Saltar al contenido principal

Fase 1: Infraestructura y autenticación

Tiempo estimado: ~4 horas
Responsable: Administrador del servidor, administrador de LDAP, administrador de IdP/SSO
Resultado: Los usuarios pueden autenticarse con las credenciales corporativas; se aplican las políticas de seguridad globales.


1.1 Configurar la integración con LDAP / Active Directory

La integración con LDAP permite a los usuarios iniciar sesión en Passwork con sus credenciales de dominio y posibilita la importación automática de listas de usuarios y grupos de seguridad desde Active Directory.

Añadir un servidor LDAP

  1. En Passwork, vaya a Configuración y usuarios → Configuración LDAP.
  2. Haga clic en Añadir servidor e introduzca los parámetros de conexión del servidor LDAP.
Página de configuración de LDAP
Añadir servidor LDAP: parámetros de conexión

Parámetros obligatorios:

ParámetroDescripción
Dirección del servidorNombre de host o IP del servidor LDAP (p. ej., ldap://dc.corp.local o ldaps://dc.corp.local:636)
Puerto389 para LDAP, 636 para LDAPS
Bind DNNombre distinguido de la cuenta de servicio
Contraseña de bindContraseña de la cuenta de servicio
Base DNNombre distinguido raíz para la búsqueda de usuarios y grupos

Para LDAPS (LDAP cifrado sobre TLS), consulte Configuración de LDAPS.

Configurar la sincronización de usuarios

Después de añadir el servidor, configure qué atributos de usuario se corresponden con los campos de Passwork y defina el filtro DN para acotar qué usuarios se importan.

Consulte Usuarios LDAP y Filtros DN para obtener instrucciones detalladas.

Vincular grupos de seguridad LDAP con grupos de Passwork

Asocie los grupos de seguridad de Active Directory con los grupos de Passwork para que la pertenencia a los grupos se mantenga automáticamente.

Consulte Grupos LDAP y Sincronización LDAP.

Probar la conexión LDAP

Tras la configuración, ejecute una prueba de autorización para verificar la conexión y confirmar que un usuario de prueba puede autenticarse.

Prueba de autorización LDAP: introducir credenciales de prueba
Prueba de autorización LDAP: resultado

Consulte Prueba de autorización LDAP.


1.2 Configurar el SSO (inicio de sesión único)

La integración con SSO permite a los usuarios iniciar sesión en Passwork utilizando su sesión existente del proveedor de identidad, sin necesidad de una contraseña de Passwork independiente.

Passwork es compatible con SAML 2.0 y OIDC. Los proveedores de identidad compatibles incluyen:

  • Microsoft Entra ID (Azure AD)
  • AD FS
  • Keycloak
  • Cualquier IdP compatible con SAML 2.0 u OIDC

Pasos de configuración del SSO (descripción general)

  1. Cree una aplicación SAML u OIDC en su proveedor de identidad para Passwork.
  2. En Passwork, vaya a Configuración y usuarios → Configuración SSO.
  3. Introduzca los metadatos del IdP o las URL de los endpoints y las credenciales del cliente.
  4. Configure el SSO como método de inicio de sesión prioritario si es necesario.
Página de configuración de SSO

Para instrucciones específicas de cada proveedor:

Cloud frente a on-premise

En las instancias alojadas en la nube, la URL de retorno del SSO (URL del Assertion Consumer Service) la proporciona Passwork durante el aprovisionamiento del tenant. En las instalaciones on-premise, se basa en el valor de APP_URL que haya configurado.


1.3 Configurar las políticas de autenticación globales

Las políticas de autenticación globales se aplican a todos los usuarios de la instancia de Passwork. Configúrelas antes de invitar a los usuarios.

Vaya a Configuración y usuarios → Configuración del sistema → Autorización y seguridad.

Configuración del sistema: autorización y seguridad

Autenticación de dos factores obligatoria

Active el interruptor Requerir 2FA para que la autenticación de dos factores sea obligatoria para todos los usuarios. Cuando se aplica, se solicita a los usuarios que configuren la 2FA en su siguiente inicio de sesión antes de poder acceder a cualquier bóveda.

Política de bloqueo de cuentas

Configure el número máximo de intentos de autenticación fallidos antes de que se bloquee una cuenta. Una cuenta bloqueada requiere la intervención del administrador para desbloquearla.

Configuración recomendada: 5 intentos fallidos, duración del bloqueo de 15 minutos o hasta el desbloqueo manual.

Gestión de sesiones

Establezca el tiempo de espera de la sesión (cierre de sesión automático tras la inactividad) y la duración máxima de la sesión. Para organizaciones que manejan datos confidenciales, se recomienda un tiempo de espera de sesión de 30 a 60 minutos.

Política de complejidad de la contraseña maestra

Si el cifrado del lado del cliente está activado, configure los requisitos mínimos de complejidad de la contraseña maestra: longitud mínima y clases de caracteres obligatorias.

Consulte Cifrado del lado del cliente para obtener información sobre cómo activar y gestionar el cifrado del lado del cliente.

1.4 Configurar las notificaciones por correo electrónico (SMTP)

El correo electrónico es necesario para el envío de invitaciones, las notificaciones de restablecimiento de contraseña y las alertas de seguridad. Configure el SMTP antes de invitar a cualquier usuario; sin él, los correos de invitación no se entregarán.

Vaya a Configuración → Configuración del sistema → Configuración del servicio de correo electrónico.

Configuración de notificaciones por correo electrónico: configuración manual

Opciones de configuración

Passwork admite dos métodos de configuración de correo electrónico:

Configuración manual: especifique directamente el host del servidor SMTP, el puerto, el cifrado (TLS/STARTTLS), el nombre de usuario y la contraseña. Utilícela para relés SMTP internos (Exchange, Postfix) o servicios SMTP en la nube (SendGrid, Amazon SES, Mailgun).

DSN (nombre de origen de datos): se configura mediante una cadena de conexión. Adecuado para implementaciones automatizadas.

Para obtener instrucciones de configuración detalladas por plataforma:

Probar la entrega de correo electrónico

Después de guardar la configuración, envíe un correo de prueba desde Configuración → Configuración del sistema → Configuración del servicio de correo electrónico para verificar que los mensajes se entregan y no son bloqueados por los filtros de spam.

tip

Compruebe el registro SPF del dominio del remitente y asegúrese de que el relé SMTP esté autorizado a enviar en nombre de su dirección APP_SENDER_EMAIL. Que los correos de invitación acaben en la carpeta de spam es una de las causas más comunes de las bajas tasas de activación de usuarios.


Criterios de finalización de la Fase 1

  • Autenticación LDAP o SSO probada correctamente con al menos un usuario
  • Política de 2FA obligatoria configurada (activada o aplazada explícitamente)
  • Política de bloqueo de cuentas configurada
  • Tiempo de espera de sesión configurado
  • SMTP configurado y correo de prueba entregado correctamente
  • Un usuario de prueba puede iniciar sesión con las credenciales corporativas y acceder a Passwork

Continúe con la Fase 2: Estructura y roles.