Pide tu presupuesto ya!
16th December 2025
Specops Secure Access aborda una necesidad clave para muchas organizaciones: habilitar la autenticación multifactor (MFA) para Windows en entornos Active Directory. La solución está diseñada para fortalecer la seguridad del acceso, particularmente para estaciones de trabajo, servidores y conexiones VPN.
Esta nueva solución de Software Specopsuna empresa de Outpost24, permite a los usuarios de Active Directory beneficiarse de MFA en múltiples escenarios:
Además de su contraseña, los usuarios deben proporcionar un segundo factor de autenticación, que puede incluir:

En este artículo, lo guiaremos a través de la implementación de esta solución y su uso diario desde la perspectiva del usuario final.
El despliegue de Acceso seguro a Specops (SSA) se basa en los mismos componentes principales que otras soluciones de este proveedor, como Specops uReset:
Si ya utiliza las soluciones de Specops, la integración de este nuevo producto requiere poco esfuerzo técnico adicional más allá de la inversión financiera. Los componentes necesarios ya están instalados (aunque es posible que se requiera una actualización dependiendo de su versión actual).
Nota: Aunque la solución aprovecha la nube, los datos confidenciales se almacenan localmente en Active Directory y permanecen cifrados.
Más allá de los componentes mencionados anteriormente, configurar Specops Secure Access requiere definir dos Políticas de grupo:
Esto significa que un usuario puede iniciar sesión en una máquina sin MFA si ese dispositivo no está dentro del alcance del GPO. Sin embargo, MFA se vuelve obligatorio si la máquina es objetivo del GPO Specops Secure Access. Tenga en cuenta que una vez que el GPO se aplica a una máquina, todos los usuarios (excepto las cuentas locales) deben autenticarse mediante MFA. Specops planea brindar más flexibilidad en este punto en una actualización futura.
El primer GPO, aquí denominado “Specops-Secure-Access-Usuarios-MFA”solo se utiliza para dirigirse a los usuarios que necesitan registrarse en MFA. No es necesario configurar ningún parámetro dentro de este GPO.
El segundo GPO, aquí denominado “Specops-Secure-Access-Computers-MFA“, se utiliza para configurar el comportamiento de Specops Secure Access, específicamente, cómo se aplica MFA en las máquinas. Las plantillas administrativas deben integrarse en Active Directory para poder acceder a las nuevas configuraciones de políticas necesarias para configurar la solución.
Esta sección cubre la implementación de SSA en un entorno de Active Directory para habilitar MFA para inicios de sesión de Windows y conexiones de Escritorio remoto (RDP). Suponemos que Gatekeeper ya se ha implementado en un servidor, ya que la instalación de este componente es sencilla y se realiza mediante un ejecutable proporcionado por el proveedor.
Para configurar MFA para Windows, navegue hasta el “MFA para Windows” sección en la consola Gatekeeper. La tarea principal aquí es seleccionar el GPO dirigido a los usuarios que deben protegerse con MFA. La segunda entrada visible en la captura de pantalla siguiente, que hace referencia a NPS, se utiliza para la autenticación de VPN a través de NPS.
Para este tutorial, seleccionamos solo un GPO.
La siguiente etapa de la configuración se realiza tanto a través de Group Policy como de la consola de Cloud. En el portal Specops Cloud, nuestra Política de grupo está sincronizada correctamente. Debes hacer clic en “Configurar” para definir qué métodos de autenticación están permitidos para el segundo factor.
Tú decides qué métodos quieres autorizar. Al configurar MFA para sus cuentas, los usuarios podrán elegir entre estos métodos. Hay cinco opciones disponibles: Microsoft Authenticator, Mobile Code (SMS), Specops ID (código TOTP o datos biométricos), Google Authenticator y YubiKey (llave de seguridad física).
En esta configuración, el requisito de inscripción se establece en 1 estrellay cada método vale 1 estrella. Esto significa que un usuario puede registrarse con un solo método para completar su configuración de MFA. Si desea que los usuarios configuren al menos dos métodos, debe aumentar el peso requerido para 2 estrellasPor ejemplo.
Nota: Si desea utilizar una YubiKey para MFA, debe crear una clave API en el portal de Yubico. MFA en línea no requiere configurar la autenticación con tarjeta inteligente.
El último paso en la interfaz de la nube es crear una clave API. Asegúrese de registrar esta información cuidadosamente, ya que será necesario ingresarla en el GPO.
