Política de seguridad de la organización
Cada organización puede fijar sus propias reglas de inicio de sesión: cuánto tiempo siguen con la sesión iniciada sus miembros, cada cuánto vuelven a iniciar sesión los miembros con autenticación de dos factores (2FA) y si hace falta un segundo factor para ver las plantas de la organización. Hay un único conjunto de reglas por organización, y lo fijan sus Administradores y Moderadores en la pestaña Seguridad de la organización. Donde una organización no fija nada, se aplican los valores predeterminados de la plataforma Mirox.
Esta página explica las reglas. Para los pasos, consulta la guía Configurar la política de seguridad de tu organización.
La pestaña Seguridad
La pestaña Seguridad de la página de la organización tiene tres tarjetas:
| Tarjeta | Qué fijas en ella |
|---|---|
| Autenticación de dos factores | Si hace falta un segundo factor para ver las plantas de tu organización, y desde qué fecha. |
| Aplicación web | Duración de la sesión: cuánto dura un inicio de sesión en el navegador. Intervalo de reverificación 2FA: pasado cuánto tiempo vuelven a iniciar sesión las cuentas con 2FA. |
| Aplicación móvil | Los mismos dos campos para la aplicación móvil. |
Cada valor se puede dejar en Valor de la plataforma. En ese caso Mirox usa el valor predeterminado de la tabla de más abajo.
Quién puede editar la política
- El Administrador y el Moderador de la organización ven la pestaña Seguridad y cambian las reglas.
- Los demás roles de organización — Asset Manager (Technical), Asset Manager (Commercial), Miembro y Externo — no ven la pestaña.
- Desactivar la exigencia de 2FA, o retrasar su inicio a una fecha posterior, requiere además tener 2FA en tu propia cuenta.
Cada cambio queda registrado en la actividad de la organización, consulta Trazabilidad.
Valores predeterminados de la plataforma
Estos valores se aplican a una organización que no ha fijado nada, y a los usuarios que no pertenecen a ninguna organización:
| Ajuste | Aplicación web | Aplicación móvil |
|---|---|---|
| Duración del inicio de sesión (Duración de la sesión) | 1 año (el máximo posible) | 1 año (el máximo posible) |
| Intervalo de reverificación 2FA (solo cuentas con 2FA) | Ninguno | Ninguno |
| Exigir 2FA para acceder a las plantas | Desactivado | Desactivado |
Con estos valores predeterminados, un inicio de sesión termina solo cuando se cumple su año, y a las cuentas con 2FA no se les pide volver a iniciar sesión antes. Una organización que quiera reglas más estrictas guarda valores más cortos en su pestaña Seguridad; se aplican a sus miembros desde ese momento, consulta Cuando cambias las reglas.
La exigencia de 2FA es un único ajuste para toda la organización. No se fija por aplicación. Ningún inicio de sesión dura más de un año.
Qué regla se aplica a quién
Los dos tipos de reglas siguen a organizaciones distintas:
| Regla | La decide |
|---|---|
| Duración del inicio de sesión e intervalo de reverificación 2FA | La organización a la que perteneces |
| Exigencia de 2FA para acceder a las plantas | La organización propietaria de la planta |
Así, tu propia organización decide cuánto tiempo sigues con la sesión iniciada. El propietario de una planta decide si necesitas un segundo factor para ver esa planta. Las reglas sobre la duración del inicio de sesión nunca se trasladan a los usuarios de un socio de cooperación.
Duración del inicio de sesión
La duración del inicio de sesión es el tiempo tras el cual un miembro vuelve a iniciar sesión. En las tarjetas es el campo Duración de la sesión. Se fija por separado para la aplicación web y para la aplicación móvil.
- Se aplica a cada miembro de tu organización, desde el momento en que se une a ella.
- Cuenta por cada inicio de sesión. Cada navegador y cada teléfono tiene su propio tiempo.
- Cuando se acaba el tiempo, se cierra la sesión del miembro y este vuelve a iniciarla: con la contraseña, más el código o la passkey si la cuenta tiene 2FA.
