Ir al contenido principal

Protege tu cuenta con 2FA, Google Sign-On o SAML SSO

Ayuda a prevenir accesos no autorizados, reduce el riesgo de ataques de phishing y obtén mejor control sobre cómo tu equipo inicia sesión.

Usa este artículo para configurar y gestionar la autenticación para tu espacio de trabajo Fin — incluyendo habilitar Google Sign-In, requerir Autenticación de Dos Factores (2FA), cambiar entre métodos de inicio de sesión y solucionar problemas comunes de acceso. Los administradores del espacio de trabajo con acceso a configuraciones generales y de seguridad pueden configurar métodos de autenticación para todos los usuarios. Los usuarios individuales pueden gestionar su propio 2FA desde la configuración de su cuenta personal.

Puedes configurar los siguientes métodos de autenticación para tu espacio de trabajo:

  • Google Sign-In — Permite que los usuarios inicien sesión con sus cuentas de Google Workspace

  • Autenticación de Dos Factores (2FA) — requiere que los usuarios ingresen un código de un solo uso desde una aplicación autenticadora además de su contraseña

  • SAML Single Sign-On (SSO)Haz cumplir la autenticación a través de tu proveedor de identidad (Solo Enterprise)


¿Cómo configuro la autenticación para mi espacio de trabajo?

Ve a Configuración > Seguridad > Espacio de trabajo y elige la opción que prefieras en "Métodos de autenticación".

La sección Métodos de autenticación muestra tres opciones de activación: Correo electrónico y contraseña, Requerir inicio de sesión con Google y Requerir SAML.

Captura de pantalla de la página Configuración > Seguridad mostrando la sección Métodos de autenticación con opciones para Correo electrónico y contraseña, Google Sign-In y SAML SSO

La tabla a continuación compara los cuatro métodos de autenticación disponibles para los espacios de trabajo Fin, incluyendo disponibilidad según plan, si se puede aplicar a todo el espacio de trabajo y la fortaleza relativa de seguridad.

Método

Disponibilidad

Aplicación

Seguridad

Correo electrónico y contraseña

Todos los planes

N/A

❌ Pobre

Correo electrónico y contraseña con 2FA

Todos los planes

Se puede aplicar

✅ Mejorada

Requerir inicio de sesión con Google

Todos los planes

Se puede aplicar

✅ Fuerte

Requerir SAML

Se puede aplicar

✅ Fuerte

Nota:


Cambiar entre métodos de autenticación

¿Cómo cambio de Google SSO a inicio de sesión con correo electrónico y contraseña?

Para cambiar a inicio de sesión con correo electrónico y contraseña, ve a Configuración > Seguridad > Métodos de autenticación y desactiva Google Sign-In y activa Correo electrónico y contraseña.

La captura de pantalla a continuación muestra el interruptor de Correo electrónico y contraseña en estado desactivado bajo Métodos de autenticación.

Nota: Los usuarios que originalmente se registraron vía Google SSO pueden no tener una contraseña establecida. Necesitarán usar el enlace "¿Olvidaste tu contraseña?" en la página de inicio de sesión para crear una antes de poder iniciar sesión con correo electrónico y contraseña.

¿Cómo cambio de inicio de sesión con correo electrónico y contraseña a Google SSO?

Para cambiar a Google SSO, ve a Configuración > Seguridad > Métodos de autenticación y activa Requerir inicio de sesión con Google. Una vez que todos los usuarios hayan confirmado que pueden iniciar sesión con Google, desactiva el inicio de sesión con correo electrónico y contraseña para fortalecer la seguridad de tu espacio de trabajo. Asegúrate de que todos los usuarios tengan una cuenta de Google usando una dirección de correo electrónico que coincida con su cuenta Fin antes de aplicar este método a todo el espacio de trabajo.

¿Qué debo hacer si el SSO de un usuario deja de funcionar después de un cambio de dominio de correo electrónico de la empresa?

Si la empresa de un usuario ha cambiado recientemente su dominio de correo electrónico (por ejemplo, de example@olddomain.com a example@newdomain.com), puede que vea este error al aceptar una invitación al espacio de trabajo:

"No existe una invitación activa con tu dirección de correo electrónico para este espacio de trabajo. Las invitaciones solo pueden ser canjeadas por la dirección de correo electrónico exacta a la que fueron enviadas."

Esto ocurre porque el token de Google SSO del usuario aún está vinculado a su antigua dirección de correo electrónico. Para resolverlo, contacta al equipo de Soporte — ellos pueden desvincular el token SSO de la dirección antigua para que el usuario pueda iniciar sesión con su correo actualizado.

