Loading
Identificar sus usuarios y gestionar el acceso
ƍndice de materias
Seleccionar filtros

          No hay resultados
          No hay resultados
          Estas son algunas sugerencias de bĆŗsqueda

          Compruebe la ortografĆ­a de sus palabras clave.
          Utilice términos de búsqueda mÔs generales.
          Seleccione menos filtros para ampliar su bĆŗsqueda.

          Buscar en toda la Ayuda de Salesforce
          Activación de dispositivos para organizaciones de Salesforce

          Activación de dispositivos para organizaciones de Salesforce

          La activación de dispositivos es una medida de seguridad que ayuda a evitar el acceso no autorizado a su organización. La activación de dispositivos funciona requiriendo verificación de identidad adicional para intentos de inicio de sesión desconocidos. Para empleados que inician sesión en su organización, la activación de dispositivos se activa automÔticamente y no se puede desactivar.

          Ediciones necesarias

          Disponible en: Salesforce Classic y Lightning Experience
          Disponible en: Essentials Edition, Group Edition, Professional Edition, Enterprise Edition, Performance Edition, Unlimited Edition, Developer Edition y Contact Manager Edition

          Descripción general

          Para inicios de sesión en la interfaz de usuario en organizaciones de producción y sandbox activas, se requiere la activación de dispositivos si Salesforce no puede Trust el intento de inicio de sesión utilizando uno de estos métodos.

          Nota
          Nota No se requiere la activación de dispositivos para el inicio de sesión de API.
          Medida de seguridad Descripción Comportamiento de activación de dispositivos
          Método de autenticación fuerte Para el inicio de sesión de nombre de usuario-contraseña, esto significa autenticación de múltiples factores (MFA). Para el inicio de sesión único (SSO), esto significa que el proveedor de identidad utiliza un método de autenticación que cumple los estÔndares de seguridad de Salesforce. Para obtener mÔs información sobre los métodos aceptados, consulte la sección Métodos de autenticación sólidos para el inicio de sesión único. Los inicios de sesión que utilizan un método de autenticación sólido siempre omiten la activación de dispositivos, independientemente del navegador o el reconocimiento de dispositivos y los intervalos de IP.
          Reconocimiento de navegador o dispositivo Salesforce considera que un navegador o dispositivo se reconoce si se puede comparar con información en la cookie de plataforma sfdc_lv2.

          Salesforce utiliza esta medición para determinar el comportamiento de activación de dispositivos solo en ciertos escenarios:

          • Los intervalos de IP no estĆ”n configurados y el inicio de sesión no utiliza un mĆ©todo de autenticación sólido.
          • Los intervalos de direcciones IP de confianza de toda la organización o los intervalos de direcciones IP de inicio de sesión de perfil son demasiado anchos, superando 16.777.216 para cualquiera de estos tipos de intervalo de direcciones IP, y el inicio de sesión no utiliza un mĆ©todo de autenticación sólido.
          Intervalos de IP estrechos (no superiores a 16.777.216 para intervalos de IP de confianza de toda la organización o intervalos de IP de inicio de sesión para un perfil específico) Puede proteger su organización con dos tipos de intervalos de IP: Intervalos de IP de confianza de toda la organización e intervalos de IP de inicio de sesión de perfil.

          Para intervalos de IP de inicio de sesión de perfil estrechos:

          • La activación de dispositivos no es aplicable. Los usuarios que estĆ”n en el intervalo pueden iniciar sesión sin activación del dispositivo. Los usuarios que estĆ”n fuera del intervalo estĆ”n bloqueados completamente.

          Para intervalos de IP estrechos de toda la organización:

          • Los usuarios que estĆ”n fuera del intervalo deben completar la activación del dispositivo, suponiendo que el inicio de sesión no utiliza un mĆ©todo de autenticación sólido.
          Nota
          Nota Para facilitar a los representantes del Servicio de atención al cliente de Salesforce la tarea de solucionar problemas, puede activar el permiso Omitir activación de dispositivo en Inicio de sesión en la cuenta de un usuario. La activación de este permiso solo permite a un representante del Servicio de atención al cliente omitir la activación del dispositivo al iniciar sesión en la cuenta. Los usuarios con el permiso aún tienen que verificar su identidad cuando inician sesión desde un navegador, un dispositivo o una dirección IP no reconocidos.