Reverificación de 2FA
El intervalo de reverificación se aplica a las cuentas con un segundo factor: una aplicación de autenticación (TOTP) o un passkey. La sesión de una cuenta así se cierra un tiempo determinado después de la última vez que demostró su segundo factor en ese inicio de sesión, y la cuenta vuelve a iniciar sesión con contraseña y código o passkey.
- Se fija por separado para la aplicación web y para la aplicación móvil. De forma predeterminada no hay reverificación, consulta Valores predeterminados de la plataforma: el valor solo surte efecto cuando tu organización fija un intervalo, por ejemplo 7 días.
- A un miembro nunca se le pide un código en mitad de su trabajo. El código se pide al iniciar sesión, como siempre.
- Un intervalo de reverificación más largo que la duración del inicio de sesión no tiene efecto, porque el inicio de sesión termina antes.
- Este valor no afecta a las cuentas sin 2FA.
Un segundo factor solo protege una cuenta si se presenta con regularidad. La reverificación garantiza que un navegador que se ha quedado con la sesión iniciada no pueda usarse durante semanas sin el código.
Exigir 2FA
De forma predeterminada, la 2FA es opcional: cada usuario decide para su propia cuenta. Con Exigir 2FA para acceder a las plantas, tu organización convierte el segundo factor en una condición para ver sus plantas. Un segundo factor es una aplicación de autenticación (TOTP) o una passkey; ambas cuentan, y a un miembro le basta con una de ellas.
Primero lo anuncias. Eliges una fecha de inicio. El valor predeterminado es dentro de 7 días, y debe ser al menos dentro de 24 horas, para que todos tengan tiempo de configurar la 2FA. Hasta esa fecha no cambia nada. La pestaña Seguridad muestra cuántos de tus miembros siguen sin segundo factor.
A partir de la fecha de inicio, un usuario sin segundo factor deja de ver las plantas de tu organización:
- ni en listas y paneles,
- ni en las páginas de las plantas,
- ni a través del proxy de dispositivos de la planta,
- ni en las exportaciones ni en Grafana. Grafana se actualiza en aproximadamente una hora, tanto cuando la regla empieza como después de que el usuario active la 2FA.
Lo que no ocurre:
- No se cierra la sesión de nadie. El usuario sigue con la sesión iniciada.
- El perfil, los ajustes y las páginas de la organización siguen funcionando, para que el usuario pueda configurar la 2FA.
- Un aviso en la cabecera indica al usuario que active la 2FA.
- En cuanto el usuario activa la 2FA, las plantas vuelven a aparecer.
- Las plantas de otras organizaciones no se ven afectadas.
Socios de cooperación. La regla pertenece a la organización propietaria de la planta. Por eso se aplica también a los usuarios de tus socios de cooperación en tus plantas, y a tus usuarios en las plantas de un socio que exige 2FA. La lista de cooperaciones muestra si un socio exige 2FA. Consulta Restricciones de cooperación.
Desactivarla. Para desactivar la exigencia o retrasar su inicio a una fecha posterior, necesitas 2FA en tu propia cuenta.
Soporte de Mirox
Los administradores de la plataforma Mirox (el soporte de Mirox) no están sujetos a la exigencia de 2FA de una organización.
Aplicación móvil
La aplicación móvil tiene su propia tarjeta, porque un teléfono se usa de forma distinta a un navegador.
- Los valores predeterminados son los mismos que en la aplicación web, consulta Valores predeterminados de la plataforma: un año, y sin reverificación 2FA.
- Un año es la duración máxima de un inicio de sesión. Puedes elegir una más corta.
- El intervalo de reverificación 2FA se aplica a las cuentas con 2FA (aplicación de autenticación o passkey), igual que en la aplicación web.
- Cuando se acaba el tiempo, la app muestra la pantalla de inicio de sesión y el usuario vuelve a iniciar sesión.
- Las notificaciones de alarma siguen llegando al teléfono, también mientras la app espera un nuevo inicio de sesión.
