MFA para Active Directory: guía completa para proteger su entorno AD
Active Directory es la base de la gestión de identidades en más del 90% de las empresas Fortune 1000, y también uno de los sistemas más atacados en el panorama actual de ciberseguridad. Una cuenta de AD comprometida da al atacante acceso a todo: servidores de archivos, correo electrónico, VPN, servicios en la nube y aplicaciones internas. Las contraseñas por sí solas ya no bastan. La autenticación multifactor (MFA) para Active Directory añade una segunda capa de verificación crítica que detiene los ataques basados en credenciales incluso cuando la contraseña ya ha sido robada.
Respuesta rápida: la MFA para Active Directory exige que el usuario verifique su identidad con un segundo factor —normalmente una contraseña de un solo uso (OTP)— además de su contraseña habitual. Protectimus implementa esto mediante su componente DSPA (Dynamic Strong Password Authentication), que se integra directamente con AD y aplica automáticamente la MFA en todos los servicios conectados —Winlogon, RDP, OWA, ADFS— sin instalar agentes en cada endpoint.
Índice
- Por qué Active Directory necesita MFA en 2026
- Cómo funciona la MFA para Active Directory
- Protectimus DSPA: el enfoque único para MFA en AD
- Métodos de MFA compatibles con Active Directory
- Qué servicios quedan protegidos automáticamente
- MFA para Active Directory mediante ADFS
- Opciones de implementación: nube frente a on-premise
- Entornos multidominio y de gran empresa
- Cómo configurar la MFA para Active Directory con Protectimus
- Preguntas frecuentes
- Conclusión: proteger Active Directory con MFA en 2026
Datos clave
99,9% de los ataques bloqueados con MFA
Según Microsoft, más del 99,9% de los ataques de compromiso de cuentas pueden bloquearse con MFA.
$4,4 millones de coste medio por brecha en 2026
El coste medio de una brecha de datos en 2026 alcanzó aproximadamente los $4,4 millones (IBM Cost of a Data Breach Report 2026).
60% de las brechas involucran credenciales
El 60% de las brechas involucran el factor humano, principalmente el abuso de credenciales y el phishing (Verizon 2026 DBIR).
Ventajas clave
Una sola integración, cobertura total
DSPA protege Active Directory a nivel de directorio, no de endpoint. Una única integración protege automáticamente Winlogon, RDP, OWA, ADFS y LDAP al mismo tiempo.
Sin software en los equipos de los usuarios
No se requieren agentes en el cliente. DSPA es la única solución MFA agentless para Active Directory que cubre todos los servicios conectados a AD sin tocar los endpoints de los usuarios.
On-premise o nube privada
Se implementa en infraestructura local o en la nube privada, garantizando soberanía total de los datos, soporte de redes aisladas y cumplimiento normativo.
Lista para auditorías desde el primer día
Solución certificada OATH y alineada con PCI DSS v4.0, HIPAA, NIST SP 800-63B, SOC 2 e ISO 27001
Implementación rápida
El despliegue típico de extremo a extremo toma entre 1 y 2 días, desde la configuración de la plataforma hasta la MFA en toda la organización para todos los servicios de AD.
Escalabilidad sin límites
Soporta bosques multidominio, clustering, políticas de MFA por grupo y despliegues de alta disponibilidad con failover automático.
Por qué Active Directory necesita MFA en 2026
Active Directory es el objetivo más valioso en cualquier red corporativa, y protegerlo solo con contraseñas lo deja críticamente expuesto. Implementar autenticación de dos factores para Active Directory ya no es opcional para ninguna organización que maneje datos sensibles.
Active Directory almacena credenciales de usuario, políticas de grupo, permisos de acceso y datos de autenticación de cada sistema de la organización. Cuando un atacante obtiene acceso a una sola cuenta AD con privilegios, puede moverse lateralmente por toda la infraestructura, escalar privilegios, exfiltrar datos e implantar ransomware, todo ello usando credenciales legítimas que eluden la mayoría de los controles de seguridad.
