> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/cloud/es/knowledge-base/how-to-articles/configure-a-break-glass-account-in-devolutions-cloud.md).

# Configurar una cuenta de emergencia (break glass) en Devolutions Cloud

Una cuenta de emergencia (break glass) en Devolutions Cloud es una cuenta de administrador dedicada que se utiliza únicamente cuando las vías de inicio de sesión normales no están disponibles, como durante una interrupción del SSO, un proveedor de identidad mal configurado, un error de aprovisionamiento o un incidente de seguridad.

Este artículo describe cuándo se requiere una cuenta de emergencia (break glass) en Devolutions Cloud y cómo configurarla para tenerla lista cuando sea necesaria.

### Interrupción del SSO: Microsoft Entra ID u Okta no disponibles

Utilice la cuenta de emergencia (break glass) para iniciar sesión cuando el IdP no esté disponible, siempre que Force SSO no esté habilitado. Si Force SSO está habilitado, utilice primero la identidad de aplicación y el [procedimiento de PowerShell](https://docs.devolutions.net/powershell/es/devolutions-cloud-powershell/disable-force-sso-on-all-users-in-devolutions-cloud-using-powershell) para deshabilitar Force SSO.

### Una configuración incorrecta del SSO bloquea el acceso a todos

Algunos ejemplos son una URL de retorno de llamada incorrecta, un ID de cliente o secreto incorrecto, una verificación de dominio rota, una configuración de Okta o Entra no válida, o un secreto caducado. La cuenta de emergencia (break glass) permite a un administrador volver a entrar en Devolutions Cloud para editar, eliminar o corregir la configuración del SSO, o utilizar la vía documentada de PowerShell si Force SSO bloquea el inicio de sesión normal.

### Force SSO se habilitó demasiado pronto o durante una migración fallida

Force SSO se habilitó demasiado pronto o durante una migración fallida. Este es el caso de mayor riesgo. Una Devolutions Account estándar no es suficiente si Force SSO bloquea todos los inicios de sesión que no sean por SSO. El mecanismo de recuperación documentado es una identidad de aplicación con derechos de configuración del sistema, combinada con el script que establece `ForceSSOLogin = $false`.

### Un error de SCIM/aprovisionamiento elimina o deshabilita a los usuarios equivocados

Si el aprovisionamiento o desaprovisionamiento desde el IdP elimina administradores o rompe la asignación de grupos, una cuenta de emergencia (break glass) fuera del ámbito del aprovisionamiento puede restaurar usuarios y grupos. El aprovisionamiento automatiza la gestión de usuarios y grupos. Los usuarios que no están gestionados por el proveedor de autenticación solo se pueden añadir cuando Force SSO está deshabilitado para todos los usuarios.

### Todos los administradores no están disponibles

Algunos ejemplos son administradores que han dejado la empresa, están de vacaciones, han sido deshabilitados en el IdP o han perdido el acceso. La propiedad de Devolutions Cloud puede transferirse a otro administrador. Solo se permite un propietario y solo los administradores pueden ser asignados como propietarios.

### Bloqueo o baja del propietario de Devolutions Cloud

El propietario tiene un estado especial y no puede eliminarse. Solo los administradores actuales pueden establecerse como propietarios, y recomendamos minimizar el número de cuentas de administrador. Un administrador de emergencia (break glass) proporciona una forma controlada de recuperar la gobernanza sin sobreaprovisionar a los administradores habituales.

### Los administradores pierden la MFA o el segundo factor

La cuenta de emergencia (break glass) debe tener una MFA independiente y códigos de recuperación almacenados. La Devolutions Account admite la verificación en dos pasos, métodos de verificación alternativos y códigos de recuperación de inicio de sesión. Los códigos de recuperación se describen explícitamente como un método de último recurso para acceder a la cuenta.

