Proteger el inicio de sesión de Sophos Central con MFA, passkeys e IdP
Sophos Central controla políticas, exclusiones, Live Response y aislamiento de dispositivos. Por eso, una cuenta de administrador comprometida puede causar más daños que un único endpoint infectado. MFA es el requisito mínimo, pero no sustituye ni a los roles adecuados ni a un proceso de recuperación.
Configurar MFA inmediatamente y con redundancia
Cada administrador debe registrar al menos dos métodos MFA y se le solicita MFA en cada inicio de sesión. Sophos admite passkeys y aplicaciones Authenticator con códigos de un solo uso basados en tiempo, conocidos como TOTP.
Para las cuentas privilegiadas se registran dos métodos independientes, por ejemplo, un passkey en una llave de hardware y una aplicación Authenticator en otro dispositivo. Dos passkeys en el mismo portátil no constituyen una redundancia real. Sophos también menciona como combinaciones posibles dos passkeys en dispositivos distintos o dos registros de Authenticator separados.
Las llaves de hardware de repuesto y la información de recuperación documentada se guardan en una caja fuerte empresarial protegida. No se almacenan en el gestor de contraseñas personal de un único empleado ni en un ticket abierto.
En cada cuenta de administrador pueden registrarse como máximo diez aplicaciones TOTP Authenticator. Una extensión Authenticator para el navegador es técnicamente posible, pero procede de un proveedor externo y Sophos no la desarrolla ni ofrece soporte para ella. Antes de instalarla se comprueban el editor, los permisos, la vía de actualización y la política de la empresa. Para cuentas privilegiadas, una extensión en el mismo perfil del navegador que la sesión de Central no separa bien los factores.
Los métodos registrados se administran en el perfil, en Manage login settings o Manage MFA. Eliminar una entrada únicamente en la aplicación Authenticator local no elimina el método de Central. Al cambiar de dispositivo, primero se prueba un segundo método, después se elimina el registro antiguo de Central y solo al final se restablece el dispositivo anterior.
Configurar una aplicación Authenticator
Después de iniciar sesión con el método existente, se abre Icono de perfil > My info > Manage MFA. También se puede acceder a la misma administración mediante Sophos ID > My Profile > Manage MFA. Tras volver a autenticarse, en Multi-Factor Authentication se selecciona el signo más, luego Authentication App en Set up MFA method y finalmente Set up now.
El código QR de un solo uso se escanea con la aplicación Authenticator autorizada. Después se introduce en Central el código de seguridad generado, se asigna opcionalmente un nombre inequívoco al dispositivo y se elige Continue. Successful enrollment confirma el registro; otro Continue finaliza el proceso. En el siguiente inicio de sesión de prueba, después de la dirección de correo y la contraseña se introduce el código de verificación actual de la aplicación.
Cada cuenta admite un máximo de diez aplicaciones Authenticator. El código QR y el secreto TOTP subyacente no se guardan como captura de pantalla. Después de la prueba se configura un segundo método independiente antes de eliminar un dispositivo o registro antiguo.
Configurar una aplicación Authenticator en el navegador
Una extensión del navegador puede generar códigos TOTP, pero para cuentas privilegiadas solo debe utilizarse después de una evaluación consciente de riesgos. El procedimiento es:
- En Central, abrir Icono de perfil > My info > Manage MFA y utilizar un método existente para confirmar.
- En Multi-factor Authentication, seleccionar el signo más, marcar Authentication App y abrir Set up now.
- Mantener abierto el código QR de un solo uso. En otra pestaña, instalar la extensión autorizada desde la tienda oficial de extensiones del navegador.
- Volver a la página del código QR, abrir la extensión junto a la barra de direcciones y elegir Add Account > Scan QR from screen.
- Introducir el código de un solo uso generado en Verify Your Device > Security Code, asignar opcionalmente un nombre inequívoco al dispositivo y elegir Continue.
