0Pricing
Cloud & IT Cert Prep · Lección

Autenticación multifactor y acceso condicional

Refuerce la seguridad de inicio de sesión mediante la aplicación de MFA y configure directivas de acceso condicional que concedan o bloqueen el acceso según señales del usuario, el dispositivo y la ubicación.

Autenticación multifactor y acceso condicional es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Por qué las contraseñas por sí solas no son suficientes

Las credenciales robadas son la principal causa de las brechas de seguridad en la nube. Una contraseña por sí sola puede obtenerse mediante phishing, adivinarse por fuerza bruta o filtrarse en una brecha de seguridad de terceros. La autenticación multifactor (MFA) requiere un segundo factor de verificación que es poco probable que un atacante posea incluso después de obtener una contraseña, lo que reduce considerablemente el riesgo de acceso no autorizado a su entorno de Azure.

Métodos de verificación de MFA

Entra ID admite varios factores de verificación de MFA. La opción más segura y recomendada es la aplicación Microsoft Authenticator, que proporciona coincidencia de números y notificaciones push. Otras opciones son una clave de seguridad FIDO2 (token de hardware), un token OATH de software, un mensaje de texto SMS o una llamada de voz. Los SMS y las llamadas de voz se consideran menos seguros y solo deben utilizarse como opciones de respaldo.

Habilitación de MFA para usuarios

La MFA en Entra ID se puede aplicar mediante tres mecanismos. Security defaults es la opción gratuita de un solo clic que aplica MFA a todos los usuarios, pero sin opciones de personalización. La MFA por usuario (heredada) habilita MFA en cuentas de usuario específicas. El enfoque moderno recomendado son las políticas de Conditional Access (Entra ID P1/P2), que aplican MFA únicamente cuando se cumplen determinadas condiciones de riesgo, reduciendo las molestias para los inicios de sesión de bajo riesgo.

# Enable Security Defaults (enforces MFA for all users)
# Done in Azure portal: Entra ID > Properties > Manage Security Defaults
# OR via Microsoft Graph API:
PATCH https://graph.microsoft.com/v1.0/policies/identitySecurityDefaultsEnforcementPolicy
{
  'isEnabled': true
}

¿Qué es Conditional Access?

Conditional Access (Entra ID P1) es un motor de directivas basado en condiciones: si un usuario (o grupo) intenta acceder a un recurso en determinadas condiciones, entonces se concede o se bloquea el acceso, o se requieren controles adicionales como MFA o un dispositivo compatible. Las condiciones pueden incluir la identidad del usuario, el cumplimiento del dispositivo, la ubicación IP, la aplicación a la que se accede y la puntuación de riesgo de Entra ID Identity Protection.

Estructura de una directiva de Conditional Access

Una directiva de Conditional Access tiene dos partes: Assignments (a quién y a qué se aplica la directiva) y Access Controls (qué ocurre cuando se activa la directiva). Assignments define los Users/groups, las Cloud apps a las que se accede y las Conditions (ubicación, plataforma del dispositivo y riesgo del inicio de sesión). Access Controls define si se debe Grant (con la posibilidad de requerir MFA, un dispositivo compatible o una aplicación aprobada) o Block el acceso por completo.

// Conditional Access policy concept (simplified)
{
  'displayName': 'Require MFA for Azure portal',
  'state': 'enabled',
  'conditions': {
    'users': { 'includeGroups': ['all-staff'] },
    'applications': { 'includeApplications': ['797f4846-ba00-4fd7-ba43-dac1f8f63013'] }
  },
  'grantControls': {
    'operator': 'OR',
    'builtInControls': ['mfa']
  }
}

Ubicaciones con nombre y rangos de IP

Las named locations de Conditional Access permiten definir rangos de IP de confianza (como la red de la oficina corporativa) o países. Un patrón habitual de directiva consiste en requerir MFA cuando un usuario inicia sesión fuera de una ubicación con nombre de confianza, pero permitir el acceso sin pasos adicionales desde una IP de oficina conocida. Esto reduce las molestias para los empleados que trabajan en las instalaciones y refuerza la seguridad de los usuarios remotos o que viajan.