Ahora configuraremos la Política de grupo llamada “Specops-Secure-Access-Computers-MFA”que está destinado a ser aplicado a máquinas con Windows. Los ajustes de configuración de SSA se pueden encontrar en la siguiente ubicación:
Configuración del equipo > Políticas > Plantillas administrativas > Cliente Specops > Specops MFA para Windows
Debemos comenzar configurando el ajuste denominado “Configuración de la API de autenticación de Specops” para especificar la URL de API y la clave de API. Estos detalles se obtuvieron anteriormente del portal Cloud.
A continuación, habilite la configuración “Habilitar MFA para inicios de sesión locales” para aplicar MFA en el inicio de sesión de Windows. Tenga en cuenta que esto no habilita MFA para iniciar sesión con cuentas de usuarios locales, sino solo para cuentas de usuarios de Active Directory.
Si planea habilitar MFA para conexiones de Escritorio remoto, debe habilitar la configuración “Habilite MFA para inicios de sesión remotos”.
Specops Secure Access es un servicio MFA en línea, lo que significa que hay comunicaciones entre su máquina (a través del Cliente Specops), Active Directory y Specops Cloud. Sin embargo, la aplicación también admite MFA sin conexión, lo que resulta especialmente útil para usuarios de dispositivos móviles. En este caso, debe especificar qué método está permitido, con ID de Specops siendo la opción por defecto. También puede optar por permitir o no permitir MFA sin conexión mediante el “Permitir autenticación sin conexión” configuración.
¡Ya hemos completado la configuración! Hay configuraciones adicionales disponibles, incluidas opciones para:
¡La configuración de la Política de grupo ya está completa! Por supuesto, ambos GPO deben estar vinculados a unidades organizativas en Active Directory.
La configuración está lista, pero aún falta un elemento: el cliente Specops debe estar instalado en las máquinas donde se utilizará MFA. Si está utilizando MFA en un servidor a través de Escritorio remoto (por ejemplo, en un entorno RDS), el cliente debe estar instalado en los servidores (no es necesario en el dispositivo cliente, a menos que también se aplique MFA local).
La instalación es sencilla pero implica dos pasos, ya que se deben instalar tres componentes:
Los paquetes MSI están disponibles para los administradores para simplificar la implementación a gran escala en varias máquinas.
No se requiere configuración, la instalación por sí sola es suficiente, ya que todas las configuraciones se envían a través del GPO.
¡Es hora de ver MFA para Windows en acción! Para cada usuario, el primer paso es completar la inscripción en MFA. Se pueden aplicar excepciones si sus usuarios ya se han inscrito en Specops uReset (restablecimiento de contraseña de AD de autoservicio), ya que los factores de autenticación se comparten entre las dos soluciones.
La próxima vez que un usuario inicie sesión en su sesión de Windows, el Acceso seguro a Specops Aparecerá la ventana. Luego el usuario debe hacer clic en el “Registro” botón para completar su inscripción en MFA.
El usuario deberá elegir un factor de autenticación de los autorizados por el administrador. El proceso es sencillo y sólo lleva unos segundos, siempre que el usuario ya tenga instalada una aplicación TOTP en su teléfono inteligente (o una YubiKey).
Cuando el usuario inicia sesión en su sesión de Windows, después de ingresar su contraseña, se le pedirá que complete la autenticación MFA. La siguiente imagen muestra la solicitud de autenticación en el teléfono inteligente (izquierda) y la notificación mostrada en la PC (derecha).

En el teléfono inteligente, utilizando la aplicación Specops ID, el usuario simplemente escanea su huella digital: de manera simple, efectiva y segura. Luego se abre la sesión del usuario en la computadora.
Si el mismo usuario se conecta a un servidor remoto a través de Escritorio remoto, debe verificar una vez más su identidad tanto con su contraseña como con MFA (siempre que el servidor remoto esté dentro del alcance de la política de MFA).
La aplicación Specops ID puede almacenar varias cuentas de usuario. El “Código sin conexión” La sección muestra los códigos TOTP para su máquina (o para las máquinas en las que inició sesión anteriormente).
Tenga en cuenta que cada inicio de sesión de MFA se registra. Esta información está disponible en el “Informe” sección del portal Specops. Los datos se pueden exportar manualmente. Specops también está trabajando para agregar una función para facilitar la integración con SIEM u otras aplicaciones de terceros.
Después de leer este artículo, ahora tiene una descripción general sólida de cómo el nuevo Acceso seguro a Specops La solución funciona. Su implementación es técnicamente sencilla y se basa en componentes de Specops que han sido probados durante años (Gatekeeper, Specops Client, Cloud Console, etc.). Para las organizaciones que utilizan Active Directory, ¡MFA para Windows ahora está a su alcance!
Leave a comment