### Compromiso del IdP de la empresa o fallo del acceso condicional

Durante un incidente de identidad, es posible que necesite un acceso a Devolutions Cloud que no dependa del IdP comprometido. Esto le permite deshabilitar el SSO, revisar usuarios, eliminar administradores comprometidos, rotar secretos compartidos, revisar registros y preservar la continuidad del negocio. Este es el patrón clásico de break glass o firecall: acceso de emergencia a un sistema seguro cuando el acceso privilegiado no está disponible de otro modo.

### Problema de SSO relacionado con la verificación de dominio o el DNS

La verificación del dominio del SSO es obligatoria y depende de los registros TXT del DNS. Si el DNS o la validación del dominio fallan, un administrador de emergencia (break glass) puede acceder a la configuración de autenticación y reparar la configuración.

### Clave de recuperación de Devolutions Cloud

Guarde la [clave de recuperación](/cloud/es/knowledge-base/how-to-articles/use-the-recovery-key-with-devolutions-cloud.md) de Devolutions Cloud en un lugar seguro. Se envía una clave de recuperación temporal cuando se crea Devolutions Cloud. A continuación, se solicita al propietario, después de 30 días, que regenere y descargue una clave sin caducidad, y también se solicita a los propietarios de Devolutions Cloud que validen la clave después de seis meses.

### Gestión de emergencia de usuarios, grupos, accesos y permisos de bóveda

Si un incidente de seguridad requiere deshabilitar usuarios, cambiar el estado de administrador, eliminar el acceso a bóvedas o restaurar el acceso de un equipo crítico, la cuenta de emergencia (break glass) proporciona una vía de administración controlada. En la gestión de usuarios de Devolutions Cloud, los administradores pueden cambiar lo que los usuarios pueden hacer, asignar grupos de usuarios, habilitar o deshabilitar usuarios y establecer el estado de administrador.

### Cuenta de emergencia (break glass) de Devolutions Cloud y cuenta firecall de PAM

No confunda una cuenta de emergencia (break glass) de Devolutions Cloud con una cuenta privilegiada break glass o firecall de PAM. El módulo PAM de Devolutions Cloud gobierna las cuentas privilegiadas y admite la aprobación de retiradas, el restablecimiento automático de contraseñas, la inyección segura de contraseñas, informes de administración y registros. Estos son los controles adecuados para el acceso de emergencia a servidores, Active Directory, cuentas de Entra u otros sistemas de destino.

Una cuenta de emergencia (break glass) también resulta útil como red de seguridad para las pruebas de implantación del SSO, las ventanas de migración de SSO o SCIM, la validación de los procedimientos de transferencia de propiedad, la verificación del almacenamiento de la clave de recuperación, la prueba de la documentación de recuperación de cuentas y la demostración de que el acceso de emergencia funciona durante las auditorías.

{% hint style="info" %}
Una cuenta de emergencia (break glass) no debe utilizarse para la administración diaria.
{% endhint %}

### Configuración recomendada para Devolutions Cloud

Utilice una cuenta dedicada como `cloud-breakglass@company.tld` en lugar de la cuenta de un empleado concreto. Conviértala en administradora de Devolutions Cloud, pero evite concederle un acceso amplio a bóvedas o contenidos a menos que el manual de emergencia lo requiera. No la asigne como propietaria de forma predeterminada, salvo que su modelo de gobernanza exija un respaldo con nivel de propietario. Si debe poder ser propietaria, documente quién puede promoverla y cuándo.

Configure la MFA con al menos dos vías de recuperación independientes, almacene los códigos de recuperación de inicio de sesión sin conexión, guarde la clave de recuperación de Devolutions Cloud en un lugar seguro, excluya la cuenta del desaprovisionamiento por SCIM cuando sea posible y pruebe el inicio de sesión trimestralmente. Si Force SSO está habilitado, cree también la identidad de aplicación y almacene la clave y el secreto de la aplicación bajo doble control, de modo que se pueda deshabilitar Force SSO durante un bloqueo.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/cloud/es/knowledge-base/how-to-articles/configure-a-break-glass-account-in-devolutions-cloud.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