La magnitud del problema está bien documentada:
- El 60% de las brechas involucran el factor humano, y las credenciales robadas siguen siendo el principal vector de acceso inicial, según el Verizon 2026 Data Breach Investigations Report
- Los ataques pass-the-hash y pass-the-ticket atacan específicamente los tokens de autenticación de Active Directory, permitiendo al atacante autenticarse sin conocer la contraseña real
- El Kerberoasting, técnica dirigida a cuentas de servicio de AD, sigue creciendo año tras año, según el CrowdStrike 2026 Global Threat Report
- Los ataques de fuerza bruta contra RDP y Winlogon, ambos autenticados mediante AD, representan una parte significativa del acceso inicial en incidentes de ransomware
- Los ataques DCSync y Golden Ticket permiten a un adversario que ha llegado a un controlador de dominio extraer o falsificar material de autenticación, riesgos que las contraseñas estáticas de AD por sí solas no pueden mitigar
El problema tiene una raíz arquitectónica: AD se diseñó en una época en la que el perímetro corporativo estaba claramente definido. Hoy, con el trabajo remoto, los servicios en la nube y el acceso de contratistas, ese perímetro prácticamente ha desaparecido. Las credenciales pueden robarse mediante phishing, malware, filtraciones de terceros o averiguarse por fuerza bruta.
La autenticación multifactor reduce sustancialmente el riesgo de credenciales robadas al exigir un segundo factor que el atacante no puede obtener de forma remota. Aunque la contraseña quede comprometida, la cuenta permanece inaccesible sin acceso a la aplicación autenticadora del usuario o a otro segundo factor.
Históricamente, el reto ha sido implementar 2FA para AD en todo el entorno sin interrumpir los flujos de trabajo existentes ni requerir cambios masivos de infraestructura. Ese es exactamente el problema que Protectimus DSPA fue diseñado para resolver.
Como ejemplo real, vea cómo DXC Technology implementó Protectimus DSPA en todos sus servicios conectados a AD.
Cómo funciona la MFA para Active Directory
La autenticación de dos factores en Active Directory funciona añadiendo un paso adicional de verificación al flujo estándar de autenticación de AD, o bien sustituyendo la contraseña estándar de AD por una contraseña de un solo uso dinámica durante el inicio de sesión.
En el proceso estándar de autenticación de AD, el usuario introduce su nombre de usuario y contraseña, que AD valida contra su base de datos. Con la MFA activada, la autenticación se realiza con una contraseña de un solo uso basada en tiempo (TOTP) generada por una aplicación autenticadora o entregada mediante un chatbot.
Existen dos enfoques fundamentalmente distintos para implementarla.
Enfoque 1: agentes de MFA en el endpoint
Las soluciones de MFA tradicionales instalan agentes de software en cada estación de trabajo, servidor o aplicación. Cuando un usuario se autentica, el agente intercepta la solicitud y pide el segundo factor. Este enfoque presenta inconvenientes importantes:
Limitación | Impacto |
|---|---|
Hay que instalar el agente en cada endpoint | Alta carga de despliegue |
Cada aplicación puede necesitar una integración distinta | Se requieren varias soluciones de MFA |
Los agentes necesitan actualizaciones y mantenimiento constantes | Carga administrativa continua |
Los escenarios sin conexión requieren un manejo especial | Casos límite complejos |
Enfoque 2: MFA a nivel de directorio (Protectimus DSPA)
Protectimus DSPA se integra directamente con Active Directory a nivel de directorio, no a nivel de endpoint ni de aplicación. En lugar de añadir un paso de autenticación independiente, DSPA sustituye dinámicamente las contraseñas estáticas de los usuarios en AD por contraseñas de un solo uso basadas en tiempo.
Los usuarios generan el OTP con la aplicación Protectimus SMART o mediante chatbots de Telegram, Viber o Facebook Messenger. Como el acceso a la app o al mensajero puede protegerse adicionalmente con un PIN o biometría, el proceso de inicio de sesión gana una capa extra de seguridad sin necesidad de software adicional en los endpoints.
