Configuración de Autenticación
La sección Autenticación de la Consola controla qué métodos de autenticación están disponibles para los usuarios de tu tenant y cómo se comportan. Los cambios surten efecto de inmediato — no se requiere reinicio ni despliegue.
Proveedores Sociales
Auris admite nueve proveedores sociales OAuth 2.0 / OpenID Connect. Habilitar un proveedor social añade el botón de inicio de sesión correspondiente a la página de inicio de sesión alojada.
Proveedores Soportados
| Proveedor | Protocolo | Notas |
|---|---|---|
| OIDC | El más utilizado. Requiere proyecto en Google Cloud. | |
| GitHub | OAuth 2.0 | Adecuado para productos orientados a desarrolladores |
| Microsoft | OIDC | Admite cuentas personales y de trabajo/escuela (Entra ID) |
| Apple | OIDC | Obligatorio para apps iOS que ofrecen inicio de sesión social |
| OAuth 2.0 | Requiere app de Facebook con el producto Login habilitado | |
| Discord | OAuth 2.0 | Popular para productos de comunidad y videojuegos |
| OIDC | Identidad profesional, adecuado para productos B2B | |
| Twitter / X | OAuth 2.0 | Requiere Developer API v2 |
| Slack | OAuth 2.0 | Adecuado para productos basados en espacios de trabajo |
Habilitar un Proveedor Social
Abrir la sección de Proveedores Sociales
Ve a Consola → Autenticación y abre la pestaña Proveedores Sociales.
Habilitar el proveedor
Haz clic en el interruptor junto al nombre del proveedor para habilitarlo. Los campos de configuración se expanden.
Introducir las credenciales de la aplicación
Para cada proveedor, debes obtener un Client ID y un Client Secret desde el portal de desarrolladores del proveedor:
| Campo | Descripción |
|---|---|
| Client ID | El identificador de la aplicación en la consola de desarrolladores del proveedor |
| Client Secret | El secreto usado para autenticar las solicitudes de intercambio de tokens |
Guarda estos valores en los campos de configuración del proveedor en la Consola. Se almacenan cifrados en reposo.
Configurar la URL de callback
Cada proveedor requiere que registres un URI de Redirección Autorizado (o URL de Callback) en su portal de desarrolladores. El valor requerido se muestra en la Consola junto al formulario de configuración del proveedor:
https://[your-auris-domain]/api/auth/social/callbackRegistra esta URL exactamente en el portal del proveedor. La URL debe coincidir exactamente — protocolo, nombre de host, puerto y ruta.
Configurar scopes adicionales
Por defecto, Auris solicita los scopes mínimos necesarios para obtener la dirección de email y el nombre del usuario. Para solicitar scopes adicionales (por ejemplo, calendar.read para Google), introdúcelos en el campo Scopes Adicionales como una lista separada por espacios.
Cuando un usuario se autentica por primera vez a través de un proveedor social, Auris crea una nueva cuenta de usuario usando la dirección de email devuelta por el proveedor. Si ya existe una cuenta con ese email, la identidad social se vincula automáticamente a la cuenta existente (a menos que la cuenta existente requiera un método de autenticación principal diferente según tu política).
Sin Contraseña / Magic Links
Los magic links permiten a los usuarios autenticarse haciendo clic en un enlace enviado a su dirección de email, sin contraseña. El enlace contiene un token de corta duración válido para un solo uso.
Habilitar Magic Links
Ve a Autenticación → Sin Contraseña y activa Magic Links.
Opciones de Configuración
| Ajuste | Descripción | Por defecto |
|---|---|---|
| Permitir Registro | Si los nuevos usuarios pueden registrarse usando magic links | Habilitado |
| URL de Redirección | La página a la que se dirige a los usuarios tras hacer clic en el enlace y autenticarse | URL post-inicio de sesión por defecto del tenant |
| Expiración del Token | Cuánto tiempo permanece válido el magic link (minutos) | 15 |
Permitir Registro
Cuando está habilitado, hacer clic en un magic link para una dirección de email que no existe en tu tenant crea automáticamente una nueva cuenta. Cuando está deshabilitado, los magic links solo funcionan para usuarios existentes.
Deshabilita esto si quieres controlar el registro de usuarios mediante flujos de invitación o creación manual de usuarios.
Expiración del Token
Los tokens de magic link son de un solo uso y de corta duración. Tras el tiempo de expiración configurado, el enlace deja de ser válido y el usuario debe solicitar uno nuevo. El rango recomendado es de 10 a 30 minutos.
Para detalles de implementación, consulta Magic Links.
