¿Ya eres cliente de NinjaOne? Inicia sesión para ver más guías y las últimas actualizaciones.

Omisión de MFA de NinjaOne: Preguntas frecuentes

Tema

En este artículo se explica cómo habilitar la omisión condicional de la autenticación multifactor (MFA) de NinjaOne.

Entorno

Plataforma NinjaOne

Descripción

Habilita la omisión condicional de la MFA de NinjaOne para que solo se realice una vez durante un inicio de sesión SSO, ya sea en el Proveedor de identidad o en NinjaOne, pero no en ambos. De este modo, se sigue garantizando un alto nivel de seguridad al tiempo que se ofrece la ventaja adicional de solicitar una única MFA.

Índice

Selecciona una categoría para aprender más: 

FAQ

¿En qué consiste el flujo de trabajo de la autenticación MFA?

La siguiente figura muestra la MFA usada únicamente como proveedor de identidad (IdP):

Picture1.png
Figura 1: Flujo de trabajo de la MFA para los IdP

La siguiente figura muestra cómo usa NinjaOne la autenticación multifactorial (MFA):

Picture2.png
Figura 2: Flujo de trabajo de la MFA para NinjaOne

¿Cómo usa NinjaOne la MFA?

Algunos IdP, como Okta y Azure, agregan un atributo SAML a la respuesta de inicio de sesión del usuario que indica si se ha realizado la MFA durante la sesión de inicio de sesión. Buscamos este atributo cuando se recibe la respuesta SAML para determinar si debemos omitir la MFA de NinjaOne. 

La respuesta SAML es un documento firmado criptográficamente que establece la confianza entre NinjaOne y el IdP. No puede modificarse entre el IdP y NinjaOne sin que se detecte. Si no encontramos este atributo específico de MFA en la respuesta SAML, no omitiremos la MFA de NinjaOne para el inicio de sesión del usuario.

¿Qué proveedores de identidad admite NinjaOne?

NinjaOne es compatible con todos los IdP para la omisión de la MFA. Si utilizas un sitio de marca, debes agregar tanto las URL nativas como las de marca propia a la lista de URL afiliadas (Uniform Resource Locator) de tu IdP.
Por ejemplo: https://<branding_hostname→/ws/account/saml-login.

¿Para qué atributos busca NinjaOne?

NinjaOne buscará los siguientes atributos en la respuesta SAML para Okta y Azure. Si los encuentra, NinjaOne omitirá la MFA para esa solicitud. Si no se han encontrado, NinjaOne aplicará la MFA a la solicitud de inicio de sesión.

Atributos de Okta:

<SAML2:Attribute Name=“amr” NameFormat=“urn:oasis:names:tc:SAML:2.0:attrname-format:No especificado”>
<SAML2:AttributeValue xmlns:xs=“http://www.w3.org/2001/XMLSchema” xmlns:xsi=“http://www.w3.org/2001/XMLSchema-instance” xsi:type=“xs:string”>swk</SAML2:AttributeValue>
<SAML2:AttributeValue xmlns:xs="http://www.w3.org/2001/XMLSchema" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:type="xs:string">mfa</SAML2:AttributeValue>
<SAML2:AttributeValue xmlns:xs=“http://www.w3.org/2001/XMLSchema” xmlns:xsi=“http://www.w3.org/2001/XMLSchema-instance” xsi:type=“xs:string”>pwd</SAML2:AttributeValue>
</SAML2:Attribute>

Atributos de Azure:

<ATTRIBUTE Name="http://schemas.microsoft.com/claims/authnmethodsreferences">
<ATTRIBUTEVALUE>http://schemas.microsoft.com/ws/2008/06/identity/authenticationmethod/password</ATTRIBUTEVALUE>
<ATTRIBUTEVALUE>http://schemas.microsoft.com/claims/multipleauthn</ATTRIBUTEVALUE>
</ATTRIBUTE>
En el caso de Okta, debe configurar el atributo en la lista de atributos de la aplicación de Okta. Recomendamos nombrar el atributo «amr», ya que este es el nombre de atributo predeterminado que buscamos. Para que la omisión condicional sea efectiva, debe aparecer en la lista un valor de atributo «mfa ». Consulte la documentación de Okta en «Pass Dynamic Authentication Context» (enlace externo) para obtener más información.

¿Por qué aparece oculta la opción «Habilitar la omisión condicional de la MFA de NinjaOne» después del test del IdP?

Dado que esta versión solo es compatible con Azure y Okta, actualmente buscamos una URL de IdP que contenga .okta.com (Okta) o .microsoftonline.com (Azure). Si tu proveedor de identidad tiene una URL con su propia marca, actualmente no es compatible, pero es probable que esto cambie en el futuro. Por ahora, en todos los demás IdP esta opción permanecerá oculta después de completada la prueba de conexión con el IdP.

¿Por qué los usuarios siguen recibiendo la autenticación multifactorial (MFA) de NinjaOne al iniciar sesión aunque tenga esta función activada?

Esto puede ocurrir por varias razones:

  • La función no está activada en la configuración del IdP de NinjaOne.
  • Es posible que el atributo establecido en la respuesta SAML por el IdP falte o no sea el que estamos buscando. Asegúrate de que el atributo aparece en la respuesta SAML recibida por NinjaOne.
  • Es posible que el usuario no haya realizado la autenticación de dos factores (MFA) en el IdP. Asegúrate de que la política del IdP exige la autenticación de dos factores para la aplicación NinjaOne.
  • Si el IdP está configurado con un proveedor externo para la autenticación MFA (como, por ejemplo, el uso de Duo con el IdP de Azure), es posible que el IdP no esté añadiendo el atributo de autenticación MFA que estamos buscando.
  • Es posible que el usuario solo tenga configurado un único método de autenticación para su cuenta (como una contraseña de cuenta, una aplicación de autenticación, Okta Verify u otro). Por lo tanto, la cuenta no cumple el requisito de MFA en NinjaOne y recibirá el mensaje de solicitud. Añade una opción de autenticación secundaria e inténtalo de nuevo.

¿Afecta esta función a la MFA de NinjaOne para operaciones sensibles en materia de seguridad en NinjaOne después del inicio de sesión?

No, esta función no afecta a los requisitos de MFA posteriores al inicio de sesión. Aunque se omita la MFA de NinjaOne durante el inicio de sesión, todos los técnicos y usuarios finales de NinjaOne deben tener configurada la MFA de NinjaOne. Se les seguirá exigiendo que realicen la MFA para las operaciones sensibles en materia de seguridad después de iniciar sesión.

¿Por qué sigo recibiendo un mensaje solicitando la autenticación multifactorial (MFA) durante el inicio de sesión, aunque haya activado la opción «Omitir»?

Es posible que solo tengas configurado un único método de autenticación para tu cuenta (por ejemplo, una contraseña de cuenta, una aplicación de autenticación, Okta Verify o similar). Por lo tanto, la cuenta no cumple el requisito de MFA y aparecerá el mensaje de solicitud de MFA de NinjaOne. Añade una opción de autenticación secundaria e inténtalo de nuevo.

Recursos adicionales

Para obtener más información sobre la omisión de la autenticación multifactorial (MFA), consulta «Plataforma NinjaOne: Habilitar la omisión condicional de la autenticación multifactorial de NinjaOne».

FAQ

Próximos pasos