Desde el punto de vista del usuario, simplemente introduce el OTP vigente. Desde el punto de vista de AD, ese código temporal se convierte en la contraseña válida, que cambia automáticamente según el intervalo de rotación configurado.
Este enfoque significa que cualquier servicio conectado a Active Directory —Winlogon, RDP, OWA, ADFS y otros— hereda automáticamente la protección MFA sin trabajo de integración adicional.
Dónde encaja TOTP junto a FIDO2 y la autenticación passwordless
Una pregunta razonable en 2026 es cómo se relaciona la MFA basada en TOTP para Active Directory con métodos más recientes resistentes al phishing, como FIDO2, WebAuthn y las passkeys. La respuesta práctica: los entornos on-premise de Active Directory —especialmente servicios heredados como Winlogon, RDP, LDAP y el acceso a AD por línea de comandos— no admiten FIDO2 de forma nativa en todos los puntos de entrada. La MFA basada en TOTP mediante DSPA cierra hoy esas brechas, funcionando de manera uniforme en todos los servicios autenticados por AD, incluidos aquellos que probablemente nunca contarán con soporte nativo de FIDO2. Muchas empresas implementan DSPA para lograr una cobertura amplia de AD y usan FIDO2 de forma selectiva para aplicaciones críticas en la nube a través de ADFS.
Protectimus DSPA: el enfoque único para MFA en AD
Protectimus DSPA (Dynamic Strong Password Authentication) es la única solución MFA agentless para Active Directory que protege AD a nivel de directorio, extendiendo automáticamente la protección a todos los servicios conectados a la vez.
La mayoría de los proveedores de MFA ofrecen la “integración con Active Directory” como una función, pero en realidad se refieren a la integración con ADFS, a una solución basada en agente para el inicio de sesión de Windows o a un proxy RADIUS para VPN. Cada una de estas opciones protege un único punto de entrada. Para cubrir todo el entorno AD, las organizaciones terminan implementando y gestionando varias soluciones de MFA independientes.
DSPA funciona de forma fundamentalmente distinta:
Cómo funciona DSPA técnicamente
- La Protectimus On-Premise Platform con el componente DSPA se instala en infraestructura local
- DSPA se conecta a Active Directory mediante LDAP/LDAPS y requiere permisos para actualizar las contraseñas de los usuarios
- DSPA actualiza periódicamente las contraseñas de los usuarios en AD con el valor TOTP vigente
- Cuando un usuario se autentica en cualquier servicio conectado a AD, introduce el OTP vigente generado por la aplicación autenticadora o entregado por un chatbot
- Como el acceso a la aplicación o al mensajero está protegido con PIN, contraseña o biometría, la generación del OTP queda asegurada por un factor de autenticación adicional
- AD valida la credencial temporal, sin necesidad de una solicitud de MFA independiente ni software adicional en el equipo cliente
Ventajas clave del enfoque DSPA
Característica | MFA tradicional | Protectimus DSPA |
|---|---|---|
Alcance de la integración | Por servicio | Todo el entorno AD |
Software del lado del cliente | Requerido | No requerido |
Servicios cubiertos | Integraciones seleccionadas | Todos los servicios conectados a AD |
Carga administrativa | Alta (varias integraciones) | Baja (una sola integración) |
Soporte de LDAP/bases de datos | Limitado | Sí (AD/LDAP/bases de datos) |
Implicaciones de seguridad: Como DSPA opera a nivel de directorio, también protege contra una categoría de ataques que las soluciones basadas en endpoint no pueden cubrir: el acceso directo a AD mediante línea de comandos, consultas LDAP o acceso programático. Incluso si un atacante conoce una credencial que fue válida en algún momento e intenta autenticarse directamente contra AD sin pasar por la interfaz, la credencial temporal ya no será válida: el acceso se deniega.
Protectimus DSPA funciona junto con Protectimus On-Premise MFA Platform, que puede implementarse tanto en servidores locales como en la nube privada del cliente, garantizando soberanía total de los datos sin dependencias externas.
