Configurar MFA para el checkout de PAM en Devolutions Server
Los administradores pueden aplicar la autenticación multifactor de forma global, configurarla por usuario o exigirla específicamente cuando se realiza el checkout de una entrada privilegiada.
Antes de empezar, configure los autenticadores multifactor en Administration – Server settings – Multi-factor. Asegúrese de que los usuarios que desea proteger tienen un método MFA configurado, ya sea individualmente editando un usuario en Administration – Users y accediendo a la sección Multi-factor, o aplicado globalmente a través de Administration – Server settings – Conditional access policies estableciendo el destino de MFA en:
MFA Required: se exige MFA a todos los usuarios. Se establece un tipo de MFA predeterminado para todos los usuarios.
MFA Skipped: no se exige MFA.
MFA Optional per User: MFA se aplica de forma individual. El administrador elige quién usa MFA y qué producto o tecnología utiliza. Elija esta opción si no todos los usuarios están configurados para la autenticación MFA.
MFA en el checkout de PAM
Los autenticadores multifactor actualmente admitidos para el checkout de PAM son Authenticator (TOTP), Email y SMS. Cuando el usuario inicie sesión, se le pedirá que configure su MFA.
Se puede exigir MFA en las cuentas privilegiadas directamente en la entrada o mediante una política de checkout asignada a ella. En ambos casos, la configuración MFA on checkout puede establecerse en Default, None, Mandatory o Mandatory on JIT elevation only.
La MFA aplicada en el inicio de sesión mediante un proveedor de identidad externo (Entra ID, PingOne, Okta, etc.) no satisface automáticamente el requisito de MFA en el checkout. Son dos verificaciones independientes.
Incluso si ya se exige MFA en el inicio de sesión, el usuario sigue necesitando un método MFA configurado para que funcione la MFA en el checkout. Este método no necesita aplicarse en el inicio de sesión, solo estar disponible para su uso en el checkout.
Edite una entrada de PAM y vaya a Checkout policy.
Establezca Source en Default para aplicar la política de checkout predeterminada, o en Custom para definir una específicamente para esta entrada.
Cuando Source está establecido en Custom, configure manualmente los ajustes de la política de checkout en la entrada o seleccione de la lista una política de checkout ya creada.
Asegúrese de que la configuración MFA on checkout esté establecida en Default, None, Mandatory o Mandatory on JIT elevation only, según cuándo deba aplicarse la MFA en su política de checkout.
Seleccione Update para guardar. El requisito se aplica la próxima vez que se realice el checkout de la entrada.
Véase también
Última actualización
¿Te fue útil?