Estas personalizaciones no se aplican a Duo, que tiene su propia interfaz de usuario.
Use la API de MFA
- Autenticar usuarios con Resource Owner Password Grant.
- Crear una interfaz para permitir que los usuarios administren sus propios factores de autenticación.
- Invitar a los usuarios a inscribirse en MFA mediante tickets de inscripción.
- Vaya a Dashboard > Applications > Applications y seleccione su aplicación.
- En la parte inferior de la pestaña Settings, haga clic en Advanced Settings.
-
Haga clic en la pestaña Grant Types y seleccione MFA.
Para obtener más información, consulte Habilitar la autenticación multifactor.

- Haga clic en Save Changes.
Limitaciones
Personaliza la política de MFA con Actions
Cualquier comportamiento relacionado con MFA definido en Actions tiene prioridad sobre la configuración de Define policy de la sección Multi-Factor Auth del Dashboard.Para obtener más información, consulta Habilitar la autenticación multifactor.
provider para especificar si se debe forzar MFA y qué factor usar. El comportamiento varía según uses la experiencia Classic o la experiencia de Universal Login:
| Proveedor | Experiencia Classic | Nueva experiencia |
|---|---|---|
| any | Push, SMS u OTP | Push, SMS, voz, OTP, correo electrónico o clave de seguridad WebAuthn (cuando esté habilitada) |
| guardian | Push, SMS u OTP | Push, SMS, OTP o correo electrónico |
| google-authenticator | Google Authenticator | Push, SMS, OTP o correo electrónico |
| duo | Duo | Duo |
Las opciones
guardian y google-authenticator son configuraciones heredadas que se conservan por motivos de compatibilidad con versiones anteriores y no deben seguir usándose. Recomendamos usar any en su lugar. La opción google-authenticator no permite la inscripción de un código de recuperación por parte de los usuarios.provider con una opción específica anula manualmente los controles de activación/desactivación del Dashboard. Puedes usar la siguiente Action para pedirle al usuario que se inscriba en Duo incluso si hay otros factores habilitados en el Dashboard:
Ejemplos de casos de uso comunes
Para garantizar que su inquilino active MFA solo cuando usted lo requiera explícitamente en sus Actions, establezca la política de MFA predeterminada de su inquilino en Never.Para obtener más información, consulte la sección “Policies” en Factores de la autenticación multifactor.
Requerir MFA para aplicaciones específicas
Requerir MFA para usuarios específicos
Cambiar la frecuencia de las solicitudes de MFA
allowRememberBrowser:
| Value | Description |
|---|---|
true | Cuando provider se establece en google-authenticator o duo, se solicita MFA al usuario una vez cada 30 días. Cuando provider se establece en guardian, la pantalla de MFA muestra la casilla de inscripción para que los usuarios elijan si desean inscribirse o no. El valor predeterminado es false. Para obtener más información, consulte Personalizar las páginas de autenticación multifactor |
false | Se solicita MFA al usuario cada vez que se autentica. |
allowRememberBrowser está establecido en true y de que no hayan pasado 30 días desde la última vez que se le solicitó MFA).
Cuando permite que el usuario omita MFA, se almacena una cookie en el navegador del usuario. Si el usuario tiene esa cookie, pero aun así desea exigir MFA, tiene dos opciones:
- Establecer
allowRememberBrowserenfalse - Establecer
acr_valuesenhttp://schemas.openid.net/pape/policies/2007/06/multi-factoral llamar al endpoint/authorize.
Requerir MFA para los usuarios fuera de la red
Omitir MFA en las solicitudes de token de actualización
event.transaction.protocol.
event de una Action, lee Activadores de Actions: post-login - objeto Event.