SMS OTP
El SMS OTP habilita la autenticación basada en número de teléfono: se envía un código de un solo uso por SMS y el usuario lo introduce para autenticarse. El SMS OTP puede usarse tanto como factor principal sin contraseña como como segundo factor para MFA.
Habilitar SMS OTP
Ve a Autenticación → SMS OTP y actívalo.
Configuración del Proveedor
Auris usa Twilio para el envío de SMS en producción. Configura tus credenciales de Twilio:
| Campo | Descripción |
|---|---|
| Proveedor | Twilio (producción) o Console Logging (desarrollo — los códigos se imprimen en los logs del servidor, no se envía SMS) |
| Account SID | Tu Account SID de Twilio (empieza por AC) |
| Auth Token | Tu Auth Token de Twilio |
| Número de Teléfono del Remitente | El número de teléfono de Twilio o SID del Messaging Service desde el que enviar |
Usa el modo Console Logging durante el desarrollo y las pruebas para evitar cargos de la API de Twilio.
Límites de Tasa
Los códigos SMS OTP tienen límites de tasa integrados para prevenir el abuso:
| Límite | Valor |
|---|---|
| Envíos máximos por teléfono por hora | 5 |
| Tiempo mínimo entre envíos | 30 segundos |
| Intentos máximos de verificación por código | 5 |
Si un usuario agota sus intentos en un solo código, debe solicitar uno nuevo.
Configuración de MFA
La autenticación multifactor (MFA) añade un segundo paso de verificación tras la autenticación con contraseña. Auris admite tres métodos de MFA.
Métodos de MFA
| Método | Descripción | Configuración Requerida |
|---|---|---|
| TOTP | OTP basada en tiempo mediante apps de autenticación (Google Authenticator, Authy, etc.) | El usuario escanea un código QR durante el registro |
| SMS | Código de un solo uso enviado al número de teléfono registrado del usuario | El usuario debe tener un número de teléfono verificado |
| WebAuthn | Llaves de seguridad por hardware (YubiKey) o autenticadores de plataforma (Face ID, Windows Hello) | El usuario registra el autenticador durante el registro |
Habilita o deshabilita cada método con el interruptor en la página de Configuración de MFA. Al menos un método debe estar habilitado si la aplicación de MFA está configurada.
Política de Aplicación de MFA
| Política | Comportamiento |
|---|---|
| Opcional | Los usuarios pueden elegir habilitar MFA en la configuración de su cuenta. No es obligatorio. |
| Obligatorio | Todos los usuarios deben completar el registro de MFA antes de acceder a la aplicación. Los usuarios sin MFA configurado son redirigidos al flujo de registro después de su primer inicio de sesión. |
| Adaptativo | Se requiere MFA dinámicamente según la puntuación de riesgo. Los inicios de sesión de bajo riesgo continúan sin MFA; los de alto riesgo activan un factor adicional. Ver MFA Adaptativo. |
Códigos de Recuperación
Los códigos de recuperación son códigos de respaldo de un solo uso que permiten a un usuario iniciar sesión cuando su dispositivo MFA principal no está disponible. Configura los ajustes de códigos de recuperación:
| Ajuste | Descripción | Por defecto |
|---|---|---|
| Número de códigos | Cuántos códigos de recuperación se generan por usuario | 10 |
| Permitir regeneración | Si los usuarios pueden regenerar sus códigos de recuperación (invalida los anteriores) | Habilitado |
MFA Adaptativo
Cuando la política de aplicación se establece en Adaptativo, Auris calcula una puntuación de riesgo para cada intento de inicio de sesión basándose en cinco señales:
| Señal | Peso | Descripción |
|---|---|---|
| Nuevo dispositivo | Medio | Huella del dispositivo no vista anteriormente para este usuario |
| Nueva dirección IP | Bajo | Dirección IP no vista anteriormente para este usuario |
| Nuevo país | Alto | El país de origen es nuevo para este usuario |
| Viaje imposible | Alto | La distancia geográfica desde el último inicio de sesión es físicamente imposible en el tiempo transcurrido |
| VPN / proxy | Medio | La IP se identifica como nodo de salida de VPN o servidor proxy |
Si la puntuación de riesgo calculada supera el umbral configurado, se requiere MFA para ese inicio de sesión. Los pesos y umbrales exactos son configurables en Configuración de Seguridad → Detección de Inicios de Sesión Sospechosos.
Políticas de Sesión
Las políticas de sesión controlan cuánto tiempo permanecen válidas las sesiones autenticadas y qué ocurre con las sesiones cuando se producen ciertos eventos.
