Saltar al contenido principal

Configuración de seguridad

Esta guía cubre Configuración → Seguridad, la política de todo el espacio de trabajo que se aplica a todos los miembros y gestionan los administradores.

Para tus opciones de inicio de sesión personales (cambiar contraseña, activar 2FA, ver dispositivos de confianza y vincular cuentas de Google o Microsoft a tu inicio de sesión), consulta Mi cuenta → Seguridad.

Si eres administrador de la organización, verás la página completa de Seguridad. Las personas que no son administradoras ven la misma página, pero todo es de solo lectura.

Diseño de la página Seguridad

La página Seguridad tiene una barra izquierda con cuatro subsecciones, todas solo para administradores:

SubsecciónQué controla
AutenticaciónPolítica de contraseñas + aplicación de 2FA
SesionesTiempo de inactividad + bloqueo de cuenta + «recordarme»
Inicio de sesión únicoConfiguración de proveedor de identidad + aplicación de SSO
Acceso de redLista de IP permitidas

La subsección activa se refleja en la URL (?section=sso, …), para que puedas guardarla en marcadores o compartir un enlace directo.


Autenticación

Política de contraseña y 2FA a nivel de organización.

Política de contraseñas

  • Longitud mínima de contraseña: los administradores definen el mínimo. Se recomiendan 12 caracteres; ocho es el mínimo absoluto.
  • Impedir reutilizar las últimas N contraseñas: evita que se elija dos veces la misma contraseña dentro de un período.
  • Exigir caracteres variados: al activarlo, toda contraseña nueva debe incluir al menos una mayúscula, una minúscula y un número. Está desactivado de forma predeterminada. Las políticas basadas solo en longitud suelen ser más sólidas que las basadas solo en complejidad; actívalo únicamente si tienes un requisito de cumplimiento concreto.
  • Caducar contraseñas periódicamente: al activarlo, obliga a los miembros a cambiar las contraseñas cada N días. Está desactivado de forma predeterminada por la misma razón: la rotación forzosa suele producir contraseñas más débiles y previsibles. Habilítalo solo por cumplimiento.

Autenticación de dos factores

  • Exigir 2FA: al activarlo, todo miembro debe registrar un autenticador TOTP antes de acceder al espacio de trabajo.
tip

El panel Autenticación es solo para políticas de organización. Para configurar tu propio 2FA, consulta Mi cuenta más abajo.


Sesiones

Tiempo de inactividad

Al activarlo, los miembros cierran sesión automáticamente después de N minutos de inactividad. Los dispositivos de confianza siguen viendo una solicitud discreta de reautenticación en lugar de un inicio de sesión completo.

nota

La configuración de tiempo de sesión se guarda actualmente, pero todavía no se aplica en la capa de autenticación. Está prevista como mejora posterior.

Bloqueo de cuenta

Después de N intentos de inicio de sesión fallidos consecutivos, la cuenta queda bloqueada durante el período configurado. Los miembros pueden desbloquearla mediante un enlace enviado por email o una anulación del administrador.

Permitir «recordarme» durante 30 días

Al activarlo, los miembros verán (en una versión futura) una casilla «Mantener la sesión iniciada» en la página de inicio de sesión que extiende su sesión a 30 días.

nota

La política de administrador se puede activar hoy y queda almacenada en el servidor, pero la casilla de la página de inicio de sesión forma parte de una versión posterior. Dejarla desactivada no tiene ningún efecto visible para el usuario por ahora.


Inicio de sesión único (SSO)

Permite que los miembros inicien sesión con el proveedor de identidad de tu organización. Puedes configurar Google Workspace, Microsoft Entra u Okta. Cuando al menos un proveedor está habilitado, puedes exigir opcionalmente el inicio de sesión solo con SSO para todo el espacio de trabajo.

Proveedores de identidad

Cada proveedor se muestra como una tarjeta con su estado:

  • Sin configurar: haz clic en Configurar para introducir las credenciales.
  • Activo (etiqueta verde): el proveedor está configurado y los miembros ven su botón de inicio de sesión en la página de acceso.
  • Deshabilitado (etiqueta gris): las credenciales están guardadas, pero el proveedor está apagado. Los miembros no lo ven en la página de acceso.
  • Creación automática (etiqueta azul, si se activa en la configuración del proveedor): los usuarios de SSO por primera vez se aprovisionan automáticamente con el rol que elegiste.

Activa o desactiva el interruptor de una tarjeta de proveedor para habilitarla o deshabilitarla. Haz clic en Editar para actualizar las credenciales.

Configurar un proveedor

Haz clic en Configurar (nuevo) o Editar (existente) en cualquier tarjeta de proveedor para abrir el modal de configuración. Todos los modales contienen:

  1. Guía de configuración: una lista plegable de pasos que se realizan dentro del IdP (Google Cloud Console / Azure Portal / Administración de Okta). Los pasos se adaptan a cada proveedor.
  2. URI de redirección: el valor que debes pegar en el campo «URI de redirección autorizados» de tu IdP. El botón Copiar lo coloca en el portapapeles.
  3. ID de cliente y secreto de cliente: copiados de tu IdP. El secreto se almacena cifrado; si estás editando, déjalo vacío para conservar el valor existente.
  4. Campo específico del proveedor:
    • Microsoft: ID de inquilino: usa common para multiinquilino o un UUID de inquilino específico.
    • Okta: Dominio de Okta: tu nombre de host *.okta.com.
  5. Dominios de email permitidos (separados por comas): restringe el inicio de sesión SSO a dominios de email concretos. Déjalo vacío para permitir cualquier dominio.
  6. Crear miembros automáticamente en el primer inicio de sesión: interruptor. Al activarlo, elige el Rol predeterminado para cuentas nuevas.

