> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/server/es/knowledge-base/how-to-articles/configure-mfa-for-pam-checkout-in-devolutions-server.md).

# Configurar MFA para el checkout de PAM en Devolutions Server

Los administradores pueden aplicar la autenticación multifactor de forma global, configurarla por usuario o exigirla específicamente cuando se realiza el checkout de una entrada privilegiada.

Antes de empezar, configure los autenticadores multifactor en ***Administration – Server settings – Multi-factor***. Asegúrese de que los usuarios que desea proteger tienen un método MFA configurado, ya sea individualmente editando un usuario en ***Administration – Users*** y accediendo a la sección ***Multi-factor***, o aplicado globalmente a través de ***Administration – Server settings – Conditional access policies*** estableciendo el destino de MFA en:

* ***MFA Required***: se exige MFA a todos los usuarios. Se establece un tipo de MFA predeterminado para todos los usuarios.
* ***MFA Skipped***: no se exige MFA.
* ***MFA Optional per User***: MFA se aplica de forma individual. El administrador elige quién usa MFA y qué producto o tecnología utiliza. Elija esta opción si no todos los usuarios están configurados para la autenticación MFA.

{% hint style="info" %}
Cuando ***MFA usage*** está establecido en ***MFA Optional per User*** , el método MFA debe configurarse en ***Administration – Users*** para cada usuario. Edite o añada un usuario y, a continuación, vaya a la sección ***Multi-factor*** para configurarlo. También puede establecer un tipo de MFA en el usuario si utiliza un producto distinto del método predeterminado. Consulte [Multifactor (Edit User)](/server/es/web-interface/administration/user-and-security-management/users/multifactor.md).
{% endhint %}

#### MFA en el checkout de PAM

Los autenticadores multifactor actualmente admitidos para el checkout de PAM son ***Authenticator (TOTP)***, ***Email*** y ***SMS***. Cuando el usuario inicie sesión, se le pedirá que configure su MFA.

Se puede exigir MFA en las cuentas privilegiadas directamente en la entrada o mediante una política de checkout asignada a ella. En ambos casos, la configuración ***MFA on checkout*** puede establecerse en ***Default***, ***None***, ***Mandatory*** o ***Mandatory on JIT elevation only***.

{% hint style="warning" %}
La MFA aplicada en el inicio de sesión mediante un proveedor de identidad externo (Entra ID, PingOne, Okta, etc.) no satisface automáticamente el requisito de MFA en el checkout. Son dos verificaciones independientes.

Incluso si ya se exige MFA en el inicio de sesión, el usuario sigue necesitando un método MFA configurado para que funcione la MFA en el checkout. Este método no necesita aplicarse en el inicio de sesión, solo estar disponible para su uso en el checkout.
{% endhint %}

1. Edite una entrada de PAM y vaya a ***Checkout policy***.
2. Establezca ***Source*** en ***Default*** para aplicar la política de checkout predeterminada, o en ***Custom*** para definir una específicamente para esta entrada.
3. Cuando ***Source*** está establecido en ***Custom***, configure manualmente los ajustes de la política de checkout en la entrada o seleccione de la lista una [política de checkout ya creada](/server/es/web-interface/administration/modules/privileged-access/checkout-policies.md).
4. Asegúrese de que la configuración ***MFA on checkout*** esté establecida en ***Default***, ***None***, ***Mandatory*** o ***Mandatory on JIT elevation only***, según cuándo deba aplicarse la MFA en su política de checkout.
5. Seleccione ***Update*** para guardar. El requisito se aplica la próxima vez que se realice el checkout de la entrada.

#### Véase también

* [MFA on PAM Checkout: Prove it's really you before checking out a privileged account](https://www.youtube.com/watch?v=aWcV1HwJxTY)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/server/es/knowledge-base/how-to-articles/configure-mfa-for-pam-checkout-in-devolutions-server.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
