
Compartir los códigos de Microsoft Authenticator en equipo
Microsoft Authenticator hace dos oficios: una aprobación por notificación no se comparte, un código de seis cifras sí, sin dar el secreto.
Antes de elegir cómo compartir nada, determina cuál de dos cosas distintas usa tu cuenta. Microsoft Authenticator hace las dos, y tienen respuestas opuestas.
Si la conexión produce un aviso en un teléfono que pide copiar un número mostrado en la pantalla, no hay nada que compartir, por diseño, y el remedio está del lado de las identidades. Si produce un código de seis cifras que va descontando en la aplicación, es TOTP corriente, y el remedio es guardar el secreto en un solo sitio mientras tu equipo lee los códigos.
Dos productos en una sola aplicación
Las aprobaciones por notificación afectan a las cuentas de Microsoft profesionales, educativas y personales. La cuenta está registrada en un dispositivo; al conectarse, la aplicación pide a quien lo tiene que apruebe y, desde que la coincidencia de números se ha vuelto la norma, que escriba un número mostrado en la pantalla de conexión. No se muestra ningún código para que otra persona lo retransmita.
Los códigos TOTP afectan a todo lo demás. La aplicación almacena secretos estándar y muestra seis cifras con una cuenta atrás, exactamente como cualquier otra. Todo lo que es cierto del TOTP en otros sitios lo es aquí.
Los equipos se pierden porque ambos viven detrás del mismo icono. Un compañero dice «mándame el código de Authenticator» y, según la cuenta, esa petición es o bien imposible, o bien mala idea, por razones completamente distintas.
Por qué una aprobación por notificación no se comparte
La coincidencia de números eliminó el antiguo rodeo. Cuando la aplicación solo preguntaba «aprobar o rechazar», una persona podía pulsar aprobar mientras un compañero se conectaba desde cualquier sitio, y cualquier atacante en posesión de una contraseña podía bombardear con avisos hasta que alguien aceptara por reflejo. Exigir un número leído en la pantalla ata la aprobación a quien de verdad está mirando la página de conexión.
La consecuencia para un equipo es que el teléfono es el factor. No hay cadena que copiar en una caja fuerte ni código que leer. Alguien puede seguir leyéndote el número para que apruebes su conexión, y eso merece nombrarse como una práctica que no hay que normalizar: pone al depositario de la cuenta en posición de aprobar avisos a petición, que es exactamente el reflejo sobre el que se construyen los ataques reales.
Para esas cuentas, deja pues de buscar un mecanismo de compartición. No lo hay, y su ausencia es la funcionalidad.
Si es una cuenta de Microsoft 365: arregla las identidades
Casi todos los problemas del tipo «todos tenemos que conectarnos a esta cuenta» en Microsoft 365 tienen una respuesta que elimina la conexión compartida. Si los equipos la pasan por alto, es porque esas respuestas parecen cuestiones de facturación.
Cuentas por persona. Cada uno se conecta en su nombre y registra su propio dispositivo en su propio Authenticator. Los administradores conservan un control por usuario, y la pista de auditoría nombra a personas en lugar de una cuenta.
Los buzones compartidos. Un buzón en el que trabajan varias personas no necesita un identificador propio. El acceso se concede a cuentas individuales, cada uno lo abre junto a su propio correo, y no hay contraseña ni segundo factor que distribuir.
El acceso delegado y los grupos. Calendarios, sitios y direcciones de distribución siguen el mismo esquema: se concede a las personas, no a un identificador compartido.
Las cuentas de acceso de emergencia son el único identificador compartido legítimo de este cuadro. La recomendación de Microsoft es conservar una o dos, mantenidas fuera de las políticas habituales para que un bloqueo de administrador siga siendo recuperable. Decidas lo que decidas sobre ellas, trátalas como una excepción documentada, con credenciales bajo precinto y vigilancia, no como el modelo de cómo accede el equipo de marketing a una cuenta.
Si fue un coste de licencia lo que empujó al equipo hacia un identificador compartido, calcula las alternativas antes de aceptarlo: los buzones compartidos y la delegación existen en parte para hacerlo innecesario.
Si es un código TOTP: las tres opciones habituales
Para las cuentas de terceros almacenadas en la aplicación (el registrador de dominios, el proveedor de pago, el panel de cliente), Microsoft Authenticator no es más que una aplicación de autenticación, con las mismas tres opciones que cualquier otra:
- Un acceso por persona en la plataforma, si lo ofrece. Entonces no se comparte nada.
- Una custodia única del secreto, con un acceso por persona a los códigos y un rastro de quién los ha leído.
- Alguien lee el código en voz alta, lo que funciona hasta que está ilocalizable.