- En Icono de perfil > My info > Manage MFA, comprobar que el nuevo método está registrado. En un inicio de sesión de prueba deben funcionar el nombre de usuario, la contraseña y el código de la extensión.
El código QR es un secreto de registro de un solo uso y no debe guardarse como captura de pantalla ni enviarse en un ticket. Antes de autorizar la extensión se comprueban el editor, los permisos solicitados al navegador, la fuente de actualización y la sincronización de datos. Como de otro modo el perfil del navegador, la sesión de Central y el secreto TOTP se encuentran en el mismo lugar, sigue siendo necesario un método separado en otro dispositivo o una llave de hardware.
Administrar los métodos MFA registrados
La página de administración se abre mediante Icono de perfil > My info > Manage MFA o, alternativamente, Sophos ID > My Profile > Manage MFA. Tras volver a autenticarse, Central muestra todos los métodos registrados, su nombre predeterminado o visible y el último uso.
Con el signo más se añade otra aplicación Authenticator o un passkey. Se permiten como máximo diez registros por tipo de método. En el menú de tres puntos de un método se puede seleccionar Rename, introducir un nombre nuevo y confirmarlo con la marca. Delete elimina el registro de Central.
Deben permanecer registrados al menos dos métodos MFA. En cuanto solo queda el mínimo obligatorio, Central no permite eliminar otro método. Continue cierra la administración y vuelve al dashboard de Central. Antes de retirar un método antiguo se prueba el nuevo en un inicio de sesión independiente.
Configurar un passkey y elegir dónde guardarlo
Un passkey se añade como método adicional después de haber configurado una aplicación Authenticator. En Icono de perfil > My info > Manage MFA, tras volver a autenticarse, se seleccionan el signo más y después Passkey. El sistema operativo o el Credential Manager guía por la comprobación mediante PIN o biometría. En Windows puede tratarse, por ejemplo, de una huella mediante Windows Hello. Después de Passkey Saved, se confirma con OK, se comprueba el nuevo registro en la lista de métodos y se finaliza con Continue.
El lugar de almacenamiento forma parte de la decisión de seguridad. Puede utilizarse un Credential Manager del equipo local, como el navegador, el sistema operativo o el gestor de contraseñas empresarial; un authenticator ligado al dispositivo, como un YubiKey; o un dispositivo móvil mediante un proceso con código QR. Para asegurar la disponibilidad se registran passkeys en más de un dispositivo controlado. Central permite un máximo de diez passkeys.
Iniciar sesión con passkey o aplicación Authenticator
Para iniciar sesión con passkey, primero se abre la dirección de acceso de Central, se introduce la dirección de correo y se elige Continue. En la página de passkey, Login with passkey inicia el método registrado, por ejemplo, huella dactilar, PIN del dispositivo o llave de hardware. Tras la comprobación correcta se abre el dashboard de Central.
Si están registrados un passkey y una aplicación Authenticator, Central prefiere el passkey. Con Try another way, después de introducir la contraseña, se puede seleccionar otro método. Para el inicio de sesión clásico con Authenticator, a la dirección de correo y Continue les siguen la contraseña y Sign in. En MFA Validation Required se introduce el código actual de la aplicación Authenticator.
Ambos métodos se prueban después de configurarlos, cambiar de dispositivo o actualizar el navegador. Un passkey almacenado no basta por sí solo como recuperación si el Credential Manager, el acceso al dispositivo y la sesión de Central dependen del mismo fallo o bloqueo de cuenta.
My info, rol y contraseña local
En Icono de perfil > My info, un administrador ve su rol actual, la dirección de inicio de sesión de Central y la configuración de contraseña y MFA. Al hacer clic en el nombre del rol se abren todos sus permisos. La dirección de correo es también un dato importante para relacionar el inicio de sesión, la revisión de roles y un caso de soporte.
Una contraseña local de Sophos se cambia en My info > Password > Change password. Después de verificarla, Central muestra la contraseña actual ya rellenada. La nueva necesita al menos ocho caracteres, una minúscula, una mayúscula y un número o carácter especial. Tras Reset Password, Central inicia automáticamente la sesión del administrador con la contraseña nueva y vuelve al portal; la anterior deja de ser válida de inmediato. En el inicio de sesión federado, la contraseña se cambia en el Identity Provider responsable.
