Acumatica MFA y SSO: Guía de configuración y licencias

Si alguna vez has buscado «autenticación multifactorial Acumatica» o «inicio de sesión único de Acumatica» porque tienes dudas sobre cómo garantiza Acumatica la seguridad del ERP en la nube, estás en el lugar adecuado.
Doug Johnson 28 de agosto de 2022
Acumatica MFA y SSO: Guía de configuración y licencias

Autenticación multifactorial e inicio de sesión único en Acumatica Cloud ERP: qué son y cómo configurarlos

Acumatica Cloud ERP admite dos herramientas clave de seguridad de acceso: la autenticación multifactorial (MFA) integrada y el inicio de sesión único (SSO) a través del módulo de autenticación avanzada. Estas funciones están relacionadas, pero tienen fines distintos, y Acumatica las admite de diferentes maneras.

En esta entrada se explica la diferencia, se describen ambas opciones en Acumatica y se aclara qué licencia se necesita para cada una de ellas.

¿Cuál es la diferencia entre MFA y SSO en Acumatica?

La autenticación multifactorial (MFA) y el inicio de sesión único (SSO) no son lo mismo, aunque ambos términos suelen confundirse. Comprender la diferencia es el primer paso para elegir el enfoque adecuado para tu organización.

La autenticación multifactorial (MFA) exige a los usuarios que verifiquen su identidad mediante dos o más métodos antes de obtener acceso. La mayoría de los sistemas de MFA combinan algo que sabes (una contraseña) con algo que tienes (un teléfono o una llave de hardware) o algo que eres (una huella dactilar u otro dato biométrico).

El inicio de sesión único (SSO) permite a los usuarios iniciar sesión una sola vez a través de un proveedor de identidad central y acceder a varias aplicaciones sin necesidad de volver a iniciar sesión. El SSO ofrece comodidad y una gestión centralizada de la identidad.

Se puede utilizar la autenticación multifactorial (MFA) sin el inicio de sesión único (SSO). Se puede utilizar el inicio de sesión único (SSO) sin la autenticación multifactorial (MFA). Muchas organizaciones quieren ambas cosas, y Acumatica es compatible con ambas. La clave está en comprender de dónde proviene cada funcionalidad.

Opción 1: Autenticación multifactorial integrada en Acumatica

La autenticación multifactorial (MFA) integrada en Acumatica añade un segundo paso de verificación al proceso de inicio de sesión estándar, sin necesidad de recurrir a un proveedor de identidad externo.

Cuando está activada, los usuarios confirman su identidad al iniciar sesión mediante un segundo factor, como por ejemplo:

  • Un código de un solo uso enviado por correo electrónico.
  • Una notificación push autorizada a través de la aplicación móvil de Acumatica.
  • Un código de mensaje de texto, cuando se ha configurado un proveedor de SMS.

Esta es la forma más sencilla de añadir una segunda capa de seguridad a los inicios de sesión en Acumatica. Funciona íntegramente dentro de Acumatica y no requiere ningún proveedor de identidad externo.

Una aclaración importante: la autenticación multifactorial (MFA) integrada en Acumatica protege específicamente el inicio de sesión en Acumatica. No ofrece inicio de sesión único. Si tus usuarios necesitan iniciar sesión una sola vez y pasar sin problemas de Acumatica a otras aplicaciones empresariales, la Opción 2 es la más adecuada.

Opción 2: SSO a través de un proveedor de identidad externo (requiere autenticación avanzada)

Para las organizaciones que gestionan las identidades de forma centralizada, Acumatica puede conectarse a proveedores de identidades externos, como Microsoft Entra ID, Google y Okta, así como a otros proveedores compatibles con OpenID Connect.

Esta funcionalidad requiere el módulo «Autenticación avanzada». La «Autenticación avanzada» es una licencia complementaria y no forma parte de la licencia básica de Acumatica. Permite utilizar las funciones necesarias para conectar Acumatica con proveedores externos, incluida la integración con Active Directory y la configuración de OpenID Connect.

