# ¿Cómo activar el MFA para las cuentas de administrador y usuario local? En este artículo: - [Objetivo](#objetivo) - [Prerrequisitos](#prerrequisitos) - [Pasos para habilitar el MFA para las cuentas locales](#pasos-para-habilitar-el-mfa-para-las-cuentas-locales) - [Validación y confirmación](#validación-y-confirmación) - [Mejores prácticas](#mejores-prácticas) - [Cómo contactar a soporte](#cómo-contactar-a-soporte) ## Objetivo Este artículo explica cómo configurar el MFA de usuario local para las cuentas de usuario y de administrador local en Windows. El MFA se puede habilitar para las cuentas locales en equipos que formen parte de un grupo de trabajo o de un dominio de Active Directory. ### ¿Qué puede lograr el usuario con este artículo? - Habilitar el MFA para las cuentas de administrador y de usuario local que no pertenezcan al entorno de AD de la empresa. Proteger la cuenta de usuario local durante los inicios de sesión en equipos vinculados a grupos de trabajo y dominios. - Configurar el MFA offline y el MFA basada en el dispositivo para proteger las cuentas de usuario local y los equipos críticos para el negocio durante escenarios vulnerables. - Configurar los autenticadores preferidos por la organización para el MFA de usuario local. - Inscribir a los usuarios utilizando archivos CSV para un rollout completo de las funciones. ### ¿Por qué es importante? Las cuentas locales de Windows, especialmente las de los administradores locales, están descentralizadas y son independientes de las directivas de autenticación de AD. A menudo se utilizan en escenarios de alto privilegio como la recuperación, las pruebas, el aislamiento de alta seguridad y el acceso de emergencia, por lo que estas cuentas son puntos de entrada arriesgados y vulnerables para los atacantes. Habilitar el MFA añade una capa adicional de seguridad para las cuentas de usuario local y protege el acceso a equipos y cuentas críticas que no forman parte del entorno de AD. ## Prerrequisitos ### General - Descargue e instale ADSelfService Plus y luego aplique la licencia de MFA para endpoints de la versión Professional Edition. - **SSL debe estar habilitado:** Inicie sesión en la consola web de ADSelfService Plus con credenciales de administrador. Navegue hasta la pestaña **Admin > Ajustes del producto > Conexión**. Seleccione la opción **Puerto [https] de ADSelfService Plus**. - **La URL de acceso debe estar configurada como HTTPS:** Navegue hasta **Admin > Ajustes del producto > Conexión > Ajustes de conexión > Configurar URL de acceso** y establezca la opción de Protocolo en HTTPS. - Asegúrese de que el agente de inicio de sesión instalado en sus equipos tiene la versión requerida: versión 6.12 o superior para Windows. Si no es así, actualice el agente a la última versión. - Para evitar que los usuarios se queden sin acceso a sus equipos, asegúrese de que el certificado SSL (autofirmado o firmado por una CA) cargado en los ajustes de conexión de ADSelfService Plus esté instalado en el almacén raíz de confianza en todas las estaciones de trabajo Windows pertinentes. ### Requisitos previos para el MFA offline - El MFA offline requiere la versión Professional Edition de ADSelfService Plus con MFA para endpoints. - El MFA offline sólo es compatible con el inicio de sesión en equipos Windows (excepto Windows 10 versión 1803) y macOS. Para los inicios de sesión remotos, el MFA offline no es compatible con la autenticación de cliente con RDP en Windows. - Asegúrese de que el agente de inicio de sesión instalado en sus equipos tiene la versión requerida: versión 6.3 o superior para Windows y versión 3.0 o superior para macOS. Si no es así, actualice el agente a la última versión. Si aún no ha instalado el agente de inicio de sesión, configure el MFA offline antes de hacerlo para asegurarse de que se actualizan los cambios. ## Pasos para habilitar el MFA para las cuentas locales ### Paso 1: Habilitar el MFA de usuario local 1. Abra ADSelfService Plus e inicie sesión como administrador. 2. Inicie sesión en el portal de ADSelfService Plus. Vaya a **Configuración**. 3. Haga clic en **Ajustes de el MFA de usuario local** y marque la opción **Habilitar MFA de usuario local**. ![Screenshot of the Configure Local User MFA Settings pop-up for configuring local user MFA.](https://cdn.manageengine.com/sites/meweb/images/latam/self-service-password/images/local-user-mfa-authenticator-selection.png) Figura 1. Configuración de el MFA de usuario local. ### Paso 2: Configuración del autenticador Los autenticadores necesarios deben estar habilitados de acuerdo con sus directivas organizacionales y de la configuración del dispositivo del usuario. 