Los datos de la cuenta también contienen ajustes personales de suscripción por correo electrónico. Estas suscripciones no son lo mismo que los destinatarios de alertas de todo el tenant en Configure Email Alerts. Los administradores, listas de distribución y sistemas de tickets que reciben notificaciones de seguridad se gestionan en el procedimiento separado para correos de alerta y notificaciones de Sophos Central.
Clasificar correctamente los passkeys
Los passkeys son resistentes al phishing si la clave está vinculada al dominio auténtico de Central y protegida con el PIN del dispositivo o biometría. Un passkey sincronizado resulta cómodo, pero adopta las propiedades de seguridad y recuperación de la cuenta Apple, Google o Microsoft utilizada.
Para Super Admins, una llave de hardware administrada es un método especialmente robusto. Antes de imponerla en todo el tenant se comprueba que funcionen el acceso de emergencia, las llaves de repuesto y el offboarding.
Microsoft Authenticator no es compatible con un passkey de Sophos fuera de un inicio de sesión federado con Entra ID. La aplicación puede seguir utilizándose como Authenticator TOTP. Según la plataforma, los passkeys entre dispositivos necesitan Bluetooth, proximidad de los dispositivos y un procedimiento con código QR.
En cada cuenta pueden registrarse como máximo diez passkeys. La sustitución de factores antiguos y la lógica de bloqueo se tratan por separado en la siguiente sección, ya que afectan tanto a cuentas TOTP como a cuentas con passkey.
La compatibilidad con passkeys documentada actualmente incluye Windows 10 y 11, macOS 10.15.7 o posterior, Android 9 o posterior, e iOS y iPadOS 16 o posterior. Sophos indica como versiones mínimas Chrome 118, Firefox 119, Safari 537.36 y Edge 119. Entre los almacenes habituales se encuentran Windows Hello, Google Password Manager, iCloud Keychain y 1Password; como llaves ligadas al dispositivo, Sophos menciona YubiKey 5 y YubiKey NFC. Pueden funcionar otras combinaciones si los fabricantes del navegador y el sistema operativo implementan los protocolos de passkey necesarios.
Sophos estima que esta compatibilidad cubre aproximadamente el 98 % de las combinaciones de navegador y sistema operativo utilizadas, además de Credential Managers habituales. Es una indicación de alcance, no una garantía para cada plataforma. El sistema operativo, el navegador, el Credential Manager, la política de sincronización y la recuperación se prueban con las versiones realmente utilizadas.
Los passkeys sincronizados funcionan para iniciar sesión en Sophos, pero la propia sincronización sigue siendo una función del Credential Manager. Por ejemplo, iCloud Keychain puede distribuir passkeys entre Macs, iPhones y iPads de la misma identidad de iCloud. Si falla la sincronización, el responsable es el fabricante del Credential Manager. Para los passkeys entre dispositivos, Bluetooth debe estar activo en el equipo y el móvil, ambos deben encontrarse cerca y debe haber un escáner de códigos QR disponible.
Microsoft Authenticator solo puede utilizar un passkey de Sophos en el contexto de un inicio de sesión federado con Entra ID. Sin esa vía de acceso, durante el registro suelen aparecer Failed to add passkey o Microsoft Authenticator doesn’t support this passkey. Esto no afecta a su uso como aplicación TOTP.
En 1Password Business, las políticas de Team o Shared Vault pueden bloquear el registro de passkeys. En ese caso, 1Password aparece en el diálogo de inscripción, pero desactivado. El administrador responsable de 1Password debe permitir la inscripción en las Team Policies; eliminar repetidamente el método MFA de Sophos no corrige esa política externa.