En este modelo:

  1. Los usuarios inician sesión en tu proveedor de identidad, que aplica sus propias políticas de autenticación multifactorial (aplicaciones de autenticación, notificaciones push, llaves de hardware, datos biométricos y mucho más).
  2. El proveedor de identidad transmite el usuario autenticado a Acumatica a través de una conexión segura.
  3. El usuario accede a Acumatica sin tener que introducir un segundo conjunto de credenciales.

Este enfoque es el más adecuado para las organizaciones que ya utilizan Microsoft Entra ID, Google Workspace, Okta o una plataforma similar. Disfrutarás de la comodidad del inicio de sesión único (SSO) y tus políticas de autenticación multifactorial (MFA) se gestionarán de forma centralizada para todas tus aplicaciones empresariales, en lugar de tener que hacerlo aplicación por aplicación.

¿Qué opción es la más adecuada para tu empresa?

La elección adecuada depende de cómo gestiona actualmente tu organización la identidad de los usuarios y del nivel de seguridad de acceso que necesites.

  • Elige la autenticación multifactorial (MFA) integrada si deseas un inicio de sesión en Acumatica más seguro sin tener que adoptar ni ampliar un proveedor de identidades externo. Se activa rápidamente y mantiene todo dentro de Acumatica. La MFA integrada es más adecuada para organizaciones que aún no utilizan una plataforma de identidades centralizada y desean una solución sencilla y con pocos costes de mantenimiento.
  • Elige la autenticación avanzada con un proveedor externo si tu organización ya utiliza una plataforma de identidades centralizada, necesita un auténtico inicio de sesión único en todas las aplicaciones o desea opciones avanzadas de autenticación multifactorial (MFA), como aplicaciones de autenticación y claves de hardware gestionadas a través de tu proveedor. La autenticación avanzada funciona mejor cuando tu equipo ya gestiona las identidades a través de Microsoft Entra ID, Google Workspace u Okta, y deseas aplicar la autenticación multifactorial de forma coherente en todas tus herramientas empresariales.

Algunas organizaciones también incorporan una VPN delante de Acumatica. La VPN actúa como primera capa de autenticación, y el nombre de usuario y la contraseña de Acumatica, como segunda. Se trata de un enfoque viable, pero para la mayoría de las empresas, una de las dos opciones anteriores resultará más sencilla de gestionar a largo plazo.

Cómo configurar el SSO con autenticación avanzada en Acumatica

Si optas por recurrir a un proveedor externo, a grandes rasgos, así es como se llevaría a cabo la implementación.

Paso 1: Confirma tu licencia. Ponte en contacto con tu socio de Acumatica para añadir el módulo de autenticación avanzada a tu licencia, si aún no lo tienes.

Paso 2: Prepara tus cuentas en el proveedor de identidad. Cada usuario que vaya a acceder a Acumatica necesita una cuenta en tu proveedor de identidad, con las políticas de autenticación multifactorial (MFA) que desees habilitadas por parte del proveedor.

Paso 3: Configurar la conexión. Configura Acumatica como una aplicación en tu proveedor de identidades y, a continuación, introduce las credenciales de cliente en la configuración de «Proveedores de OpenID» de Acumatica. La documentación de ayuda de Acumatica ofrece instrucciones detalladas para los proveedores compatibles. Es posible que los clientes de SaaS necesiten ayuda por parte de Acumatica para realizar cambios en la configuración.

Paso 4: Vincular identidades externas a usuarios de Acumatica. Cuando se recibe una identidad de tu proveedor, Acumatica necesita saber a qué usuario pertenece. Configura esta asignación en la pantalla «Perfil de usuario» o en la pantalla «Usuarios», en la pestaña «Identidades externas». También hay disponibles opciones de aprovisionamiento automático.