          Intervalos de direcciones IP de inicio de sesión de perfil

          Los intervalos de direcciones IP de inicio de sesión de perfil controlan si un usuario puede iniciar sesión. Si un usuario intenta iniciar sesión desde una dirección IP fuera de su intervalo de inicio de sesión de perfil, Salesforce bloquea el inicio de sesión, independientemente de cualquier otra configuración. Sin embargo, si sus intervalos de IP son demasiado amplios, los usuarios pueden seguir teniendo problemas para la activación de dispositivos si estÔn dentro de su intervalo de perfil. El límite de intervalo de direcciones IP se aplica tanto a intervalos de direcciones IP de inicio de sesión de perfil como a intervalos de direcciones IP de confianza de toda la organización. Por ejemplo, si los intervalos de IP de inicio de sesión de perfil del usuario estÔn por debajo del límite, pero los intervalos de IP de confianza de toda su organización superan el límite, se puede requerir a los usuarios que completen la activación del dispositivo. A continuación se incluye una descripción general del comportamiento de inicio de sesión para organizaciones de producción y sandbox activas.

          Configuración de intervalo de direcciones IP Comportamiento de inicio de sesión
          No supera 16.777.216 para intervalos de direcciones IP de confianza de toda la organización o intervalos de direcciones IP de inicio de sesión de perfil
          • Dentro del intervalo de direcciones IP de perfil: No se requiere activación de dispositivo
          • Fuera del intervalo de direcciones IP del perfil: inicio de sesión estĆ” completamente bloqueado
          Supera 16.777.216 para intervalos de direcciones IP de confianza de toda la organización o intervalos de direcciones IP de inicio de sesión de perfil
          • Dentro del intervalo de direcciones IP de perfil: Se requiere activación de dispositivo para un navegador o dispositivo no reconocido (sin sfdc_lv2 cookies)
          • Fuera del intervalo de direcciones IP del perfil: inicio de sesión estĆ” completamente bloqueado

          A continuación le mostramos cómo evalúa Salesforce el inicio de sesión cuando se configuran los intervalos de direcciones IP de inicio de sesión de perfil.

          1. ¿EstÔ la dirección IP del usuario fuera del intervalo para sus intervalos de IP de inicio de sesión de perfil?
            • SĆ­: el inicio de sesión siempre estĆ” bloqueado por completo, independientemente de cualquier otra condición.
            • No: vaya al paso 2.
          2. ¿Utiliza el inicio de sesión un método de autenticación sólido: MFA para el inicio de sesión de nombre de usuario-contraseña o un método de autenticación aceptado para SSO?
            • SĆ­: se omite la activación del dispositivo.
            • No: vaya al paso 3.
          3. ¿Los intervalos de direcciones IP de inicio de sesión de perfil o los intervalos de direcciones IP de confianza de toda su organización (si estÔn configurados) son demasiado anchos?
            • SĆ­: vaya al paso 4.
            • No: los usuarios pueden iniciar sesión desde su intervalo de direcciones IP de inicio de sesión de perfil sin activación de dispositivo. Como se mencionó en el paso 1, los inicios de sesión desde fuera del intervalo se bloquean completamente.
          4. ĀæReconoce Salesforce el navegador o el dispositivo segĆŗn la cookie de sfdc_lv2?
            • SĆ­: el dispositivo ya estĆ” activado. Los usuarios pueden iniciar sesión sin completar la verificación de identidad.
            • No: se requiere activación de dispositivo. Si los usuarios dejan la casilla de verificación ā€œNo vuelva a preguntarā€ seleccionada, no se les impugnarĆ”n los inicios de sesión posteriores hasta que caduque la cookie.
          Ejemplo
          Ejemplo Un usuario que no utiliza MFA inicia sesión desde una dirección IP dentro de su intervalo de perfil. Los intervalos de IP de inicio de sesión para su perfil no superan el límite de 16.777.216. Sin embargo, la organización también tiene intervalos de IP de confianza de toda la organización, y estos intervalos superan el límite. Salesforce no reconoce el navegador o el dispositivo del usuario, de modo que el usuario debe completar la activación del dispositivo, aunque su dirección IP esté dentro de su intervalo de perfil. El usuario se asegura de que la casilla de verificación "No vuelva a preguntar" estÔ seleccionada cuando verifica su identidad. Salesforce almacena la información del navegador y el dispositivo del usuario en la cookie de sfdc_lv2. En el siguiente intento de inicio de sesión del usuario, Salesforce lo reconoce basÔndose en esta cookie y puede iniciar sesión sin verificación de identidad adicional.

          Intervalos de direcciones IP de confianza de toda la organización

          Los intervalos de direcciones IP de confianza de toda la organización son menos restrictivos que los intervalos de direcciones IP de inicio de sesión de perfil. Los usuarios pueden seguir iniciando sesión si estÔn fuera del intervalo de direcciones IP de toda la organización. Sin embargo, si los intervalos de direcciones IP son demasiado amplios, los usuarios pueden seguir teniendo problemas para la activación de dispositivos incluso si su dirección IP es de confianza. Este es el funcionamiento de los intervalos de IP de toda la organización, suponiendo que el perfil del usuario no tiene intervalos de IP de inicio de sesión.