Métodos MFA obsoletos y bloqueo de cuenta
SMS y correo electrónico más PIN son métodos MFA obsoletos. Los nuevos usuarios de Central deben utilizar una aplicación Authenticator TOTP o un passkey. Si se restablece MFA para un usuario existente que utiliza SMS o correo más PIN, Central también lo trata como un usuario nuevo durante la siguiente inscripción y exige TOTP o passkey.
Después de cinco intentos de inicio de sesión incorrectos consecutivos, Central bloquea la cuenta inicialmente durante un minuto. Otros intentos fallidos con la misma cuenta prolongan gradualmente el bloqueo hasta un máximo de cinco horas. Por eso no se siguen realizando pruebas automáticas tras un bloqueo. Si no hay un segundo método ni otro Super Admin disponible, Sophos Support puede desbloquear la cuenta después de verificar la identidad.
Inicio de sesión federado mediante un Identity Provider
Con un Identity Provider compatible, Sophos Central puede delegar el inicio de sesión en la identidad central de la empresa. Esto simplifica Conditional Access, el ciclo de vida y el bloqueo central. Central utiliza un flujo iniciado por el Service Provider, conocido como SP-initiated SSO: el inicio de sesión comienza en Sophos Central y desde allí se redirige al IdP.
La configuración sigue un orden fijo. Primero se verifica el dominio propio mediante un registro DNS TXT. La propagación DNS puede tardar hasta 24 horas. Una verificación correcta es válida durante un año y después debe renovarse. A continuación, el proveedor de identidad se asigna al dominio verificado y solo al final se activa la opción de inicio de sesión deseada. Estas tareas requieren permisos de Super Admin.
Central puede permitir únicamente credenciales federadas o también la dirección de correo y la contraseña de Sophos Central. Con Microsoft Entra ID, Central sigue mostrando ambas opciones aunque esté configurado Federated credentials only. En cambio, con otros proveedores de identidad esta configuración conduce directamente al IdP sin un paso de selección. Este comportamiento diferente debe incluirse en la prueba de bloqueo.
La selección se realiza en Global Settings > Access Control > Sign-in and Identity > Sophos sign-in. En principio se aplica a todos los productos de Central. Para administradores individuales pueden definirse Custom Sign-in Rules, por ejemplo, para conservar durante el piloto un inicio de sesión controlado de Sophos como vía alternativa. Cada usuario solo puede asignarse a un dominio verificado y un Identity Provider.
Con Federated credentials only, los usuarios no pueden restablecer por sí mismos su contraseña de Sophos. Si más adelante se vuelve a utilizar exclusivamente el inicio de sesión de Sophos, es posible que esas cuentas aún no tengan una contraseña utilizable y deban ejecutar Reset Password. Los usuarios del Self Service Portal con inicio de sesión exclusivamente federado no reciben una invitación separada para crear una contraseña, sino que acceden directamente mediante el IdP.
La opción Expand MFA Coverage amplía la solicitud de MFA a usuarios administrados en otros portales de Sophos, como Self Service Portal, Partner Portal o Support Portal. Una vez activada, no puede desactivarse. Por eso solo se guarda para todo el tenant después de un piloto con los usuarios de portales realmente afectados.
Antes de activarla se aclaran estos puntos:
- asignación inequívoca de la dirección de correo y el inicio de sesión de Central,
- MFA y reglas de acceso en el IdP,
- comportamiento para cuentas de invitados y partners,
- al menos un acceso de emergencia probado,
- prevención de bloqueos por una configuración incorrecta del dominio o el IdP.
El inicio de sesión federado no sincroniza automáticamente usuarios de Endpoint ni grupos de dispositivos. Son funciones independientes.
Cuando el UPN y la dirección de correo son diferentes
Central identifica inicialmente la cuenta mediante la dirección de correo almacenada. Si Microsoft Entra ID utiliza internamente otro User Principal Name, la aplicación de Entra necesita una configuración OpenID Connect adaptada, con el claim opcional email y los permisos de Microsoft Graph adecuados. El usuario sigue introduciendo en Central su dirección de correo asignada y después se autentica en la página de Microsoft con el UPN.