1. Vaya a **Configuración > Autenticación multifactor > Configuración de autenticadores**. 2. Haga clic en el menú desplegable **Elegir la directiva**. Elija **localusers.domain**. 3. Vaya a la pestaña **Autenticadores** y habilite los autenticadores necesarios. ![Screenshot of the Authenticators Setup tab where the list of authenticators supported for local user MFA are displayed. Users can enable the required authenticators in this tab.](https://cdn.manageengine.com/sites/meweb/images/latam/self-service-password/images/local-user-mfa-authenticators.png) Figura 2. Configuración de los autenticadores para el MFA de usuario local. ADSelfService Plus admite los siguientes autenticadores para el MFA de usuario local: - Preguntas y respuestas de seguridad - Verificación por correo electrónico - Verificación por SMS - Google Authenticator - Microsoft Authenticator - Duo Security - RSA SecurID - TOTP de Zoho OneAuth - Autenticador TOTP personalizado Para el MFA de usuario local offline: - Google Authenticator - Microsoft Authenticator - Zoho OneAuth TOTP - Custom TOTP Authenticator Para conocer los pasos para habilitar los métodos de autenticación, consulte la sección [Autenticadores](https://www.manageengine.com/products/self-service-password/help/admin-guide/Configuration/Self-Service/supported-authenticators-for-mfa.html?utm_source=adssp&utm_medium=kb&utm_content=enable-mfa-for-local-admin-accounts). ### Paso 3: Configuración de MFA 1. Vaya a **Configuración > Autenticación multifactor**. 2. Haga clic en el menú desplegable **Elegir la directiva**. Elija **localusers.domain**. 3. Vaya a la pestaña **MFA para endpoints**. 4. En la sección **MFA para equipos**, marque la casilla **Habilitar _ factor(es) de autenticación para los inicios de sesión en el equipo** y seleccione el número de factores requeridos. 5. Utilice el menú desplegable **Elegir autenticadores para los inicios de sesión en el equipo** para seleccionar los autenticadores necesarios configurados en el paso 1. 6. Si desea habilitar el MFA de usuario local offline, marque la casilla **Elegir autenticadores para el MFA offline** y seleccione los autenticadores necesarios. 7. Haga clic en **Guardar ajustes**. ![Screenshot of the MFA for Endpoints tab for configuring local user MFA and offline local user MFA.](https://cdn.manageengine.com/sites/meweb/images/latam/self-service-password/images/local-user-mfa-endpoints-selection.png) Figura 3. Seleccionar los autenticadores para el MFA de usuario local y MFA de usuario local offline. Para configurar el MFA para los usuarios locales durante los [avisos de UAC](https://www.manageengine.com/latam/self-service-password/autenticacion-multifactor-mfa-para-uac.html?utm_source=adssp&utm_medium=kb&utm_content=enable-mfa-for-local-admin-accounts), los inicios de sesión de RDP, y los desbloqueos del sistema: 1. Haga clic en **Avanzado** y vaya a la pestaña **MFA para endpoints**. 2. En **Habilitar MFA para**, seleccione **Control de cuentas de usuario** y **Desbloqueos del sistema**. 3. Marque la casilla **Habilitar MFA para el acceso a desktop remoto durante la autenticación del servidor RDP**. 4. Haga clic en **Guardar**. ![Screenshot of the Advanced pop-up where admins can enable MFA for RDP, UAC, and system unlocks for policy-based local user MFA.](https://cdn.manageengine.com/sites/meweb/images/latam/self-service-password/images/policy-based-rdp-uac-unlock-local-user-mfa.png) Figura 4. Configuración de el MFA basada en directivas para RDP, UAC y desbloqueo del sistema. Para configurar el MFA de usuario local basada en el dispositivo para los equipos: 1. Navegue hasta **Configuración > Herramientas administrativas > GINA/Mac/Linux (Ctrl+Alt+Supr) > Instalación de GINA/Mac/Linux > Equipos instalados**. 2. En el menú desplegable **Seleccionar dominio**, elija **Grupo de trabajo**. 3. Haga clic en **Ajustes avanzados de MFA para equipos**. 