¿Cómo deshabilito el inicio de sesión con correo electrónico y contraseña?

Debes deshabilitar los inicios de sesión con correo electrónico y contraseña desactivando Correo electrónico y contraseña en Configuración > Seguridad > Métodos de autenticación.

Se recomienda encarecidamente desactivar el inicio de sesión con correo electrónico y contraseña. Las contraseñas son el punto de entrada más común para los atacantes. Son propensas a phishing, reutilización y prácticas de seguridad débiles. Usa SSO y/o Google Sign-In con 2FA para proporcionar una protección más fuerte para tu espacio de trabajo.

¿Cómo habilito Google Sign-In para mi espacio de trabajo?

Captura de pantalla de la sección Métodos de autenticación en Configuración > Seguridad que muestra el interruptor de inicio de sesión por correo electrónico y contraseña desactivado

¿Cómo configuro la Autenticación de Dos Factores (2FA) para mi workspace?

Si tienes que permitir que tus users inicien sesión con correo electrónico y contraseña, puedes añadir una capa extra de seguridad con la autenticación de dos factores. Los compañeros proporcionan un código único de una app autenticadora como Google Authenticator o Authy al iniciar sesión.

  • Puede aplicarse en todo el workspace

  • Cada compañero configura su propio dispositivo

Si los compañeros no han configurado ya la autenticación de dos factores cuando activas esto para tu workspace, se les pedirá que lo hagan en su próximo inicio de sesión.

¿Cómo habilito el inicio de sesión con Google para mi workspace?

Permite que los compañeros inicien sesión con sus cuentas de Google Workspace.

  • Fácil de habilitar desde la configuración de seguridad

  • Restricción opcional de domain (por ejemplo, solo users con @example.com)

¿Cómo configuro SAML SSO para mi workspace?

SAML SSO (Security Assertion Markup Language Single Sign-On) permite que tu equipo inicie sesión a través de tu Proveedor de Identidad (IdP — un servicio que gestiona los inicios de sesión de tu equipo, como Okta, Azure AD o OneLogin). Esta opción está disponible solo en planes Enterprise.

  • Soporta provisión Just-in-Time (JIT): las cuentas de los compañeros se crean automáticamente en su primer inicio de sesión

  • Soporta SCIM (System for Cross-domain Identity Management) para la provisión y desprovisión automática de cuentas

Consejo: Integrar tu workspace Fin con un proveedor de identidad como Okta o OneLogin es la forma más segura y sencilla para que tu equipo inicie sesión.

Sigue los pasos en este artículo para configurar tu proveedor de identidad, para requerir SAML SSO (Inicio de sesión único) de todos tus compañeros, o para ofrecerlo como una de tus opciones de inicio de sesión.


¿Cómo protege Intercom contra inicios de sesión sospechosos?

Tu workspace Fin también monitorea continuamente la actividad de inicio de sesión y protege automáticamente una cuenta de compañero. Si detectamos un inicio de sesión sospechoso por correo electrónico/contraseña para una cuenta de compañero, forzaremos la verificación por correo electrónico antes de que se pueda completar el inicio de sesión. Esto incluye:

  • Protección inteligente de inicio de sesión y sesión: Verificación extra para patrones inusuales de inicio de sesión y medidas avanzadas contra abusos.

  • Notificaciones de seguridad: Alertas oportunas sobre posibles eventos de seguridad.

El compañero recibirá un correo de verificación como este y tendrá que ingresar el token único de verificación antes de poder continuar.

Nota: Restablecer tu contraseña de administrador cierra sesión inmediatamente en todas las sesiones móviles, revocando el acceso en todos los dispositivos. Anteriormente, las sesiones móviles permanecían activas hasta que se reinstalaba la app o el user cerraba sesión manualmente.


¿Cómo gestionan los compañeros sus propios ajustes de autenticación?

¿Cómo habilito 2FA en mi cuenta individual de Fin?

Puedes habilitar 2FA en tu propia cuenta Fin, separada de la configuración de cualquier workspace del que seas miembro, desde Configuración > Seguridad de la cuenta en la sección Autenticación de dos factores (2FA).

La página de configuración de seguridad de la cuenta muestra la sección de Autenticación de dos factores (2FA) con un interruptor para habilitar 2FA y un enlace para descargar los Códigos de recuperación.