Guardar y probar la conexión

El modal tiene una acción principal. El primer guardado dice Guardar y probar conexión; al editar o reanudar, dice Probar y guardar cambios.

Al pulsarla:

  1. Guarda las credenciales con el proveedor deshabilitado (para que un proveedor roto nunca quede activo en la página de acceso).
  2. Llama a tu IdP para verificar que las credenciales funcionan.
  3. Si tiene éxito, habilita el proveedor y cierra el modal; la tarjeta muestra la etiqueta Activo.
  4. Si falla, deja el proveedor deshabilitado y muestra el mensaje de error del IdP en una banda ámbar justo encima del botón de acción. Corrige el campo incorrecto y vuelve a pulsar. El error se borra en cuanto empiezas a escribir.

Si cierras el modal después de un fallo al guardar y probar, el proveedor queda a medio configurar, en estado «guardado pero deshabilitado». Al volver a abrirlo aparece Reanudar configuración de inicio de sesión de {provider} con los campos ya rellenados, además de un botón Descartar configuración junto a Cancelar. Termínalo o elimínalo desde ahí.

Guías de configuración de IdP

Google Workspace

  1. Ve a Google Cloud Console.
  2. Crea un proyecto nuevo o selecciona uno existente.
  3. Ve a APIs y servicios → Credenciales.
  4. Haz clic en Crear credenciales → ID de cliente OAuth 2.0.
  5. Configura la pantalla de consentimiento OAuth si se solicita.
  6. Establece el tipo de aplicación en Aplicación web.
  7. Añade la URI de redirección que muestra el modal a URI de redirección autorizados.
  8. Copia el ID de cliente y el secreto de cliente en Joryio.

Microsoft Entra

  1. Ve a Azure Portal.
  2. Ve a Microsoft Entra ID → Registros de aplicaciones → Nuevo registro.
  3. Elige los tipos de cuenta compatibles:
    • Común: todas las cuentas de Microsoft (profesionales y personales).
    • Organizaciones: solo cuentas profesionales o educativas.
    • Consumidores: solo cuentas personales.
  4. Añade la URI de redirección del modal en la plataforma Web.
  5. En Certificados y secretos, crea un secreto de cliente nuevo.
  6. Copia el ID de aplicación (cliente), el secreto de cliente y el ID de directorio (inquilino) en Joryio.

Okta

  1. Abre la consola de administración de Okta.
  2. Ve a Aplicaciones → Crear integración de aplicación.
  3. Elige OIDC – OpenID Connect y luego Aplicación web.
  4. Añade la URI de redirección que muestra el modal a URI de redirección de inicio de sesión.
  5. En Asignaciones, configura quién puede usar la aplicación.
  6. Copia el ID de cliente, el secreto de cliente y tu dominio de Okta (por ejemplo, your-company.okta.com) en Joryio.

Aplicación de SSO

Es la tarjeta inferior de la subsección SSO. Cuando la aplicación está activa, el inicio de sesión con contraseña se deshabilita en todo el espacio de trabajo y los miembros deben usar su proveedor de identidad. El interruptor está deshabilitado hasta que se habilite al menos un proveedor, con una advertencia ámbar que explica el motivo.

Los administradores conservan un código de recuperación de un solo uso por si el IdP deja de estar disponible.


Acceso de red

Una única tarjeta de lista de IP permitidas. Al habilitarla, solo se aceptan inicios de sesión procedentes de una de las direcciones IPv4 o rangos CIDR enumerados. Los miembros que inician sesión desde fuera de la lista reciben un error de permisos.

Déjala vacía (o desactiva la tarjeta) para permitir inicios de sesión desde cualquier lugar.


Configuración de inicio de sesión personal

Los controles personales de inicio de sesión (tu propio 2FA, dispositivos de confianza, cambio de contraseña, cuentas de Google/Microsoft/Okta conectadas y «cerrar sesión en todas partes») se encuentran en Mi cuenta, en una página independiente.

Consulta Mi cuenta → Seguridad.


Buenas prácticas

  1. Exige 2FA para todo el mundo: actívalo en Autenticación cuando el equipo se haya inscrito.
  2. Restringe los dominios de email permitidos en todos los proveedores SSO. Evita que cuentas de Google aleatorias inicien sesión en tu espacio de trabajo.
  3. Configura al menos un proveedor SSO antes de exigir SSO: el interruptor está deshabilitado hasta que lo hagas, y la advertencia existe por un motivo.
  4. Usa la lista de IP permitidas si cuentas con un rango claro de oficina o VPN. No la uses en equipos totalmente remotos: los bloqueos por falsos positivos son muy molestos.