Cuando cambias las reglas
Puedes cambiar las reglas en cualquier momento. Los inicios de sesión que ya están en curso siguen las reglas nuevas. Esto incluye el tuyo.
| Cambio | Qué ocurre con los inicios de sesión en curso |
|---|---|
| Más estricto (duración del inicio de sesión más corta o intervalo de reverificación más corto) | Los inicios de sesión que ahora son demasiado antiguos terminan poco después del cambio, entre unos 10 y 70 minutos. Las pestañas abiertas del navegador muestran antes un aviso. |
| Más laxo (valores más largos) | Los inicios de sesión simplemente duran más. Nadie tiene que volver a iniciar sesión. |
Antes de guardar un valor más estricto, la pestaña muestra cuántos inicios de sesión y cuántas personas terminarán por ello, incluido el tuyo. Después de guardar, indica cuándo termina el primero y el último de ellos.
Avisa a tu equipo antes de endurecer las reglas
Una regla más estricta puede cerrar la sesión de muchos compañeros en la misma hora. El texto de un formulario que no se guardó se pierde cuando termina un inicio de sesión. Anuncia el cambio, o hazlo fuera del horario de trabajo.
Qué ven los miembros
Cuando termina un inicio de sesión: en el navegador, durante las últimas 24 horas aparece una cuenta atrás en la cabecera. Poco antes del final, Mirox avisa al usuario. Después aparece la página de inicio de sesión con una frase que explica el motivo, y tras iniciar sesión el usuario vuelve a la página en la que estaba. Los detalles están en Qué ves cuando termina un inicio de sesión.
Con una duración del inicio de sesión o un intervalo de reverificación de menos de 24 horas, los miembros ven esa cuenta atrás todo el tiempo.
Cuando una exigencia de 2FA oculta plantas: el usuario sigue con la sesión iniciada y ve en la cabecera un aviso que lleva a la configuración de la 2FA. Consulta Configurar la autenticación de dos factores.
Lo que la política no afecta
La política cubre el inicio de sesión en la aplicación web de Mirox y en la aplicación móvil. No toca lo siguiente:
- Tokens de API — Los tokens están hechos para la automatización. Nunca se les pide un segundo factor y las reglas sobre la duración del inicio de sesión no los finalizan. Siguen funcionando. Una regla: un usuario sin segundo factor no puede crear un token de API nuevo mientras su propia organización exija 2FA.
- Conexiones VPN — La VPN se basa en un certificado. No depende ni de un inicio de sesión ni de la 2FA. Guarda el certificado en un lugar seguro.
- Notificaciones de alarma — Se entregan siempre por los canales que el usuario ha configurado: correo electrónico, push, Telegram y webhook. Esto vale también para las plantas que la exigencia de 2FA oculta a un usuario.
- El registro de contenedores — Los administradores de la plataforma Mirox inician sesión en el registro de contenedores por una vía de acceso aparte, con su propia protección. No cambia.
Dos cosas siguen al usuario con la sesión iniciada en lugar de quedar al margen:
- El asistente de IA de la aplicación actúa en nombre del usuario que tiene la sesión iniciada. Ve lo que ese usuario puede ver, así que no las plantas ocultas por una exigencia de 2FA, y se detiene cuando termina el inicio de sesión del usuario. Las herramientas externas que se conectan con un token de API siguen la regla de los tokens de API descrita arriba.
- El proxy de dispositivos requiere siempre 2FA en la cuenta y un inicio de sesión vigente, diga lo que diga la política de la organización. Consulta Proxy.
Trazabilidad
Cada cambio en la política aparece en la actividad de la organización como Política de seguridad actualizada, con quién lo hizo, cuándo, y los valores antiguos y nuevos. Consulta Actividad y registro de auditoría.
Funciones relacionadas
- Configurar la política de seguridad de tu organización — los pasos en la pestaña Seguridad
- Autenticación — inicio de sesión, 2FA, cuánto dura un inicio de sesión y qué ves cuando termina
- Configurar la autenticación de dos factores — la guía que enviar a los miembros que aún no tienen segundo factor
- Restricciones de cooperación — cómo se aplica tu exigencia de 2FA a los usuarios de un socio
- Sistema de permisos — los roles que deciden quién puede alcanzar una planta
- Preguntas frecuentes sobre la seguridad de la cuenta — respuestas breves sobre cierres de sesión, plantas que faltan y autenticadores perdidos