Enlaces rápidos
Introducción
Además de la opción de inicio de sesión tradicional por correo electrónico (nombre de usuario) y contraseña, Provet también ofrece varias opciones de inicio de sesión con passkey. Estas funciones utilizan el sistema WebAuthn.
La opción de inicio de sesión con hardware significa usar tokens físicos (claves) con un lector NFC conectado a un ordenador. En la configuración más sencilla, los usuarios solo tienen que utilizar la clave e introducir un código PIN de 4 dígitos para acceder a Provet. Los tokens y los lectores NFC no los proporciona Provet, sino que deben comprarse por separado. Esto es ideal para estaciones de trabajo compartidas en la clínica. La clínica puede comprar un lector NFC para cada estación de trabajo compartida y claves de seguridad para todos los empleados que necesiten acceso.
Con la opción de inicio de sesión biométrico, los usuarios pueden aprovechar dispositivos biométricos que ya puedan estar conectados o integrados en el dispositivo, por ejemplo, un lector de huellas en un ordenador portátil. Se admiten Face ID y Touch ID de Apple, así como funciones similares en dispositivos con Windows 10. En la configuración más sencilla, los usuarios solo tienen que usar el método biométrico e introducir un código PIN de 4 dígitos para acceder a Provet. Se recomienda si los usuarios tienen dispositivos personales que admiten la autenticación biométrica.
Nota
Las opciones de inicio de sesión con passkey se han probado con el navegador Chrome en macOS y Windows 10. Es posible que las opciones no funcionen correctamente con otras combinaciones de navegador y sistema operativo.
1. (Opcional) Adquirir los componentes de hardware necesarios
Si elige configurar las opciones de clave de seguridad con hardware, necesitará dispositivos NFC compatibles y claves de seguridad que se pueden comprar directamente a los fabricantes o en tiendas web bien surtidas. En teoría, también deberían funcionar lectores NFC integrados. Los lectores deben estar conectados a las estaciones de trabajo que necesiten la funcionalidad.
Lectores NFC
Feitian R502-CL - El lector recomendado
El Feitian R502-CL es un lector de tarjetas inteligentes/NFC que se ha encontrado compatible con la verificación WebAuthn sin contacto en dispositivos con Windows 10. Se ha probado tanto con dispositivos Feitian como con Yubico Security Key NFC.
Se recomienda el lector Feitian porque:
Tiene un precio más bajo (aprox. 27 € frente a 40 €, sin IVA)
Tiene un cable más largo
Carece de altavoces integrados (no emite sonidos al leer tarjetas/claves)
Consejo: Recomendamos comprar directamente a Feitian para conseguir el coste más bajo posible.
ACS ACR1252U - El lector alternativo
El ACS ACR1252U es un lector NFC que se ha encontrado adecuado para la autenticación sin contacto usando Windows 10. El dispositivo ACR1252U (enlace de Amazon) debería estar disponible en varias e-shops y tiendas locales de electrónica. El lector debe conectarse al ordenador mediante una conexión USB.
Claves de seguridad
La autenticación se produce cuando una clave de seguridad física se lee mediante el lector NFC. Todos los usuarios que necesiten la funcionalidad deberán tener su propia clave.
Clave de seguridad de Yubico - La clave recomendada
La Security Key NFC by Yubico es la opción recomendada para este flujo de trabajo. La clave admite tanto la verificación de dos factores como los inicios de sesión sin contraseña. Las variantes NFC también pueden utilizarse con lectores NFC compatibles cuando se usa Windows 10, o con dispositivos inteligentes habilitados para NFC, como iPhones o teléfonos Android más recientes.
Yubico ofrece un software llamado YubiKey Manager que permite a los usuarios restablecer el código PIN de hardware, restablecer todo el dispositivo o cambiar en qué interfaces funciona la clave de seguridad (por ejemplo, podría deshabilitarse NFC).
Tenga en cuenta que hay muchas versiones de claves de seguridad: los dispositivos más antiguos no admiten FIDO2 y, por tanto, no pueden usarse para la autenticación sin contraseña.