Captura de pantalla de la página de configuración de seguridad de la cuenta que muestra la sección de Autenticación de dos factores (2FA) con el interruptor para habilitar 2FA y la opción de Códigos de recuperación

Se usa un sistema basado en QR para configurar una app autenticadora. Tu workspace Fin es compatible con apps autenticadoras populares como Google Authenticator y Authy.

Los compañeros con 2FA habilitado en su cuenta deben descargar sus Códigos de recuperación individuales yendo a Configuración > Seguridad de la cuenta. Una vez allí, si 2FA está habilitado, deberían ver un enlace para descargar estos códigos.

Importante: Debes generar y guardar de forma segura tus códigos de recuperación para evitar quedar bloqueado fuera de tu cuenta.

Los códigos de recuperación son especialmente útiles si tienes problemas con tu app autenticadora o pierdes acceso a tu dispositivo. Si tus códigos de recuperación faltan o no funcionan, puedes solicitar que se envíe un nuevo código de recuperación a tu correo registrado. Usa este código para iniciar sesión y restablecer tu conexión 2FA deshabilitando y volviendo a habilitar 2FA en Configuración > Seguridad de la cuenta.

Nota: Si creaste tu cuenta con inicio de sesión de Google, no verás una opción para configurar 2FA a menos que establezcas una contraseña. Puedes hacerlo siguiendo el flujo de restablecimiento de contraseña, usando el enlace '¿Olvidaste tu contraseña?' en la página de inicio de sesión. Configura o deshabilita 2FA en la configuración de tu cuenta después de recuperar el acceso.

¿Cómo migrar mi app autenticadora a un nuevo dispositivo?

Para migrar a un nuevo dispositivo, debes deshabilitar y volver a habilitar 2FA. Sigue estos pasos:

  1. Desactiva Habilitar 2FA en "Autenticación de dos factores (2FA)".

  2. Después de deshabilitar 2FA, vuelve a activarlo para configurarlo con tu nuevo teléfono.

  3. Escanea el código QR que aparece en la pantalla de tu computadora usando la app autenticadora en tu nuevo teléfono.

La pantalla de configuración de 2FA muestra el interruptor Habilitar 2FA activado con un código QR para escanear usando tu app autenticadora.

Captura de pantalla de la página de configuración de seguridad de la cuenta que muestra la interfaz de configuración de 2FA con el interruptor Habilitar 2FA activado y las instrucciones para escanear el código QR


Solución de problemas de 2FA

¿Por qué no funcionan los códigos de mi app autenticadora?

Si los códigos de tu app autenticadora no funcionan, prueba las siguientes estrategias:

  1. Configuración del dispositivo y sincronización de la app:

    • Asegúrate de que la configuración de fecha y hora de tu dispositivo móvil esté en "Configurar automáticamente", ya que las discrepancias pueden causar fallos en los códigos.

    • Reinicia tu dispositivo móvil para volver a sincronizar la configuración de hora de tu app autenticadora.

  2. Reconfiguración de la app:

    • Restablece tu conexión 2FA deshabilitándola y volviéndola a habilitar en Configuración > Seguridad de la cuenta. Luego, escanea un nuevo código QR usando tu app autenticadora.

    • Si es posible, usa una app autenticadora diferente como respaldo.

¿Cómo ayudo a un compañero que ha perdido su dispositivo 2FA?

Si un compañero está bloqueado fuera de su cuenta debido a problemas con 2FA, un compañero con acceso completo en el workspace Fin puede generar un código de recuperación en su nombre.

Si los códigos de recuperación fallan, el administrador puede restablecer los intentos fallidos de inicio de sesión y emitir un nuevo código de recuperación. Anime al compañero a restablecer y reconfigurar su configuración de 2FA para evitar problemas futuros. Siga estos pasos:

  1. Solicitar ayuda a un compañero:

  2. Generar y enviar código de recuperación:

    • Pida al compañero que haga clic en el botón 'Recuperación 2FA' junto a su cuenta.

    • Se enviará un código de recuperación a su dirección de correo electrónico registrada.

  3. Usar el código de recuperación:

    • En la página de inicio de sesión 2FA, seleccione Introducir un código de recuperación.

    • Ingrese el código del correo electrónico para recuperar el acceso a su cuenta.

La página Configuración > Compañeros muestra un botón de Recuperación 2FA junto al nombre de cada compañero en la lista. El botón solo aparece para compañeros que tienen 2FA habilitado. Al hacer clic, se envía un código de recuperación al correo electrónico registrado del compañero.