Métodos de MFA compatibles con Active Directory
La MFA de Protectimus para Windows Active Directory admite dos métodos avanzados de segundo factor, dando a las organizaciones flexibilidad para elegir la experiencia de autenticación adecuada según el grupo de usuarios.
Métodos de autenticación disponibles:
1. Aplicación móvil TOTP (Protectimus Smart OTP)
La aplicación Protectimus Smart OTP está disponible para Android e iOS. Genera contraseñas de un solo uso basadas en tiempo (TOTP) y admite intervalos de tiempo configurables (30, 60, 90 segundos, o cualquier múltiplo de 30 hasta 3000 segundos). Esta flexibilidad es esencial para DSPA, donde el intervalo del OTP debe coincidir con el intervalo de rotación de contraseña configurado en AD.
Características:
- Copia de seguridad en la nube para recuperar el token
- Protección con PIN y biometría
- Transferencia sencilla del token a un dispositivo nuevo
- Compatible con cualquier estándar OATH TOTP
2. Protectimus BOT
Entrega de OTP mediante chatbots de Telegram, Viber o Facebook Messenger, una alternativa moderna al SMS que funciona por conexión a internet sin depender del operador móvil. Los usuarios pueden proteger adicionalmente el acceso a la app de mensajería con contraseña, PIN o biometría, añadiendo una capa más de seguridad al proceso de autenticación.
Cómo elegir el método adecuado para DSPA
En las implementaciones de DSPA, los usuarios pueden autenticarse con la aplicación Protectimus SMART o con los chatbots de Protectimus BOT. Ambos métodos admiten intervalos TOTP configurables que pueden sincronizarse con el intervalo de rotación de contraseña de DSPA, y pueden protegerse adicionalmente con PIN o biometría.
Qué servicios quedan protegidos automáticamente
Cuando Protectimus DSPA se integra con Active Directory, la autenticación basada en OTP se aplica automáticamente a los servicios que se autentican directamente contra AD, sin necesidad de agentes independientes ni integraciones por servicio.
Este es el valor central de DSPA: una única integración con Active Directory protege varios servicios conectados a la vez.
Esto es lo que se protege automáticamente:
Autenticación de Windows
- Winlogon: inicio de sesión en el escritorio de Windows (equipos unidos al dominio)
- RDP (Remote Desktop Protocol): acceso remoto a servidores y estaciones de trabajo Windows
- Autenticación de Windows Server: acceso a nivel de servidor
Correo y colaboración de Microsoft
- OWA (Outlook Web Access): acceso al correo web mediante autenticación de Active Directory
- Exchange ActiveSync: sincronización de correo en dispositivos móviles
Servicios de directorio
- Autenticación LDAP: cualquier aplicación que envíe consultas LDAP a AD
- Acceso a AD por línea de comandos: acceso programático mediante la línea de comandos de Windows o scripts
Servicios de federación
- ADFS 3.0 y 4.0: los servicios federados a través de AD FS heredan la autenticación protegida por DSPA, ya que AD FS depende de Active Directory
Servicios adicionales protegidos mediante otros componentes de Protectimus:
Servicios conectados vía RADIUS (con el componente independiente Protectimus RADIUS):
- Soluciones VPN (Cisco, Citrix, FortiGate, SonicWALL, OpenVPN, etc.)
- Autenticación Wi-Fi (802.1X)
- Firewalls y dispositivos de red
Comparación de cobertura
| Servicio | MFA tradicional de endpoint | Protectimus DSPA |
|---|---|---|
| Winlogon | Requiere agente | ✓ Automático |
| RDP | Requiere agente | ✓ Automático |
| OWA | Requiere agente | ✓ Automático |
| Acceso LDAP | ✗No cubierto | ✓ Automático |
| Acceso a CLI AD | ✗ No cubierto | ✓ Automático |
| ADFS | ✗ No cubierto | ✓ Automático |
| Aplicaciones federadas con ADFS | Necesita un complemento | ✓ Heredan la autenticación de AD FS |
La implicación práctica: las organizaciones que usan MFA tradicional suelen tener brechas de cobertura de las que ni siquiera son conscientes. El inicio de sesión en Windows de un usuario puede estar protegido con MFA, pero el acceso LDAP directo a esa misma cuenta puede no estarlo. DSPA cierra estas brechas al operar en el origen.