Configuración de Duración de Sesión
| Ajuste | Descripción | Por defecto |
|---|---|---|
| Duración del Token de Acceso | Cuánto tiempo permanece válido un token de acceso antes de expirar | 3600 segundos (1 hora) |
| Duración del Token de Actualización | Cuánto tiempo permanece válido un token de actualización | 2592000 segundos (30 días) |
| Timeout de Sesión Inactiva | Tiempo máximo que una sesión puede permanecer inactiva antes de expirar | 1800 segundos (30 minutos) |
| Máximo de Sesiones Simultáneas | Número máximo de sesiones activas por usuario. 0 para ilimitadas. | 0 (ilimitadas) |
Comportamiento de la Sesión ante Eventos de Seguridad
| Evento | Acciones Configurables |
|---|---|
| Cambio de contraseña | Revocar todas las demás sesiones de inmediato / Mantener sesiones |
| Cuenta deshabilitada | Revocar todas las sesiones de inmediato (siempre activo) |
| Cambio de rol | Token actualizado con nuevos roles en el siguiente refresco / Revocar todas las sesiones |
Nota: Establecer un Timeout de Sesión Inactiva bajo (menos de 15 minutos) causará reautenticaciones frecuentes para usuarios en redes lentas o que se alejen brevemente. Equilibra los requisitos de seguridad con la experiencia del usuario para tu audiencia.
Política de Contraseñas
La política de contraseñas se aplica a todos los inicios de sesión de email/contraseña y al flujo de restablecimiento de contraseña. Los métodos de inicio de sesión social y sin contraseña omiten la política de contraseñas.
Requisitos de Seguridad
| Ajuste | Descripción | Por defecto |
|---|---|---|
| Longitud Mínima | Número mínimo de caracteres requeridos | 8 |
| Requerir Mayúsculas | Al menos una letra mayúscula (A–Z) | No |
| Requerir Minúsculas | Al menos una letra minúscula (a–z) | No |
| Requerir Número | Al menos un dígito numérico (0–9) | No |
| Requerir Carácter Especial | Al menos un carácter especial (!@#$%^&*) | No |
Controles Adicionales
| Ajuste | Descripción | Por defecto |
|---|---|---|
| Historial de Contraseñas | Evitar la reutilización de las últimas N contraseñas. 0 para deshabilitar. | 0 |
| Verificación HaveIBeenPwned | Rechazar contraseñas que aparezcan en bases de datos de filtraciones conocidas | Deshabilitado |
| Edad Máxima de la Contraseña | Exigir la rotación de contraseña después de N días. 0 para deshabilitar. | 0 |
Verificación HaveIBeenPwned
Cuando está habilitado, Auris comprueba la contraseña introducida contra la base de datos de contraseñas de HaveIBeenPwned usando un modelo de k-anonimato — solo se envían los primeros cinco caracteres del hash SHA-1, nunca la contraseña completa. Esto proporciona protección contra bases de datos de filtraciones sin transmitir las contraseñas de los usuarios a terceros.
La verificación HaveIBeenPwned añade una pequeña latencia (normalmente 50–200 ms) a las solicitudes de validación de contraseñas. Esta verificación solo se ejecuta al crear y restablecer contraseñas, no en cada inicio de sesión.
Configuración SMTP
Los emails transaccionales (magic links, códigos MFA, restablecimientos de contraseña, invitaciones) se envían a través de tu servidor SMTP configurado. Ve a Configuración → SMTP para configurar:
| Ajuste | Descripción |
|---|---|
| Host SMTP | Nombre de host de tu servidor de correo saliente |
| Puerto | Puerto SMTP (normalmente 587 para STARTTLS, 465 para SSL) |
| Usuario | Nombre de usuario de autenticación SMTP |
| Contraseña | Contraseña de autenticación SMTP |
| Dirección del Remitente | La dirección De para todos los emails salientes (por ejemplo, [email protected]) |
| Nombre del Remitente | El nombre de visualización en la cabecera De (por ejemplo, Acme Corp) |
| Cifrado | STARTTLS o SSL/TLS |
Usa el botón Enviar Email de Prueba para verificar tu configuración SMTP enviando un email de prueba a tu cuenta de administrador.
Proveedores SMTP populares: Amazon SES, SendGrid, Postmark, Mailgun y Postfix auto-hospedado.
Guías Relacionadas
- Login Alojado — Cómo funciona el flujo OAuth 2.0 PKCE
- Inicio de Sesión Social — Guía detallada de integración con proveedores sociales
- Magic Links — Autenticación por email sin contraseña
- SMS OTP — Autenticación basada en teléfono
- Passkeys / WebAuthn — Autenticadores por hardware y de plataforma
- MFA Adaptativo — Configuración de MFA basada en riesgo