Captura de pantalla de la página Configuración > Compañeros mostrando el botón de Recuperación 2FA junto a la cuenta de un compañero, usado por un administrador para enviar un código de recuperación al correo electrónico registrado del compañero

¿Qué debo hacer después de recuperar el acceso a mi cuenta?

Después de usar un código de recuperación para recuperar el acceso a su cuenta tras un bloqueo por 2FA, 2FA seguirá habilitado. Para evitar interrupciones futuras, complete los siguientes pasos:

  1. Si es necesario, desactive temporalmente 2FA.

  2. Vuelva a habilitar 2FA y configúrelo con una aplicación autenticadora en un dispositivo nuevo o existente para garantizar la seguridad continua. Para opciones de respaldo mejoradas, descargue códigos de recuperación adicionales desde la configuración de su cuenta para uso futuro.

Medidas preventivas para asegurar un acceso fluido a su cuenta en el futuro:

  • Guarde siempre los códigos de recuperación de forma segura después de la configuración inicial.

  • Empareje múltiples dispositivos con su configuración 2FA cuando sea posible.

  • Actualice regularmente su configuración 2FA para reflejar cambios de dispositivos o preferencias.

¿Por qué no recibo mi código de verificación o correo de inicio de sesión?

Si no recibe un código de verificación o correo de inicio de sesión, pruebe lo siguiente:

  • Códigos de verificación retrasados: Use el código más reciente recibido siempre que no haya expirado. Si expiró, solicite un nuevo código y úselo inmediatamente.

  • Códigos que no funcionan en la aplicación móvil: Asegúrese de ingresar el código más reciente y corrija la configuración de fecha y hora de su dispositivo móvil para evitar desajustes. Reinicie la aplicación y pruebe el código nuevamente.

  • Verifique la configuración del correo electrónico: Revise sus carpetas de spam, correo no deseado o promociones para asegurarse de que los correos de Intercom no estén siendo filtrados o retrasados.

  • Asegúrese de que la hora del dispositivo sea correcta: Si usa una aplicación móvil, asegúrese de que la fecha y hora de su dispositivo estén configuradas en "Configurar automáticamente." Reinicie la aplicación y pruebe de nuevo.

    • Errores en la aplicación autenticadora: Si el código de autenticación generado por su aplicación es rechazado constantemente, restablezca su conexión 2FA desactivándola y volviéndola a activar en Configuración > Seguridad de la cuenta, luego escanee un nuevo código QR. Si el problema persiste, pruebe con otra aplicación autenticadora.

¿Qué debo hacer si mi SSO deja de funcionar después de un cambio de domain de correo electrónico?

Si ve el siguiente mensaje de error:

"No existe una invitación activa con su dirección de correo electrónico para este workspace. Las invitaciones solo pueden ser canjeadas por la dirección de correo electrónico exacta a la que fueron enviadas. Si cree que está usando el correo correcto para canjear una invitación, por favor contacte a su administrador para ayuda."

Esto suele ser causado por una discrepancia en el token SSO. Un token SSO es el identificador único que vincula su cuenta Fin a su cuenta Google. Si su empresa ha cambiado recientemente su domain de correo electrónico, su token SSO sigue vinculado a su dirección antigua.

Por ejemplo, cambiar su correo de example@olddomain.com a example@newdomain.com.

En su workspace Fin, su token SSO seguirá vinculado a su correo antiguo y cuando intente iniciar sesión con Google SSO usando una nueva invitación, sigue vinculado al domain antiguo. Esto genera el error "Las invitaciones solo pueden ser canjeadas por la dirección de correo electrónico exacta a la que fueron enviadas."

Para resolver esto, por favor contacte al equipo de Soporte que puede desvincular el token SSO de su dirección de correo electrónico antigua, permitiéndole usar Google SSO con su dirección actualizada.

¿Qué pasa si actualizo la dirección de correo electrónico en mi cuenta Google?

Si está actualizando una cuenta Google existente con un nuevo correo, no habrá problemas. Las cuentas de compañeros se emparejan con cuentas Google almacenando el ID de la cuenta Google, no la dirección de correo.

Si algo sale mal, siempre puede usar correo y contraseña para acceder (si su workspace permite correo/contraseña como método de inicio de sesión). Tenga en cuenta que es posible que sus compañeros no tengan contraseña configurada ya que usaron Google SSO para canjear invitaciones. En ese caso, pueden cerrar sesión de su workspace Fin y restablecer su contraseña desde la página de inicio de sesión.

¿Ha quedado contestada tu pregunta?