          Configuración de intervalo de direcciones IP de toda la organización Comportamiento de inicio de sesión
          No supera 16.777.216
          • Dentro del intervalo de direcciones IP de la organización: No se requiere activación de dispositivo
          • Fuera del intervalo de direcciones IP de la organización: se requiere activación de dispositivo, incluso si Salesforce reconoce el navegador o el dispositivo
          Supera los 16.777.216 La activación de dispositivos es obligatoria para un navegador o dispositivo no reconocido (sin cookie de sfdc_lv2), independientemente de si la dirección IP del usuario estÔ dentro del intervalo de organización o no.

          Este es el proceso que Salesforce utiliza para evaluar el inicio de sesión cuando los intervalos de toda la organización, pero no los intervalos de direcciones IP de inicio de sesión de perfil, estÔn configurados.

          1. ¿Utiliza el inicio de sesión un método de autenticación sólido: MFA para el inicio de sesión de nombre de usuario-contraseña o un método de autenticación aceptado para SSO?
            • SĆ­: se omite la activación del dispositivo.
            • No: vaya al paso 2.
          2. ¿Son los intervalos de direcciones IP de confianza de toda su organización demasiado anchos?
            • SĆ­: vaya al paso 3.
            • No: vaya al paso 4
          3. (Si los intervalos de direcciones IP son demasiado amplios) ¿Reconoce Salesforce el navegador o el dispositivo basÔndose en la cookie de sfdc_lv2?
            • SĆ­: el dispositivo ya estĆ” activado. Los usuarios pueden iniciar sesión sin completar la verificación de identidad.
            • No: se requiere activación de dispositivo, incluso si la dirección IP del usuario estĆ” dentro del intervalo de confianza de la organización. Si los usuarios dejan la casilla de verificación ā€œNo vuelva a preguntarā€ seleccionada, no se les impugnarĆ”n los inicios de sesión posteriores hasta que caduque la cookie.
          4. (Si los intervalos de IP no superan el límite) ¿EstÔ el usuario dentro de los intervalos de IP de confianza de la organización?
            • SĆ­: se omite la activación del dispositivo.
            • No: se requiere activación de dispositivo si el usuario estĆ” fuera del intervalo de la organización, incluso si Salesforce reconoce el navegador o el dispositivo.
          Ejemplo
          Ejemplo Su organización tiene intervalos de IP de confianza que superan el límite de 16.777.216. Un usuario que no utiliza MFA inicia sesión desde una dirección IP dentro del intervalo de su organización. Salesforce no reconoce el navegador o el dispositivo del usuario, de modo que el usuario debe completar la activación del dispositivo, aunque su dirección IP esté dentro del intervalo de la organización. El usuario se asegura de que la casilla de verificación "No vuelva a preguntar" estÔ seleccionada cuando verifica su identidad. Salesforce almacena la información del navegador y el dispositivo del usuario en la cookie de sfdc_lv2. En el siguiente intento de inicio de sesión del usuario, Salesforce lo reconoce basÔndose en esta cookie y puede iniciar sesión sin verificación de identidad adicional.

          Métodos de autenticación sólidos para el inicio de sesión único

          La activación de dispositivos se omite para SSO si el inicio de sesión utiliza un método de autenticación sólido. Para una autenticación sólida, tiene dos opciones.

          • Utilice el servicio Salesforce MFA.
          • Trabaje con su proveedor de identidad para utilizar un mĆ©todo de autenticación que cumpla los estĆ”ndares de seguridad de Salesforce. Salesforce acepta un intervalo de valores Referencia de clase de contexto de autenticación (ACR) y Referencia de mĆ©todo de autenticación (AMR) de su proveedor de identidad.

          Si elige la segunda opción, así es como Salesforce comprueba el método de autenticación durante el inicio de sesión dependiendo de su configuración de SSO. En todos los casos, si su proveedor de identidad envía al menos un método de autenticación sólido, se omite la activación del dispositivo. Por ejemplo, si su proveedor de identidad envía dos métodos de autenticación (un método sólido y un método débil), los usuarios pueden omitir la activación del dispositivo.

          Configuración de SSO Cómo comprueba Salesforce el método de autenticación Pasos de implementación
          SSO de OpenID Connect con tipos de proveedor de autenticación predefinidos En el token de Id.: Reclamaciones ACR o AMR. Las reclamaciones AMR distinguen entre mayúsculas y minúsculas, pero las reclamaciones ACR no. Para obtener mÔs información, consulte la especificación OpenID Connect. Trabaje con su proveedor de identidad para enviar un valor ACR o AMR aceptado.
          SSO de OpenID Connect con un proveedor de autenticación Apex personalizado

          Trabaje con su proveedor de identidad para enviar un valor ACR o AMR aceptado y luego actualice su implementación de Auth.AuthProviderPluginClass para pasar el token de Id. a Salesforce.