Los dilemas se exponen en las mejores formas de gestionar la 2FA de una cuenta compartida, y el mismo terreno para la otra gran aplicación en compartir los códigos de Google Authenticator en equipo. Qué cuentas van en qué cesta: la 2FA de una cuenta compartida: ¿cómo debería abordarla un equipo?.
Diagnosticar lo que tienes
| Al conectarte, ves | Lo que es | Qué hacer |
|---|---|---|
| Un aviso en un teléfono con un número que copiar | Aprobación por notificación en una cuenta de Microsoft | Da a cada uno su propia cuenta; usa buzones compartidos y delegación |
| Un código de seis cifras que descuenta en la aplicación | TOTP para una cuenta de terceros | Una custodia única del secreto, acceso a los códigos por persona |
| Un código enviado por SMS | Repliegue por SMS, no la aplicación | Pasa a TOTP o a un acceso por persona |
| Un aviso aprobable sin ningún número | Una configuración antigua de notificación | Haz que un administrador active la coincidencia de números |
La última línea merece comprobarse. Una aprobación que no pide más que una pulsación es la configuración que volvió eficaz el bombardeo de avisos.
Lo que no hay que hacer
- Restaurar la copia de la aplicación en el teléfono de un compañero. Para las entradas TOTP, eso duplica secretos definitivamente; para las cuentas de Microsoft, ni siquiera funciona como atajo.
- Compartir una cuenta de Microsoft en todo el equipo para que cada uno pueda usar su Authenticator. Eso concentra todos los segundos factores que posees en una sola cuenta, que reclama entonces su propia protección.
- Capturar el código QR de configuración de una cuenta de terceros. Es el secreto en forma visual, y la única forma de recuperarlo es restablecer la 2FA y reinscribir a todo el mundo.
- Desactivar la coincidencia de números para que las aprobaciones circulen más fácilmente. Eso cambia un control real por una comodidad que un acceso por persona proporciona limpiamente.
Dónde se sitúa Share Auth
Solo en la segunda mitad de este artículo. Para las cuentas de terceros que de verdad solo tienen un identificador, el secreto se introduce una vez y se cifra en reposo, los miembros invitados ven el código y su cuenta atrás en lugar del secreto, los permisos son por miembro y por cuenta, y cada consulta aterriza en un registro de accesos.
Es el papel de una aplicación de autenticación compartida, para las cuentas que no se pueden trocear en identidades individuales.
Para las cuentas de Microsoft con aprobación por notificación, no hay nada que podamos guardar. El trabajo, ahí, consiste en dar a cada uno su propia identidad, y es un desenlace mejor que cualquier herramienta de compartición, la nuestra incluida.
Preguntas frecuentes
Para una aprobación por notificación, no: el aviso va al dispositivo registrado y pide a quien lo tiene que copie un número mostrado en la pantalla. Para un código TOTP de seis cifras, técnicamente sí, pero solo copiando el secreto en otro dispositivo, lo que crea un duplicado permanente e irrevocable.
Solo si te lee el número que aparece en su pantalla, lo que equivale a que él se conecte en tu nombre, o tú en el suyo. Funciona, y merece evitarse: anula el control por el que existe el aviso, y acostumbra a la gente a aprobar avisos a petición, que es exactamente el comportamiento con el que cuentan los ataques reales.
En Microsoft 365, usa un buzón compartido o un acceso delegado. Cada uno se conecta en su nombre con su propio segundo factor y abre el buzón compartido junto al suyo. No hay contraseña ni configuración de autenticación aparte que distribuir.
Sí. Almacena secretos TOTP estándar como cualquier aplicación de autenticación, y esas cuentas tienen exactamente el mismo problema de compartición que en otros sitios. Las respuestas propias de Microsoft de este artículo no se les aplican.
No. Para las entradas TOTP, eso copia secretos, definitivamente y sin posibilidad de contarlos. Para las conexiones a una cuenta de Microsoft, la aplicación restaurada debe verificarse de nuevo ante la cuenta de todos modos: tampoco es un atajo.
Sigue leyendo · Aplicaciones de autenticación
Compartir los códigos de Google Authenticator en equipoGuía
Google Authenticator no tiene función de compartir ni noción de equipo. Las tres opciones que funcionan, y cómo sacar de ahí una cuenta compartida.
¿Es seguro compartir un código QR 2FA?
No, y lo más útil es saber por qué: quién ve un código QR compartido, qué puede hacer con él, y si una filtración merece un restablecimiento.
¿Se puede compartir un código QR de Google Authenticator?
Sí, y funciona: el código QR es el secreto. Qué contiene la imagen, qué puede hacer el segundo teléfono y qué registra el proveedor.