos de recuperación:

AjusteDescripciónPor defecto
Número de códigosCuántos códigos de recuperación se generan por usuario10
Permitir regeneraciónSi los usuarios pueden regenerar sus códigos de recuperación (invalida los anteriores)Habilitado

MFA Adaptativo

Cuando la política de aplicación se establece en Adaptativo, Auris calcula una puntuación de riesgo para cada intento de inicio de sesión basándose en cinco señales:

SeñalPesoDescripción
Nuevo dispositivoMedioHuella del dispositivo no vista anteriormente para este usuario
Nueva dirección IPBajoDirección IP no vista anteriormente para este usuario
Nuevo paísAltoEl país de origen es nuevo para este usuario
Viaje imposibleAltoLa distancia geográfica desde el último inicio de sesión es físicamente imposible en el tiempo transcurrido
VPN / proxyMedioLa IP se identifica como nodo de salida de VPN o servidor proxy

Si la puntuación de riesgo calculada supera el umbral configurado, se requiere MFA para ese inicio de sesión. Los pesos y umbrales exactos son configurables en Configuración de Seguridad → Detección de Inicios de Sesión Sospechosos.


Políticas de Sesión

Las políticas de sesión controlan cuánto tiempo permanecen válidas las sesiones autenticadas y qué ocurre con las sesiones cuando se producen ciertos eventos.

Configuración de Duración de Sesión

AjusteDescripciónPor defecto
Duración del Token de AccesoCuánto tiempo permanece válido un token de acceso antes de expirar3600 segundos (1 hora)
Duración del Token de ActualizaciónCuánto tiempo permanece válido un token de actualización2592000 segundos (30 días)
Timeout de Sesión InactivaTiempo máximo que una sesión puede permanecer inactiva antes de expirar1800 segundos (30 minutos)
Máximo de Sesiones SimultáneasNúmero máximo de sesiones activas por usuario. 0 para ilimitadas.0 (ilimitadas)

Comportamiento de la Sesión ante Eventos de Seguridad

EventoAcciones Configurables
Cambio de contraseñaRevocar todas las demás sesiones de inmediato / Mantener sesiones
Cuenta deshabilitadaRevocar todas las sesiones de inmediato (siempre activo)
Cambio de rolToken actualizado con nuevos roles en el siguiente refresco / Revocar todas las sesiones

Nota: Establecer un Timeout de Sesión Inactiva bajo (menos de 15 minutos) causará reautenticaciones frecuentes para usuarios en redes lentas o que se alejen brevemente. Equilibra los requisitos de seguridad con la experiencia del usuario para tu audiencia.


Política de Contraseñas

La política de contraseñas se aplica a todos los inicios de sesión de email/contraseña y al flujo de restablecimiento de contraseña. Los métodos de inicio de sesión social y sin contraseña omiten la política de contraseñas.

Requisitos de Seguridad

AjusteDescripciónPor defecto
Longitud MínimaNúmero mínimo de caracteres requeridos8
Requerir MayúsculasAl menos una letra mayúscula (A–Z)No
Requerir MinúsculasAl menos una letra minúscula (a–z)No
Requerir NúmeroAl menos un dígito numérico (0–9)No
Requerir Carácter EspecialAl menos un carácter especial (!@#$%^&*)No

Controles Adicionales

AjusteDescripciónPor defecto
Historial de ContraseñasEvitar la reutilización de las últimas N contraseñas. 0 para deshabilitar.0
Verificación HaveIBeenPwnedRechazar contraseñas que aparezcan en bases de datos de filtraciones conocidasDeshabilitado
Edad Máxima de la ContraseñaExigir la rotación de contraseña después de N días. 0 para deshabilitar.0

Verificación HaveIBeenPwned

Cuando está habilitado, Auris comprueba la contraseña introducida contra la base de datos de contraseñas de HaveIBeenPwned  usando un modelo de k-anonimato — solo se envían los primeros cinco caracteres del hash SHA-1, nunca la contraseña completa. Esto proporciona protección contra bases de datos de filtraciones sin transmitir las contraseñas de los usuarios a terceros.

La verificación HaveIBeenPwned añade una pequeña latencia (normalmente 50–200 ms) a las solicitudes de validación de contraseñas. Esta verificación solo se ejecuta al crear y restablecer contraseñas, no en cada inicio de sesión.


Configuración SMTP

Los emails transaccionales (magic links, códigos MFA, restablecimientos de contraseña, invitaciones) se envían a través de tu servidor SMTP configurado. Ve a Configuración → SMTP para configurar:

AjusteDescripción
Host SMTPNombre de host de tu servidor de correo saliente
PuertoPuerto SMTP (normalmente 587 para STARTTLS, 465 para SSL)
UsuarioNombre de usuario de autenticación SMTP
ContraseñaContraseña de autenticación SMTP
Dirección del RemitenteLa dirección De para todos los emails salientes (por ejemplo, [email protected])
Nombre del RemitenteEl nombre de visualización en la cabecera De (por ejemplo, Acme Corp)
CifradoSTARTTLS o SSL/TLS

Usa el botón Enviar Email de Prueba para verificar tu configuración SMTP enviando un email de prueba a tu cuenta de administrador.

Proveedores SMTP populares: Amazon SES, SendGrid, Postmark, Mailgun y Postfix auto-hospedado.


Guías Relacionadas