# ¿Cómo crear reglas basadas en la IP para omitir el MFA en ubicaciones específicas de los clientes en ADSelfService Plus? ## En este artículo encontrará: - [Objetivo](#objetivo) - [Prerrequisitos](#prerrequisitos) - [Pasos que debe seguir](#pasos-que-debe-seguir) - [Validación y confirmación](#validación-y-confirmación) - [Cómo contactar a soporte](#cómo-contactar-a-soporte) ## Objetivo: Para configurar una regla que permita a los usuarios de un área específica (basada en la IP) omitir la autenticación multifactor (MFA), siga estas directrices para establecer el MFA adaptable mediante el acceso condicional. **Nota:** Los nombres de las directivas utilizados en este artículo son meramente ilustrativos. ## Prerrequisitos: - ADSelfService Plus Professional Edition - Licencia del add-on de MFA para endpoints - La aplicación ADSelfService Plus debe estar alojada en Internet con X-Forwarded-For habilitado **Nota sobre X-Forwarded-For:** La seguridad perimetral es esencial para este entorno. Cuando los usuarios se conectan desde una dirección IP pública, la solicitud llega inicialmente al firewall perimetral antes de pasar al servidor de ADSelfService Plus. Esto significa que el servidor ve la dirección IP del firewall, no la IP original del usuario. Si la IP del firewall se encuentra dentro del rango interno, no se aplicará el MFA. Para solucionarlo, asegúrese de que X-Forwarded-For está habilitado en cada salto de red. Esto garantiza que la IP de origen se incluya en la solicitud, lo que permite un acceso condicional preciso basado en la IP. ### Pasos para habilitar X-Forwarded-For: - Para habilitar **X-Forwarded-For** en ADSelfService Plus, vaya a la carpeta `conf` del directorio de instalación y abra el archivo `security.xml`. - Actualice la siguiente configuración de ``: ```xml ``` Reemplace `172\.16\.10\.20` por la IP de su servidor proxy. - Guarde el archivo y reinicie el servicio ADSelfService Plus para aplicar los cambios. ## Pasos que debe seguir ### Paso 1: Crear directivas 1. Cree una directiva llamada "Directiva interna", aplicándola a los usuarios pertinentes y configurando el MFA para los endpoints necesarios. 2. Duplique la directiva interna haciendo clic en la opción **Copiar** de la columna Acciones y cámbiele el nombre a "Directiva externa". 3. Edite la directiva interna y deshabilite el MFA para los endpoints. - Navegue hasta **Configuración > Autenticación multifactor**, y seleccione la directiva llamada **Directiva interna**. Seleccione la pestaña MFA para endpoints y luego, en la sección MFA para el inicio de sesión en el equipo, deshabilite la casilla **Habilitar autenticación de factor N para el inicio de sesión en el equipo.** ![Creating policies for MFA configuration, including Internal and External policies for targeting relevant users and endpoints.](https://cdn.manageengine.com/sites/meweb/images/latam/self-service-password/images/creating-policies-for-mfa-configuration.png) ### Paso 2: Configurar el acceso condicional 1. Vaya a **Configuración > Autoservicio > Acceso condicional.** 2. Cree una regla llamada **Acceso interno**. Esta regla definirá el rango IP interno, garantizando que a los usuarios dentro de este rango se les asigne la directiva interna recién creada, donde el MFA está deshabilitada. ![Configuring Conditional Access rules to define the internal IP range and assign the Internal Policy where MFA is disabled](https://cdn.manageengine.com/sites/meweb/images/latam/self-service-password/images/configuring-conditional-access-internal-ip-rule.png) ![Assigning Conditional Access rules for the Internal Policy where MFA is disabled.](https://cdn.manageengine.com/sites/meweb/images/latam/self-service-password/images/assigning-conditional-access-internal-policy.png) 3. Copie la regla **Acceso interno** y cámbiele el nombre por **Acceso externo**. Modifique los criterios de esta regla a "NO 1", es decir, todas las direcciones IP fuera del rango interno definido. 4. Navegue hasta la pestaña Asignación de reglas y luego seleccione **Externa** en el menú desplegable Elegir regla de CA. En la sección Controles de acceso, habilite la casilla Asignar directivas y asigne la **Directiva externa**. ![Configuring a Conditional Access rule for the external IP range by modifying the criteria to 'NOT 1' and assigning the External Policy.](https://cdn.manageengine.com/sites/meweb/images/latam/self-service-password/images/configuring-conditional-access-external-ip-rule.png) ## Validación y confirmación: - Si el equipo de un usuario se conecta desde una red pública (es decir, la IP no está en el rango interno), se aplica la regla Externa, que activa la directiva Externa en la que se requiere MFA. - Si el equipo de un usuario está en la LAN de la oficina (es decir, la IP está en el rango interno), se aplica la regla Interna, que activa la directiva Interna en la que el MFA está deshabilitada, lo que permite al usuario iniciar sesión sin MFA. ## Cómo contactar a soporte Para obtener más ayuda, póngase en contacto con nuestro equipo de soporte [aquí](https://www.manageengine.com/latam/self-service-password/soporte.html).