Paso 5: Refuerza la seguridad de la página de inicio de sesión. Para evitar que los usuarios eludan tus políticas de autenticación multifactorial (MFA), plantéate eliminar la opción estándar de nombre de usuario y contraseña de la página de inicio de sesión, de modo que todo el acceso se realice a través de tu proveedor de identidad.

Planificación de los costes

Prevé un presupuesto para algunos elementos a la hora de planificar tu lanzamiento:

  • El módulo de autenticación avanzada, con licencia a través de Acumatica para el inicio de sesión único (SSO) de un proveedor externo.
  • Cuentas de proveedor de identidad para cada usuario, que a menudo ya están incluidas si tu organización utiliza Microsoft 365, Google Workspace o una plataforma similar.
  • Servicios de implementación a cargo de tu socio de Acumatica, o de Acumatica en el caso de implementaciones SaaS, para configurar y probar la integración.

Preguntas frecuentes

¿Ofrece el ERP integrado de Acumatica funciona funciona con todos los métodos de inicio de sesión?

La autenticación multifactorial (MFA) integrada en Acumatica se aplica a los inicios de sesión estándar de Acumatica. Admite códigos de un solo uso enviados por correo electrónico, notificaciones push a través de la aplicación móvil de Acumatica y códigos por SMS cuando se ha configurado un proveedor de SMS. No se aplica a los inicios de sesión gestionados por un proveedor de identidad externo, ya que estos se rigen por las propias políticas de MFA de dicho proveedor.

¿Necesito el módulo de autenticación avanzada para utilizar la autenticación multifactorial (MFA) en Acumatica?

No. La autenticación multifactorial (MFA) integrada de Acumatica está disponible sin necesidad del módulo de autenticación avanzada. El módulo de autenticación avanzada solo es necesario si se desea conectar Acumatica a un proveedor de identidad externo para el inicio de sesión único (SSO). Si solo se necesita un segundo paso de verificación al iniciar sesión en Acumatica, la opción integrada es suficiente.

¿Puede Acumatica aplicar la autenticación multifactorial (MFA) a todos los usuarios de forma automática?

Al utilizar la autenticación multifactorial (MFA) integrada, los administradores pueden exigir el segundo factor a todos los usuarios a través de la configuración de seguridad de Acumatica. Si es necesario, se pueden establecer excepciones específicas para usuarios de la API y dispositivos de confianza. Cuando se utiliza un proveedor de identidad externo a través de la autenticación avanzada, la aplicación de la MFA se configura dentro del propio proveedor de identidad —como Microsoft Entra ID u Okta— y se aplica de forma uniforme en todas las aplicaciones conectadas.

¿Qué ocurre si un usuario pierde el acceso a su dispositivo de autenticación multifactorial (MFA)?

Las opciones de recuperación dependen del método de autenticación multifactorial (MFA) que utilice tu organización. En el caso de la MFA integrada, los administradores pueden restablecer el segundo factor de un usuario a través de Acumatica. En el caso del inicio de sesión único (SSO) de un proveedor externo, la recuperación se gestiona mediante las propias herramientas de gestión de cuentas del proveedor de identidad.

Seguridad a la medida de tu empresa

El software ERP en la nube y la moderna plataforma de Acumatica te ofrecen una opción clara: una autenticación multifactorial (MFA) sencilla integrada en el producto o un inicio de sesión único (SSO) completo con tu proveedor de identidades actual a través del módulo de autenticación avanzada. Cualquiera de las dos opciones refuerza de forma significativa la seguridad de acceso. La opción más adecuada depende de cómo gestiona tu organización las identidades en la actualidad y de hacia dónde quieres que evolucione.

Si tienes alguna duda sobre la autenticación multifactorial (MFA), el inicio de sesión único (SSO) o el módulo de autenticación avanzada, ponte en contacto con tu socio de Acumatica o contáctanos hoy mismo.

Autor del blog

Categorías