Usuarios internos

Los usuarios internos pueden autenticarse en uno o varios métodos de autenticación login dentro de un entorno. Esto permite personalizar la experiencia de acceso para diferentes requisitos de aplicación.

Cargue sus usuarios desde un archivo CSV, con o sin contraseña.

Para obtener una visión general de conceptos de usuario como usuarios internos, usuarios externos y almacenes externos de usuarios, consulte la descripción general de usuarios.

Los usuarios internos también pueden recibir pertenencias de estructura de acceso para modelar acceso jerárquico y resolver claims de acceso durante el inicio de sesión.

Identificadores de usuario

Los usuarios internos admiten tres identificadores de usuario: correo electrónico, número de teléfono y nombre de usuario. Estos identificadores forman la credencial, es decir, la parte de nombre de usuario cuando un usuario inicia sesión con nombre de usuario y contraseña.

Configurar identificadores de usuario en el método de autenticación de inicio de sesión

Puede habilitar uno, dos o los tres identificadores en el método de autenticación de inicio de sesión. Si hay más de un identificador habilitado, el usuario puede iniciar sesión con cualquiera de los identificadores habilitados. Los identificadores definidos en un usuario pero deshabilitados en el método de autenticación de inicio de sesión se almacenan en el usuario, pero no pueden usarse para iniciar sesión mediante ese método de inicio de sesión.

Solo número de teléfono como identificador de usuario. Phone number as user identifier

Correo electrónico, número de teléfono y nombre de usuario como identificadores de usuario. Email, phone number and username as user identifier

Comprobación de contraseña

Los usuarios internos pueden autenticarse con una contraseña. La contraseña se valida contra la política de contraseñas integrada (predeterminada o grupo de políticas) y, opcionalmente, una API externa de contraseñas.

También puede habilitar Directory Connector para el entorno. En ese caso, la autenticación por contraseña y el ciclo de vida de la contraseña se delegan a un directorio externo autoritativo mientras los usuarios siguen siendo usuarios internos en FoxIDs.

Política de contraseñas integrada y caducidad

La política de contraseñas predeterminada se configura en los ajustes del entorno de FoxIDs Control Client y se aplica cuando no se ha asignado ningún grupo de políticas de contraseñas al usuario.

  1. Selecciona la pestaña Configuración.
  2. Selecciona la pestaña Entorno.
  3. Busca la sección Configuración de contraseñas.
  4. Configura el cuadro Política de contraseñas predeterminada:
    • Longitud mínima de la contraseña y Longitud máxima de la contraseña definen el rango permitido.
    • Comprobar la variedad y repetición de caracteres de la contraseña requiere al menos tres de los siguientes grupos de caracteres: letras minúsculas, letras mayúsculas, números y símbolos. También rechaza una contraseña si un carácter aparece al menos unmax(3, floor(password length / 2))es veces; no es necesario que los caracteres repetidos sean consecutivos.
    • Comprobar la contraseña con el correo electrónico, el teléfono y el nombre de usuario comprueba todos los identificadores de usuario disponibles asociados al usuario. Los valores de correo electrónico se dividen en @, ., - y _; los valores de nombre de usuario también se dividen en :. La contraseña no debe contener secuencias de cuatro o más caracteres. Los números de teléfono de cuatro o más caracteres se comprueban tras eliminar el prefijo +. Las comparaciones no distinguen entre mayúsculas y minúsculas.
    • Comprobar la contraseña con respecto a palabras relacionadas con URL rechaza los componentes de host y ruta de servicio de una URL de cuatro o más caracteres del contexto actual de FoxIDs. Las comparaciones no distinguen entre mayúsculas y minúsculas.
    • Comprobación del riesgo de la contraseña basada en filtraciones globales de contraseñas rechaza las contraseñas que figuran en las listas de riesgo. Para implementaciones autohospedadas, consulta contraseñas de riesgo.
    • Caracteres prohibidos (sin distinción entre mayúsculas y minúsculas) bloquea caracteres específicos.
    • Historial de contraseñas (número de contraseñas anteriores; 0 para desactivarlo) impide la reutilización de contraseñas recientes.
    • Antigüedad máxima de la contraseña en segundos (0 para desactivarlo) obliga a cambiarla cuando una contraseña lleva demasiado tiempo en uso.
    • Cambio de contraseña flexible en segundos (0 para desactivarlo) permite un periodo de gracia. Durante el inicio de sesión, si la contraseña no cumple los requisitos o ha caducado, se solicita al usuario que la cambie, pero este puede seguir iniciando sesión hasta que expire el periodo de gracia.
  5. Haz clic en Actualizar.

Las comprobaciones de los tres caracteres, del identificador de usuario y del contexto de la URL son independientes y están activadas de forma predeterminada. Se pueden configurar por separado tanto en la política de contraseñas predeterminada como en cada grupo de políticas de contraseñas.

Política de contraseñas integrada

Grupos de políticas de contraseña

Puede definir hasta 10 grupos de políticas de contraseña por entorno. Un grupo reemplaza la política de contraseñas predeterminada para los usuarios asignados a él.