Feitian A4B, K9 y BioPass K26/K27 - Las claves alternativas
La empresa que fabrica el lector NFC recomendado también crea claves de seguridad adecuadas. Aquí se recomienda la clave de Yubico porque ofrece una mejor usabilidad: inicia sesión casi inmediatamente después de proporcionar el código PIN, mientras que las claves de Feitian tienen un retraso de 4 segundos.
2. (Opcional) Comprender los dispositivos biométricos y las opciones del sistema operativo
Si elige la opción biométrica, asegúrese de comprender las funciones y limitaciones según el dispositivo.
Windows 10
Los ordenadores con Windows 10 pueden usarse para la verificación de dos factores o para un inicio de sesión con passkey sin contraseña mediante Windows Hello, que admite códigos PIN, reconocimiento facial y lectura de huellas. Esto se puede hacer tanto con hardware integrado (por ejemplo, lectores integrados en ordenadores portátiles) como con accesorios externos (por ejemplo, webcams compatibles con Windows Hello).
No se recomienda usar Windows Hello con cuentas de usuario compartidas de Windows. Usar un ordenador compartido con cuentas de usuario de Windows separadas está bien.
La configuración de passkey se puede gestionar en Ajustes > Cuentas > Opciones de inicio de sesión. Esto permite a los usuarios configurar o cambiar su código PIN, gestionar huellas guardadas, ver las credenciales guardadas (para la autenticación sin contraseña), gestionar las funciones de Windows Hello y otras funciones.
Kensington VeriMark Pro Key (K64704)
Se anuncia que la VeriMark Pro Key es un lector de huellas compatible con FIDO2. Funciona como autentificador de Windows Hello. Por tanto, solo es compatible con dispositivos con Windows 10.
Las huellas deben añadirse primero a una cuenta de Windows y solo entonces pueden usarse para el inicio de sesión de Provet. No es posible usar diferentes huellas para iniciar sesión en distintas cuentas de Provet desde una única cuenta de usuario de Windows. En su lugar, cada usuario de un ordenador debe tener su propia cuenta de Windows que deberá usar para iniciar sesión.
Este dispositivo se recomienda si desea implementar el inicio de sesión con Windows Hello en ordenadores que no tienen lector de huellas integrado o una webcam compatible para el reconocimiento facial. No debe comprarse como una clave de seguridad biométrica portátil: el próximo YubiKey Bio sería una mejor opción para este tipo de implementación. YubiKey Bio actualmente solo está disponible mediante un programa de vista previa cerrado.
Dispositivos de Apple
Las funciones Face ID y Touch ID de Apple están disponibles para el inicio de sesión con passkey, proporcionando opciones de reconocimiento facial y huellas, respectivamente. Consulte el manual del dispositivo para ver qué funciones se admiten.
Google Chrome en dispositivos de Apple permite a los usuarios gestionar sus autenticadores web en Ajustes > Privacidad y seguridad > Seguridad > Gestionar claves de seguridad.
Esto permite a los usuarios configurar o cambiar su código PIN, gestionar huellas almacenadas, ver las credenciales guardadas (para la autenticación sin contraseña) y restablecer completamente el dispositivo si es necesario.
3. Habilitar la autenticación de dos factores con hardware
La zona principal de control se puede abrir desde Ajustes > Usuarios > Ajustes de contraseña. Hay dos opciones relevantes allí, con varios modos para elegir. Estos ajustes se aplican a toda la organización.
Habilitado la autenticación de dos factores con hardware (Web Authentication) - Este ajuste habilita tanto las opciones de inicio de sesión con passkey con hardware como las biométricas.
Modo de autenticación web - Esto le permite seleccionar entre las opciones de inicio de sesión descritas a continuación.
Sólo verificación de dos factores - En este modo, los usuarios deben introducir normalmente su correo electrónico (nombre de usuario) y contraseña para iniciar sesión, Y verificar con uno de los métodos de passkey disponibles para ellos.
Verificación de dos factores e inicio de sesión sin contraseña - En este modo, los usuarios pueden usar cualquiera de estos métodos: iniciar sesión con su correo electrónico (nombre de usuario) y contraseña normalmente, CON la verificación adicional requerida, o iniciar sesión usando solo el autentificador (método de passkey disponible para ellos).