MFA para Active Directory mediante ADFS
Protectimus también ofrece un componente dedicado de ADFS para organizaciones que usan Active Directory Federation Services, permitiendo habilitar MFA para todas las aplicaciones federadas mediante ADFS en menos de 15 minutos.
ADFS (Active Directory Federation Services) es la solución de federación de identidades de Microsoft que permite el inicio de sesión único (SSO) en servicios en la nube y aplicaciones web. Cuando la MFA se configura a nivel de ADFS, se aplica a todos los servicios federados a través de ADFS, sin necesidad de integración por aplicación.
Versiones de ADFS compatibles:
Servicios que pueden protegerse con Protectimus + ADFS:
Servicios en la nube: AWS, Microsoft 365, Salesforce, Dropbox, GitHub, Slack, Zoom, Webex, Jira SSO, Workday, Zendesk y decenas más.
Proceso de integración:
- Regístrese en Protectimus Cloud o instale Protectimus On-Premise Platform
- Cree un recurso y añada usuarios en Protectimus
- Descargue el instalador de Protectimus ADFS
- Ejecute el instalador en su servidor ADFS (requiere privilegios de administrador)
- Introduzca la URL de la API, el usuario, la clave de API y el ID de recurso durante la instalación
- Configure ADFS para usar Protectimus como proveedor de autenticación adicional
Nota técnica importante: Los usuarios en Protectimus deben tener inicios de sesión con el formato login@dominio.com para coincidir con el formato de identidad de ADFS. Este es un error de configuración habitual que provoca fallos de autenticación.
Combinación ADFS + DSPA: Para lograr la máxima cobertura, las organizaciones pueden implementar tanto DSPA (para la autenticación directa en AD) como el componente Protectimus ADFS (para los servicios federados en la nube). Esta combinación garantiza que todos los puntos de entrada a la infraestructura de identidad corporativa exijan MFA, sin brechas.
Opciones de implementación: nube frente a on-premise
La MFA de Protectimus para Active Directory está disponible tanto como servicio en la nube como en forma de plataforma totalmente on-premise. Componentes como la integración de MFA con ADFS admiten ambos modelos de implementación, mientras que Protectimus DSPA está disponible exclusivamente con la plataforma on-premise, que puede desplegarse en infraestructura local o en un entorno de nube privada.
Implementación en la nube (SaaS)
El servicio en la nube de Protectimus no requiere infraestructura de servidores en el lado del cliente. La plataforma de MFA está alojada y mantenida por Protectimus, y ADFS se conecta a ella mediante API. Es la vía más rápida hacia la implementación.
Ventajas:
- No requiere hardware de servidor
- Actualizaciones y mantenimiento automáticos
- Implementación rápida (horas, no días)
- Modelo de pago por uso
Aspectos a considerar:
- Los datos de autenticación pasan por la infraestructura en la nube de Protectimus
- Requiere conectividad a internet
- No es adecuado para entornos air-gapped
Implementación on-premise
La plataforma Protectimus On-Premise se instala dentro de la propia infraestructura del cliente, ya sea en servidores físicos o en una nube privada. Ofrece soberanía total de los datos y admite implementaciones en redes aisladas.
Requisitos técnicos para la instalación on-premise:
Componente | Requisito |
|---|---|
Tipo de instancia | 2 núcleos de CPU, 8 GB de RAM |
Sistema operativo | Linux (principal), FreeBSD, Windows |
Almacenamiento | 100 GB por instancia al mes |
Tráfico de red | 1.000 GB al mes |
Alta disponibilidad | Clúster mínimo de 3 nodos con HAProxy |
Para instrucciones de instalación paso a paso, consulte la guía de instalación de Protectimus On-Premise Platform.
