Las mejores formas de gestionar la 2FA de una cuenta compartida

Cinco formas de hacer funcionar la 2FA en una cuenta compartida, comparadas por puesta en marcha, coste, trabajo a distancia y salidas.

No hay una única mejor forma, y cualquier artículo que señale una está vendiendo algo. Hay cinco enfoques que funcionan, y el que conviene depende de tres cosas: si la plataforma ofrece acceso por persona, si tu equipo comparte una sala y si hay algo automatizado que deba conectarse.

Cada uno viene con la situación a la que se ajusta, y después bastan tres preguntas para decidir.

Las cinco opciones

1. Un acceso por persona en la propia plataforma

Algunas plataformas permiten añadir a la gente individualmente sobre el mismo recurso: consolas cloud con cuentas de usuario, plataformas publicitarias y business managers, proveedores de pago con miembros de equipo. Cada persona se conecta en su nombre y configura su propio segundo factor.

Puntos fuertes: todos. No hay secreto compartido, la pista de auditoría es la de la plataforma, y quitar a alguien es un clic en una pantalla pensada para eso.

Dónde se rompe: no existe en los planes que un equipo pequeño puede pagar, para buena parte de las herramientas que usa. La comprobación lleva cinco minutos por cuenta y merece hacerse antes que nada.

Ideal para: todas las cuentas que lo permitan. No es un compromiso, es la ausencia del problema.

2. Una caja fuerte que comparte los códigos, no los secretos

El secreto lo introduce una vez la persona que administra la cuenta y se guarda cifrado. Quienes reciben acceso ven el código de seis cifras vigente y su cuenta atrás. Nunca ven la cadena que hay detrás, así que no pueden inscribir su propia aplicación ni llevarse la cuenta al marcharse.

Puntos fuertes: la disponibilidad sin las copias. El acceso es una lista que se modifica, no un secreto que no se puede reclamar, y las consultas pueden registrarse en el momento en que ocurren.

Dónde se rompe: es una herramienta más que mantener, y solo tiene sentido para cuentas que de verdad tienen un único identificador. Usarla para algo que entra en la opción 1 es trabajo para nada.

Ideal para: equipos repartidos, agencias con cuentas de clientes y quien tenga una lista de salida más larga que tres cuentas.

3. Una entrada compartida del gestor de contraseñas con el secreto TOTP

El equipo ya tiene una caja fuerte, así que el secreto se guarda allí junto a la contraseña. El cliente de cada persona genera los códigos localmente desde la entrada compartida.

Puntos fuertes: el coste y la costumbre. Nada nuevo que comprar, nadie a quien formar, y mantiene el secreto fuera de las conversaciones.

Dónde se rompe: los dos factores acaban en un mismo contenedor, así que una sola cuenta de la caja fuerte comprometida entrega la contraseña y los códigos. El acceso suele ser todo o nada por entrada, y el registro anota por lo general la apertura de una entrada, no el inicio de sesión que usó un código. Si tu caja fuerte sabe restringir el acceso entrada por entrada y separar ambos factores, usa esa posibilidad: cierra casi toda la brecha.

Ideal para: dos o tres personas, pocas cuentas, todo el mundo con continuidad.

4. Un dispositivo dedicado

Un teléfono barato lleva la aplicación de autenticación de las cuentas compartidas y vive en la oficina, idealmente con los códigos de recuperación impresos.

Puntos fuertes: mantener los secretos fuera de los dispositivos personales, y ser trivial de explicar a un equipo no técnico.

Dónde se rompe: exige presencia física, lo que lo descarta para el trabajo a distancia, y no registra nada. Cualquier código pudo leerlo quien pasara por allí.

Ideal para: un equipo en una misma sede, o como dispositivo de emergencia detrás de una de las opciones anteriores.

5. Una persona los guarda

La opción por defecto, la que se instala sola: una persona instala la aplicación y lee los códigos cuando se los piden.

Puntos fuertes: ninguno, estructuralmente, aunque no cuesta nada y funciona muy bien durante mucho tiempo en un equipo de dos.

Dónde se rompe: esa persona se convierte en una dependencia, con vacaciones, reuniones y un teléfono que puede perderse. Si se va sin transmitir nada, la cuenta hay que recuperarla ante el proveedor en vez de abrirla.

Ideal para: una solución provisional que hayas decidido que lo es.