          SSO de Lenguaje de marcado de afirmación de seguridad (SAML) En la respuesta SAML: Valores de ACR (AuthContextClassRef) o AMR en la declaración AuthnContext. Para valores de AMR, el atributo puede denominarse AMR o authmethodsreferences. Los valores de ACR y AMR para SAML no distinguen entre mayúsculas y minúsculas. Trabaje con su proveedor de identidad para enviar un valor ACR o AMR aceptado.

          Esta es una lista de valores de ACR y AMR aceptados. Salesforce acepta estos valores para OpenID Connect y SAML.

          Tipo de método de autenticación Valores aceptados
          ACR

          Valores de ACR estƔndar:

          • MobileTwoFactorContract: autenticación de dispositivos móviles utilizando dos factores
          • PublicKeyfirma digital
          • PGPfirma digital mediante una clave pĆŗblica
          • Smartcard: tarjeta inteligente
          • TimeSyncToken: token de sincronización de tiempo
          • PKIInfraestructura de clave pĆŗblica

          Valores personalizados de proveedores de identidad especĆ­ficos:

          • Mfa
          • Fido
          • Multipleauthn
          AMR

          Valores de AMR estƔndar de RFC 8176 del Grupo de Trabajo de Ingenierƭa de Internet:

          • facereconocimiento facial
          • fpt: escaneo de huellas
          • hwk: llave de seguridad respaldada por hardware
          • iris-exploración del iris
          • retina: exploración de retina
          • sc: tarjeta inteligente
          • pop: prueba de posesión de una clave
          • swk: llave de seguridad respaldada por software

          Valores personalizados de proveedores de identidad especĆ­ficos:

          • mfamultipleauthn
          • okta_verify

          Diferencias de comportamiento para organizaciones sin ingresos

          En organizaciones sin ingresos, como organizaciones de prueba, se requiere la activación de dispositivos para un navegador o dispositivo no reconocido, incluso si la dirección IP del usuario estÔ configurada como de confianza en los parÔmetros de toda la organización o en el perfil del usuario. Este requisito se aplica incluso para intervalos de IP estrechos.

          Medida de seguridad Comportamiento de activación de dispositivos en organizaciones sin ingresos
          Método de autenticación sólido (MFA para inicio de sesión de nombre de usuario-contraseña o método de autenticación aceptado para SSO) Los inicios de sesión que utilizan un método de autenticación sólido siempre omiten la activación de dispositivos. El usuario ya estÔ utilizando múltiples factores para probar su identidad.
          Reconocimiento de navegador o dispositivo mediante la cookie de sfdc_lv2 Si no hay un método de autenticación sólido, Salesforce utiliza esta medición para determinar el comportamiento de activación del dispositivo.
          Intervalos de direcciones IP de confianza de toda la organización e intervalos de direcciones IP de inicio de sesión de perfil

          Para intervalos de direcciones IP de inicio de sesión de perfil:

          • Usuarios que en el intervalo deben completar la activación de dispositivos para un navegador o dispositivo no reconocido. Los usuarios que estĆ”n fuera del intervalo estĆ”n bloqueados completamente.

          Para intervalos de IP de toda la organización:

          • Independientemente de que estĆ©n dentro del alcance o no, los usuarios deben completar la activación del dispositivo para un navegador o dispositivo no reconocido.
          Ejemplo
          Ejemplo Un usuario inicia sesión en una organización de prueba desde un navegador o dispositivo no reconocido, sin completar MFA. Su dirección IP estÔ configurada como de confianza en los intervalos de toda la organización y sus intervalos de IP de inicio de sesión de perfil. Sin embargo, aún deben completar la activación del dispositivo.

          Métodos de verificación

          Salesforce utiliza el método de verificación de identidad de mayor prioridad disponible. Este es el orden que Salesforce sigue para los métodos de verificación:

          1. Autenticador integrado registrado con la cuenta del usuario, como Touch ID o Windows Hello
          2. Llave de seguridad U2F registrada con la cuenta del usuario
          3. Notificación de envío o verificación automatizada basada en la ubicación con la aplicación móvil Salesforce Authenticator conectada a la cuenta del usuario
          4. ContraseƱa simultĆ”nea basada en tiempo (TOTP) generada por una aplicación de autenticación móvil conectada a la cuenta del usuario, como Google Authenticatorā„¢
          5. Contraseña simultÔnea (OTP) enviada a través de SMS al dispositivo móvil verificado del usuario
          6. OTO enviada por email a la dirección de email registrada del usuario
           
          Cargando
          Salesforce Help | Article