GUÍA OPERATIVA · RDP 2FA / MFA

Implemente 2FA / MFA para RDP sin perder el acceso

Lira incorpora un segundo factor al inicio de sesión de Windows. La activación modifica el control de acceso: prepare una vía de recuperación, registre un usuario piloto, pruebe una conexión RDP nueva desde otro equipo y amplíe la política por etapas.

No active MFA para todas las cuentas en el primer paso.

Si los usuarios aún no están registrados, el portal no está disponible o Credential Provider falla, una activación general puede interrumpir el acceso remoto. Mantenga una vía de recuperación comprobada fuera del flujo RDP protegido.

Por qué RDP necesita autenticación de dos factores (2FA/MFA)

Una contraseña puede ser obtenida mediante phishing, reutilizada, interceptada por software malicioso o adivinada. MFA exige una prueba independiente antes de crear la sesión RDP y reduce el riesgo de que una contraseña robada permita acceso administrativo.

MFA complementa, pero no sustituye, Network Level Authentication, la exposición limitada de RDP, el bloqueo de intentos, las cuentas nominativas, el registro de eventos, las actualizaciones y un procedimiento de recuperación probado.

Normas y recomendaciones de seguridad

¿Se puede restaurar el acceso desde la consola Lira?

Sí, mientras quede disponible al menos un canal de administración independiente.

Qué cambia al iniciar sesión

Lira Credential Provider participa en la pantalla de inicio de Windows antes de crear el escritorio. Tras aceptar la contraseña, el usuario protegido debe completar el segundo factor configurado.

Los clientes RDP habituales siguen siendo válidos; el cambio se concentra en el límite de autenticación y por ello debe implantarse por etapas.

1. Prepare el acceso de recuperación

  1. Confirme el acceso directo a la consola o al hipervisor.
  2. Prepare una cuenta administrativa de emergencia y proteja sus credenciales según la política de acceso privilegiado.
  3. Pruebe esa cuenta antes de cambiar MFA.
  4. Defina quién puede usarla y cómo se auditará.

La cuenta de emergencia no sustituye MFA; es un mecanismo controlado para recuperar el servicio.

2. Registre y pruebe un usuario piloto

  1. Elija una cuenta nominativa con credenciales Windows conocidas.
  2. Cree el registro en Lira y añada el secreto TOTP a la aplicación autenticadora.
  3. Verifique un código vigente en el portal.
  4. Active MFA solo para ese usuario y un servidor.
  5. Abra una conexión nueva desde otro cliente y complete contraseña y MFA.
  6. Cierre sesión y repita la prueba para descartar una sesión almacenada.

3. Elija conscientemente la política de disponibilidad

  • Fail open conserva la disponibilidad durante una interrupción temporal, pero debilita transitoriamente el segundo factor.
  • Fail closed conserva la exigencia estricta, pero puede impedir el acceso si el servicio de verificación no responde.
  • Documente el modo, las excepciones, el responsable de recuperación y la interrupción máxima aceptable.

4. Amplíe la política por grupos

  • Comience con un servidor y un usuario.
  • Continúe con administradores capaces de informar de incidencias.
  • Incorpore después usuarios por departamento o grupo de servidores.
  • No retire las excepciones temporales hasta completar la validación.

Validación y recuperación

  • Compruebe un inicio RDP nuevo y el rechazo de un TOTP no válido.
  • Confirme que el portal registra la decisión y que el agente sigue en línea.
  • Verifique la hora y la vía de emergencia.
  • Si falla, no repita contraseñas: use la consola, desactive la exigencia afectada, confirme la entrega de la política y analice hora, registro, conectividad y Credential Provider antes de reactivarla.

Preguntas frecuentes

¿Por qué puede rechazarse un código válido?

TOTP depende de la hora. Compruebe Windows, el controlador de dominio y el teléfono, y verifique que el código corresponde al registro actual y no ha caducado.

¿Conviene usar cuentas administrativas compartidas?

Las identidades compartidas reducen la trazabilidad. Utilice cuentas nominativas con MFA individual y reserve una identidad de emergencia controlada.

¿Puede activarse MFA en todos los servidores a la vez?

La plataforma puede aplicar políticas amplias, pero en producción conviene usar un piloto y despliegue progresivo.

Prepare el piloto antes de exigir MFA

Acceda a Lira, compruebe el agente, registre un usuario y realice la primera prueba mientras la consola de recuperación esté disponible.

Abrir la consola Lira