Solo inicio de sesión sin contraseña - En este modo, el usuario puede iniciar sesión con el correo electrónico (nombre de usuario) y contraseña normalmente, o usar solo el autentificador (método de passkey disponible para ellos).
Modo | Inicio de sesión con correo electrónico y contraseña | Inicio de sesión con autentificador |
Solo dos factores (por defecto) | Posible; autentificador requerido | No es posible |
Dos factores y sin contraseña | Posible; autentificador requerido | Posible |
Solo sin contraseña | Posible; no se requiere autentificador | Posible |
4. Los usuarios registran sus dispositivos
Una vez habilitada la autenticación de dos factores tal como se describe arriba, los usuarios pueden registrar dispositivos nuevos y gestionar los existentes desde su página de perfil de usuario, a la que se accede desde la parte superior derecha, seleccionando el menú que se abre desde su nombre de usuario.
En la página de perfil de usuario, hay una sección llamada 'Autenticación multifactor'. Allí pueden ver los dispositivos registrados o añadir un dispositivo nuevo usando el botón 'Registrar dispositivo'.
También pueden eliminar o editar cualquier autentificador existente, pero eliminar un autentificador de passkey no lo elimina de la memoria del autentificador: si se desea eliminar las credenciales del dispositivo, deben utilizarse otros métodos, dependientes del dispositivo.
Contraseña - Una vez que opten por registrar un dispositivo nuevo, aparecerá un nuevo cuadro de diálogo. Para añadir un dispositivo nuevo, primero deben confirmar la contraseña de usuario de Provet existente para poder registrar un dispositivo.
Opción sin contraseña - A continuación, pueden decidir si el inicio de sesión será sin contraseña o no. Se recomienda para facilitar el uso, pero es posible que no funcione con todos los dispositivos. Tenga en cuenta que, si se habilita la opción sin contraseña, no se puede deshabilitar sin volver a eliminar y registrar el dispositivo.
Tipo de autenticador - Por último, pueden elegir si están añadiendo un autentificador portátil como el lector YubiKey+NFC mencionado anteriormente, o un autentificador en dispositivo como un lector de huellas o Face ID. Tal y como indica el texto de información, un autentificador portátil se puede mover entre ordenadores, pero los datos de un autentificador en dispositivo se almacenarán en el propio dispositivo (Windows Hello, Touch ID de Apple).
Apodo - Tenga en cuenta que también se puede asignar un apodo al dispositivo, pero solo editándolo después del registro inicial.
5. Los usuarios obtienen códigos de seguridad si es necesario
Para ayudar a los usuarios en caso de que queden bloqueados en su cuenta si la autenticación falla por algún motivo, se proporciona una función de códigos de seguridad. Los códigos de seguridad son un conjunto de 10 códigos alfanuméricos de 8 caracteres con distinción entre mayúsculas y minúsculas que se pueden usar para omitir el sistema de autenticación después de introducir correctamente su correo electrónico (nombre de usuario) y contraseña.
Los códigos de seguridad se pueden generar desde la página de perfil del usuario. El botón para ello aparece junto al botón de registro del dispositivo una vez que se haya añadido al menos un dispositivo.
Se muestra un diálogo con los códigos y también permite generar códigos nuevos si se han usado todos o si se han visto comprometidos. Los códigos de seguridad deben guardarse externamente, en un lugar seguro pero fácilmente accesible para el usuario.
Nota
La opción de códigos de seguridad no se muestra en la página de perfil de usuario si se utiliza la opción solo sin contraseña, ya que los usuarios pueden iniciar sesión normalmente con su correo electrónico (nombre de usuario) y contraseña si el dispositivo no está disponible o no funciona.
Opciones de control de usuario del administrador
Los administradores con permisos de gestión de usuarios pueden comprobar y controlar los autentificadores multifactor de los usuarios abriendo el perfil de un usuario desde Ajustes > Usuarios.
Al seleccionar la opción 'Restablecer la información de autenticación de dos pasos' y guardar, se eliminarán todos los dispositivos del usuario y podrá empezar a restaurar su configuración iniciando sesión normalmente con su correo electrónico (nombre de usuario) y contraseña.