  1. Seleccione la pestaña Settings.
  2. Seleccione la pestaña Environment.
  3. Busque la sección Password settings.
  4. Configure el cuadro Password policy groups.
  5. Haga clic en Add policy group y defina los valores de la política, que son los mismos campos que en la política predeterminada, además de un nombre y opcionalmente un nombre para mostrar.
  6. Haga clic en Update.

Aplique un grupo a un usuario en Internal Users → edite el usuario → AdvancedPassword policy, o establezca el nombre de la política de contraseña al aprovisionar mediante la Control API. Si no se selecciona ningún grupo, se utiliza la política predeterminada del entorno.

API externa de contraseñas

Opcionalmente puede configurar una API externa de contraseñas para validar contraseñas y/o notificar cambios de contraseña.

Si la política de contraseñas integrada rechaza la contraseña, la API externa de contraseñas no se llama. El método de notificación de la API externa de contraseñas solo se llama si la contraseña supera todas las comprobaciones de política configuradas.

Contraseña o código de un solo uso (sin contraseña)

El método de autenticación login está configurado de forma predeterminada para identificador de usuario más contraseña.

También puede habilitar código de un solo uso (OTP) por correo electrónico y/o SMS para el acceso sin contraseña, y puede crear varios métodos de autenticación login con distintas combinaciones.

Si tanto la contraseña como el OTP están habilitados, se ofrecen todos los métodos habilitados. La interfaz también puede permitir la creación de cuentas en autoservicio. Login with password or select to login with one-time password via email or SMS

Si solo está habilitado el OTP por correo electrónico: Login with one-time password via email

Crear usuario

Según la configuración del método login seleccionado, los usuarios pueden crear una cuenta en línea.

El usuario elige crear una cuenta nueva en la página de inicio de sesión. Select create an account online

Este ejemplo muestra el formulario para crear un usuario. New users create an account online

La página se compone de elementos dinámicos que pueden personalizarse por método login. En este ejemplo, el formulario contiene los campos Given name, Family name, Email y Password. El campo Email es el identificador de usuario utilizado para iniciar sesión.

Puede restringir la creación de cuentas en línea a dominios de correo electrónico seleccionados en la configuración Create user del método login. Si no se configuran dominios de correo electrónico permitidos, los usuarios pueden crear una cuenta con cualquier dirección de correo electrónico válida. Añada los dominios permitidos sin @, por ejemplo some-customer.dk. Los valores de dominio deben ser dominios lowercase sin espacios iniciales ni finales. Cuando se configuran dominios de correo electrónico permitidos, el formulario create-user debe incluir exactamente un elemento dinámico Email obligatorio marcado como identificador de usuario.

La restricción de dominio se comprueba contra la dirección de correo electrónico escrita por el usuario en el formulario create-user antes de aplicar los create-user claim transforms. Esto significa que un claim transform no puede hacer válida una sign-up cambiando el dominio de correo electrónico enviado.

Esta es la configuración en el método login. Además, el claim some_custom_claim se agrega a cada usuario como una constante mediante un claim transform. Login configuration - create an account online

Aprovisionamiento

Los usuarios internos pueden crearse, actualizarse y eliminarse en el Control Client o aprovisionarse mediante la Control API. También puede cargar muchos usuarios desde un archivo CSV. Configure user

Autenticación multi-factor (MFA)

La autenticación de dos factores y multi-factor se puede requerir por usuario. El usuario debe completar entonces un factor adicional y puede registrar una authenticator app si aún no está registrada.

Los factores disponibles se determinan por el método de autenticación de login y por los datos y configuraciones del usuario. Consulte autenticación de dos factores y multi-factor.

Puede ver si una authenticator app está registrada y un administrador puede desactivarla. Configure user MFA

Hash de contraseña

Solo se almacena un hash de la contraseña.

El subsistema de hashing admite evolución. Los metadatos del hash, es decir, el algoritmo y los parámetros, se almacenan con cada hash para que los hashes antiguos puedan seguir validándose mientras que los hashes nuevos usan algoritmos o parámetros más recientes.

Algoritmo hash admitido actualmente P2HS512:10:

  • HMAC (RFC 2104) con SHA-512 (FIPS 180-4)
  • 10 iteraciones almacenadas en los metadatos del hash, multiplicadas por 10.000 rondas PBKDF2 para un total de 100.000 iteraciones
  • Longitud de sal: 64 bytes
  • Longitud de clave derivada: 80 bytes
  • El hash y la sal se almacenan como cadenas codificadas en Base64 URL, es decir, Base64 sin padding

Las bibliotecas estándar de .NET se utilizan para calcular el hash.

Tu privacidad

Tu privacidad

Usamos cookies para mejorar tu experiencia en nuestros sitios web. Haz clic en «Aceptar todas las cookies» para aceptar su uso. Para rechazar cookies no esenciales, haz clic en «Solo cookies necesarias».

Visita nuestra política de privacidad para saber más