Las instrucciones estándar bastan si la dirección de correo y el UPN son idénticos. Una configuración diferente debe probarse primero con una cuenta de prueba, porque un claim ausente o incorrecto impide la asignación aunque la autenticación en Entra se haya realizado correctamente.
Administrar y activar Identity Providers
Solo un Super Admin puede administrar un Identity Provider federado. Antes debe haberse verificado al menos un dominio apropiado. En Global Settings > Access Control > Sign-in and Identity > Federated identity providers, mediante Add identity provider se añade Microsoft Entra ID, OpenID Connect o Microsoft AD FS. Los proveedores parcialmente configurados pueden guardarse, pero solo se pueden activar cuando la configuración está completa y es válida.
Para activarlo se selecciona el proveedor terminado y se elige Turn on. A partir de ese momento puede utilizarse para el inicio de sesión federado. En el mismo lugar se pueden editar o eliminar proveedores. Antes de Federated credentials only, cada administrador y usuario afectado debe estar asignado a un dominio verificado y a un proveedor activado; de lo contrario se produce un bloqueo. Por eso, primero se prueba el proveedor con cuentas individuales y conservando una vía alternativa de acceso.
Las instrucciones operativas para proveedores se encuentran en Configurar Microsoft Entra ID como Identity Provider, Configurar OpenID Connect y Okta para Sophos Central y Conectar Microsoft AD FS con Sophos Central.
Los roles siguen siendo decisivos
MFA protege la identidad, pero no limita sus permisos. Super Admin solo se utiliza para cambios del tenant, roles, API y otros cambios de gran alcance. Help Desk, Read-only y Custom Roles reducen el posible daño de un error o una cuenta comprometida.
La asignación específica del producto se explica en Planificar roles y permisos de Sophos Central Endpoint.
Dispositivo MFA perdido y bloqueo
El proceso de recuperación se prueba antes de necesitarlo:
- Utilizar un segundo método registrado.
- Pedir a un Super Admin del tenant que ejecute Reset MFA en el objeto del usuario.
- Introducir en el siguiente inicio de sesión el código de seguridad enviado por Sophos por correo electrónico.
- Registrar dos métodos MFA nuevos.
- Si no hay otro Super Admin disponible, contactar con Sophos Support aportando datos verificables de la cuenta.
Después de la recuperación se eliminan los métodos antiguos, se registran otros nuevos y se revisan los Audit Logs en busca de inicios de sesión o cambios inusuales.
Eliminar la entrada de Sophos directamente en la aplicación Authenticator no elimina el método de Central. Permanece registrado allí, pero ya no genera códigos válidos. Por tanto, el método también debe eliminarse en Central o ser restablecido por un Super Admin. Si se eliminan todos los métodos locales, solo quedan otro método registrado, el restablecimiento por otro Super Admin o la vía verificada mediante Sophos Support.
Restablecer MFA como Super Admin
Solo un Super Admin puede restablecer los registros MFA de otro usuario. La ruta es My Environment > Users & Groups > Users. Allí se abre el nombre de usuario, se selecciona Reset MFA y después nuevamente Reset. Un mensaje de estado en la parte inferior confirma el restablecimiento correcto.
Central envía entonces automáticamente al usuario un correo de verificación con un código de seguridad. En el siguiente inicio de sesión debe introducirse ese código y configurarse MFA por completo. Se comprueban la entrega, la identidad de quien solicita el cambio y el nuevo registro satisfactorio; un simple restablecimiento aún no proporciona un acceso seguro. Si la cuenta propia está bloqueada y no hay otro Super Admin disponible, solo queda la recuperación verificada mediante Sophos Support.
Revisión periódica
Al menos cada trimestre se revisan los administradores, los roles, las credenciales de API, los métodos MFA y las identidades externas. En una salida o un cambio de rol, el acceso a Central no solo se desactiva, sino que también se elimina de los roles de administrador y de los grupos relevantes del IdP.