Seguridad (2FA y acceso de soporte)
Como admin con permiso tenant_settings, podés definir el nivel de exigencia de 2FA para toda la organización desde Configuración → Espacio de trabajo → General → Seguridad, asistir a usuarios que pierden acceso a su 2FA y otorgar acceso temporal al soporte de Nxar.
La guía para usuarios finales (cómo activar 2FA en su cuenta, recuperar password, etc.) vive en Seguridad de tu cuenta.
Modos de aplicación de 2FA
| Modo | Comportamiento |
|---|---|
| Desactivado — cada usuario decide (default) | Cada usuario activa 2FA por su cuenta desde su perfil. Sin prompts. |
| Requerido para una fecha (período de gracia) | Hasta una fecha que vos definís, los usuarios sin 2FA ven el wizard de setup pero pueden “Saltear por ahora”. Pasada esa fecha, el wizard ya no permite skip — tienen que configurar para entrar. |
| Requerido inmediatamente | El próximo login de cualquier usuario sin 2FA lo lleva al wizard sin opción de skip. Locked-out hasta configurar. |
Para una organización ya en marcha, período de gracia con 2-4 semanas es la transición más suave. Da tiempo a que cada usuario descargue una app TOTP sin frenar su trabajo.
Cambiar el modo
- Configuración → Espacio de trabajo → General → Seguridad.
- Elegí el modo en Enforcement de autenticación de dos factores.
- Si elegís período de gracia, configurá la fecha límite (debe ser futura).
- Antes de guardar, vas a ver un aviso con la cantidad de usuarios afectados.
- Save.
Si activás obligatorio sin tener 2FA configurado vos mismo, tu sesión actual sigue activa hasta que el JWT expire (15 min). Al próximo refresh vas a ir al wizard de setup. Activá 2FA en tu propia cuenta antes de cambiar el modo a obligatorio.
Forzar 2FA para usuarios nuevos
Casilla Siempre requerir 2FA para nuevos usuarios, independiente del modo de la organización. Cuando está activado, los usuarios que invites después quedan marcados con 2FA obligatorio individual — al primer login ven el wizard sin skip, sin importar el modo de la organización.
El flag se aplica al invitar al usuario, no de forma retroactiva. Si activás el checkbox y después invitás un usuario, ese usuario lo va a tener. Si lo desactivás, los ya invitados mantienen el flag (mantener consistencia con la decisión que tomaste al invitarlos).
Adopción
La tarjeta Adopción de 2FA muestra cuántos usuarios tienen 2FA activo y cuántos no. Útil para:
- Decidir cuándo pasar de período de gracia a obligatorio sin lockear a nadie.
- Detectar usuarios que vienen postergando la configuración antes del deadline.
Desactivar 2FA de otro usuario
Si un usuario perdió su dispositivo + backup codes + email, vos como admin con manage_users podés rescatarlo:
- Configuración → Acceso y seguridad → Usuarios → [el usuario].
- Click “Desactivar 2FA” y confirmá.
- Avisale al usuario — si la organización está en modo obligatorio, el próximo login de esa persona la va a llevar al wizard de setup automáticamente.
Esto queda registrado en el audit log de la organización. Usalo como último recurso, después de validar la identidad del usuario por un canal confiable (no solo por email del propio usuario, justamente porque puede estar comprometido).
Recomendaciones de rollout
- Antes de exigir 2FA, mandá una comunicación interna explicando qué app usar, cómo instalarla, y a quién pedir ayuda si tienen problemas.
- Activá 2FA en tu propia cuenta primero y en las cuentas de admins. Que los referentes técnicos lo tengan probado.
- Empezá con período de gracia de 2-4 semanas. Te permite avisar y dar tiempo sin que nadie quede afuera.
- Mirá la adopción en la pantalla de seguridad cerca del deadline. Si hay usuarios que no se configuraron, mandales un ping antes del switch.
- Activá el toggle de “forzar para nuevos usuarios” apenas estés cómodo — así no se acumulan cuentas nuevas sin 2FA.
- Pasá a obligatorio cuando la adopción supere el 90%. El 10% restante va a ser forzado al próximo login.
Acceso de soporte Nxar
En la misma pantalla, la tarjeta Acceso de soporte Nxar permite que el equipo de soporte de Nxar entre a tu workspace como uno de tus usuarios para diagnosticar un problema, sin que tengas que compartir credenciales.
- Otorgar acceso de soporte por 1 día, 3 días, 1 semana o 1 mes. Mientras está activo, la tarjeta muestra hasta cuándo.
- Revocar lo corta al instante, incluso si hay una sesión de soporte abierta.
- Sesiones de soporte lista cada sesión (en curso / finalizada) con su horario, para que sepas exactamente cuándo y como quién entraron.
- Durante una sesión de soporte, el usuario suplantado ve un aviso permanente y las acciones sensibles (2FA, tokens de API, este mismo permiso) quedan bloqueadas. Más en Login As.
Sin un acceso vigente, Nxar no puede entrar a tu workspace.
Permission requerido
| Acción | Permission |
|---|---|
| Cambiar modos / fecha / checkbox de 2FA | tenant_settings |
| Otorgar o revocar acceso de soporte | tenant_settings |
| Desactivar 2FA de otro usuario | manage_users |