Una al lado de otra

Puesta en marchaCosteEquipo a distanciaDistribuye el secretoQuitar a una persona
Acceso por persona en la plataformaUna tarde, una vezSuele ir incluidoSíNoUn clic
Caja fuerte que comparte códigosMinutos por cuentaPor miembroSíNoRetirar el acceso
Secreto en una entrada compartidaMinutos por cuentaYa pagadoSíSí, a todos los que tienen la entradaRestablecer la 2FA, reinscribir
Dispositivo dedicadoUna horaUn teléfonoNoNoNada que retirar
Una persona depositariaNingunaCeroMás o menosNoNada que retirar

La columna que decide la mayoría de los casos es la cuarta. Todo lo que distribuye el secreto encarece la quinta columna, y es la quinta columna la que afrontas el día en que alguien se va.

La que conviene a tu equipo

Dos o tres personas, una sola sala, ninguna salida a la vista. Una entrada compartida en la caja fuerte, o el dispositivo dedicado si las cuentas son sensibles. No construyas más grande de lo necesario.

Un equipo repartido. Las opciones 4 y 5 caen por la disponibilidad. Comprueba la opción 1 cuenta por cuenta y haz funcionar el resto con la opción 2.

Una agencia con cuentas de clientes. La opción 1 rara vez sobrevive al contacto con un cliente que no va a reestructurar sus accesos, y la rotación de los equipos encarece la opción 3: cada salida obliga a restablecer la 2FA en todos los clientes. La opción 2 está hecha para esa forma.

Un equipo cuyos scripts o CI se conectan. Lo que guarda el secreto debería poder entregar un código a tus herramientas bajo demanda, para que el secreto siga en el servidor. Eso lleva a la opción 1 con un usuario de máquina cuando es posible, y a la opción 2 en caso contrario.

Una empresa con SSO en la mayoría de las herramientas. Úsalo, y asume que el registrador de dominios, las cuentas en manos de clientes y los SaaS en plan de entrada quedarán fuera. Esa lista corta es todo el trabajo.

Tres preguntas que deciden

  1. ¿Me permite la plataforma añadir a esta persona individualmente? Si es así, párate aquí y hazlo.
  2. ¿Alguien necesitará un código sin estar en el mismo edificio que el dispositivo? Si es así, las opciones 4 y 5 quedan descartadas.
  3. ¿Cuántas cuentas tendría que restablecer si alguien se fuera mañana? Si la respuesta pasa de dos o tres, necesitas un acceso revocable en lugar de un secreto que has distribuido.

El camino de decisión completo, tipo de cuenta por tipo de cuenta, está en la 2FA de una cuenta compartida: ¿cómo debería abordarla un equipo?.

Lo que hay que evitar sea cual sea la opción

  • Compartir el código QR de configuración. Es el secreto en forma visual. Sus copias no se pueden contar, y la única forma de recuperarlo es restablecer la 2FA y volver a inscribir a todo el mundo. Por qué es peor de lo que parece: compartir códigos TOTP sin compartir el secreto.
  • Los códigos de recuperación como método de trabajo diario. Son de un solo uso y limitados, y nadie puede decir quién consumió cuál. Guárdalos con el secreto, como medida de urgencia.
  • Guardar la única copia de un código de recuperación en la cuenta que recupera. Un bucle que se cierra en el peor momento.
  • Dejar la elección implícita. La opción 5 es lo que pasa cuando nadie decide.

Dónde se sitúa Share Auth

Share Auth es la opción 2. Las cuentas se añaden una vez, los miembros invitados ven códigos en lugar de secretos, los permisos se ajustan miembro a miembro, y cada consulta queda en un registro de accesos. Quitar a alguien retira su acceso en todas partes de una vez.

Es la forma que adopta una aplicación de autenticación compartida: una caja fuerte para el equipo, códigos para las personas, secretos para nadie.

La lista de arriba merece leerse como un orden de preferencia y no como un menú: si la opción 1 cubre una cuenta, esa cuenta no pinta nada en una caja fuerte compartida, incluida la nuestra.

Preguntas frecuentes

Para la mayoría de los equipos, una caja fuerte que muestre los códigos sin exponer el secreto: es la única opción que sobrevive a las altas y las bajas sin reconfigurar nada. Antes de eso, comprueba si la plataforma ofrece acceso por persona, porque eso elimina el identificador compartido en lugar de gestionarlo.

Sigue leyendo · Compartir códigos en equipo

7 min de lectura

¿Pueden varias personas usar el mismo TOTP?

Sí, técnicamente: varios dispositivos con el mismo secreto generan el mismo código. Lo que pasa de verdad entre dos, y lo que cuesta.