4. Seleccione los endpoints de Windows que desea proteger con MFA. 5. Haga clic en **Guardar**. ![Screenshot of the Advanced Machine MFA Settings pop-up where administrators can enable device-based local user MFA.](https://cdn.manageengine.com/sites/meweb/images/latam/self-service-password/images/device-based-local-user-mfa.png) Figura 5. Habilitar el MFA de usuario local basada en el dispositivo. ### Paso 4: Inscripción del usuario local Los usuarios finales deben estar inscritos en ADSelfService Plus para realizar el MFA durante el acceso a la cuenta de usuario local. Los administradores deben inscribir a los usuarios locales cargando un archivo CSV con la lista de usuarios y su información de autenticación. A diferencia de los usuarios de dominio, los usuarios locales no pueden inscribirse por sí mismos. **Prerrequisito:** Asegúrese de que cada usuario local inscrito en localusers.domain tenga un nombre de usuario único. 1. Inicie sesión en la consola web de ADSelfService Plus como administrador. 2. Vaya a **Configuración > Herramientas administrativas > Inscripción rápida** y haga clic en **Importar datos de inscripción desde archivo CSV**. ![Screenshot of the Import Enrollment Data from CSV file section. The section helps enroll local users for MFA.](https://cdn.manageengine.com/sites/meweb/images/latam/self-service-password/images/user-enrollment-csv-local-user-mfa.png) Figura 6. Inscripción de usuario para el MFA de usuario local mediante la importación de un archivo CSV. 3. Seleccione la directiva **localusers.domain** en **Seleccionar directiva**. 4. Seleccione los datos de inscripción que desea importar. Cada método de autenticación requiere diferentes tipos de datos. 5. Seleccione la pregunta de seguridad si ha optado por importar sólo la respuesta. 6. Haga clic en **Seleccionar archivo** y cargue el archivo CSV correspondiente. 7. Seleccione la codificación compatible en **Codificación del archivo**. 8. Marque **Sobrescribir los datos de inscripción** si desea reemplazar datos existentes. 9. Haga clic en **Inscribir**. ### Paso 5: Instalación del agente de inicio de sesión El agente de inicio de sesión de Windows debe estar instalado en los equipos necesarios para configurar el MFA de usuario local. **Instalación en equipos del grupo de trabajo** 1. Abra ADSelfService Plus e inicie sesión como administrador. 2. Navegue hasta **Configuración > Herramientas administrativas > GINA/Mac/Linux (Ctrl+Alt+Supr)**. 3. Haga clic en **Pasos de instalación manual (GINA/MAC/Linux)**. 4. Siga los pasos indicados en la ventana emergente. ![Screenshot of the manual login agent installation steps displayed in the GINA/Mac/Linux (Ctrl+Alt+Del) section.](https://cdn.manageengine.com/sites/meweb/images/latam/self-service-password/images/manual-login-agent-installation-steps-local-user-mfa.png) Figura 7. Pasos de instalación manual del agente de inicio de sesión. **Instalación en equipos vinculados al dominio** El agente puede instalarse mediante: - Instalación desde el portal de administración de ADSelfService Plus - Instalación manual - Usar GPO - Usar SCCM - Usar ManageEngine Endpoint Central ## Validación y confirmación Para asegurarse de que la función de MFA de usuario local está configurada correctamente: - Genere el **Informe de usuarios inscritos en MFA (Informes > Informes de MFA > Informe de usuarios inscritos en MFA)** para el dominio localusers.domain y verifique que aparecen todos los usuarios inscritos. - Consulte el informe **Equipos instalados (Configuración > Herramientas administrativas > GINA/Mac/Linux (Ctrl+Alt+Supr) > Instalación de GINA/Mac/Linux > Equipos instalados)** y confirme que los equipos correctos muestran el agente instalado. - Acceda a un equipo con el agente instalado y verifique que: - Si el MFA centrado en el usuario está habilitado, se solicita MFA a usuarios inscritos. - Si el MFA centrado en el equipo está habilitado, se solicita MFA a cualquier usuario que intente acceder. ## Mejores prácticas Para configurar de manera eficiente y segura el MFA de usuario local: - Inscriba todas las cuentas de usuario independientes en el MFA de usuario local para evitar brechas de seguridad. - Asegúrese de que los usuarios puedan acceder a los autenticadores habilitados. - Proteja la clave de instalación del agente de inicio de sesión. En caso de fuga, regenere la clave y reinstale el agente usando la nueva clave. ## Cómo contactar a soporte Para cualquier consulta sobre cómo establecer el MFA de usuario local para su empresa, póngase en contacto con [support@adselfserviceplus.com](mailto:support@adselfserviceplus.com).