Cumplimiento del dispositivo como control

Conditional Access puede requerir que el dispositivo desde el que se accede sea compliant (que cumpla las directivas de cumplimiento de dispositivos de Intune) o que sea un dispositivo corporativo hybrid Azure AD joined. Así se garantiza que, aunque las credenciales sean válidas, los inicios de sesión desde dispositivos personales o no administrados se bloqueen o deban superar controles adicionales. Los controles basados en dispositivos son un pilar fundamental del modelo de seguridad Zero Trust.

Riesgo del inicio de sesión e Identity Protection

Entra ID Identity Protection (P2) utiliza aprendizaje automático para evaluar cada inicio de sesión y asignarle una risk score: baja, media o alta. Entre los factores de riesgo se incluyen los desplazamientos imposibles (iniciar sesión desde dos países en cuestión de minutos), las IP anónimas, las credenciales filtradas y la detección de ataques de password spray. Las directivas de Conditional Access pueden activarse según el nivel de riesgo; por ejemplo, exigir MFA para un riesgo medio y bloquear automáticamente el acceso ante un riesgo alto.

Modo Report-Only para pruebas

Antes de aplicar una directiva de Conditional Access, puede establecerla en modo Report-Only. En este modo, la directiva evalúa todos los inicios de sesión y registra lo que habría ocurrido (acceso concedido, bloqueado o MFA requerida), pero no aplica realmente los controles. Esto le permite validar el impacto de la directiva en sus usuarios antes de habilitarla y evitar bloqueos inesperados causados por condiciones con un alcance incorrecto.

La herramienta What If

La herramienta What If de la hoja de Conditional Access permite simular un escenario de inicio de sesión —especificando un usuario, una aplicación, una dirección IP, una plataforma de dispositivo y un nivel de riesgo— y comprobar qué directivas se aplicarían y cuál sería el resultado combinado. Es especialmente útil para solucionar problemas de acceso y validar que el conjunto de directivas produce el resultado esperado para determinados usuarios y condiciones.

Cuentas de emergencia

Toda organización debería mantener al menos dos break-glass emergency access accounts excluidas de todas las directivas de Conditional Access, incluidos los requisitos de MFA. Estas cuentas solo se utilizan si la infraestructura de MFA falla o si todos los administradores quedan bloqueados. Las credenciales de emergencia deben guardarse en una caja fuerte física, utilizar contraseñas aleatorias y largas, no tener MFA registrada y someterse a una auditoría exhaustiva ante cualquier uso.

Comprobación rápida

Compruebe sus conocimientos sobre los conceptos de Microsoft Azure Fundamentals (AZ-900) tratados en esta lección.

Resumen de la lección

En esta lección ha aprendido que: la MFA requiere un segundo factor además de una contraseña, lo que reduce drásticamente el riesgo de robo de credenciales; las directivas de Conditional Access aplican controles de concesión o bloqueo según las condiciones del usuario, la aplicación, la ubicación y el riesgo; y Identity Protection utiliza una puntuación de riesgo basada en ML para activar controles de acceso automáticos. A continuación, veremos Single Sign-On e External Identities en Entra ID.

Preguntas frecuentes

¿La lección «Autenticación multifactor y acceso condicional» es gratis?

Sí — el texto completo de «Autenticación multifactor y acceso condicional» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Autenticación multifactor y acceso condicional»?

Refuerce la seguridad de inicio de sesión mediante la aplicación de MFA y configure directivas de acceso condicional que concedan o bloqueen el acceso según señales del usuario, el dispositivo y la u… Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Autenticación multifactor y acceso condicional»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. ¿Qué es Microsoft Entra ID?
  2. Usuarios, grupos y asignaciones de roles
  3. Autenticación multifactor y acceso condicional
  4. Inicio de sesión único e identidades externas
← Volver a Cloud & IT Cert Prep