Características de la implementación on-premise:
- Control total sobre todos los datos de autenticación
- Soporte de entornos multidominio
- Clustering y alta disponibilidad
- Replicación y copia de seguridad de datos
- Opción de implementación en nube privada
- Soporte de redes air-gapped
Implementación en nube privada
Una opción híbrida en la que la plataforma Protectimus se despliega en la infraestructura de nube privada del cliente (instancias privadas de AWS, Azure, Google Cloud). Combina la escalabilidad de la nube con el control de datos propio de las implementaciones on-premise.
Para la mayoría de los sectores regulados —servicios financieros, salud, sector público— la implementación on-premise o en nube privada suele ser la opción preferida por los requisitos de residencia de datos.
¿No está seguro de qué modelo de implementación se ajusta a su entorno? Los arquitectos de soluciones de Protectimus pueden revisar la topología de su AD, sus requisitos de cumplimiento y su infraestructura existente para recomendar el camino adecuado. Solicite una consultoría de arquitectura gratuita.
Entornos multidominio y de gran empresa
La MFA de Protectimus para Microsoft AD admite plenamente entornos multidominio, lo que la hace apta para grandes empresas con estructuras de bosque AD complejas y controladores de dominio distribuidos.
Los entornos empresariales de Active Directory suelen incluir varios dominios dentro de un mismo bosque, relaciones de confianza entre bosques y controladores de dominio distribuidos geográficamente. Las soluciones de MFA tradicionales rinden mal en estos entornos porque requieren configuración independiente para cada dominio o dependen de agentes que hay que desplegar en miles de equipos.
Soporte multidominio de Protectimus:
La plataforma Protectimus On-Premise está diseñada específicamente para entornos multidominio. Entre sus capacidades clave:
- Autenticación entre dominios: usuarios de distintos dominios dentro de la misma organización pueden autenticarse a través de una única implementación de Protectimus
- Soporte de confianza entre bosques: los flujos de autenticación a través de bosques AD de confianza se gestionan correctamente
- Gestión centralizada: todos los usuarios, tokens y políticas se administran desde una única consola de Protectimus, sin importar el dominio
- Políticas basadas en grupos: la MFA puede aplicarse a grupos específicos de AD en lugar de a todos los usuarios, útil para despliegues por fases o para reforzar la seguridad de las cuentas con privilegios
Implementación selectiva de MFA
Un requisito habitual en las grandes empresas es aplicar la MFA a grupos de usuarios específicos —administradores de TI, cuentas con privilegios, trabajadores remotos— mientras el resto sigue autenticándose con la contraseña estándar de Active Directory durante un periodo de transición. Protectimus DSPA lo permite mediante segmentación por grupos de AD.
Alta disponibilidad y clustering
Para implementaciones empresariales, Protectimus On-Premise admite una arquitectura en clúster:
Configuración | Descripción |
|---|---|
Clúster estándar | Mínimo 3 nodos para alta disponibilidad |
Replicación maestro-esclavo | Replicación de datos en tiempo real entre nodos |
Balanceo de carga con HAProxy | Distribución del tráfico y monitorización de estado |
Failover automático | Conmutación transparente si un nodo falla |
Copia de seguridad y restauración | Copias de seguridad programadas de todos los datos de autenticación |
Esta arquitectura garantiza que la MFA nunca se convierta en un único punto de fallo en la infraestructura de autenticación.
Cómo configurar la MFA para Active Directory con Protectimus
Configurar la MFA de Protectimus para Active Directory implica cuatro pasos principales: instalación de la plataforma, configuración de DSPA, sincronización de usuarios y pruebas.
Requisitos previos:
- Microsoft Active Directory u otro directorio compatible con LDAP
- Acceso administrativo al directorio
- Un servidor o entorno de nube privada que cumpla los requisitos para desplegar Protectimus On-Premise Platform
Configuración paso a paso:
Paso 1: registrarse en Protectimus
Regístrese en Protectimus Cloud Service. Para ello, siga este enlace, complete el formulario de registro y confirme su dirección de correo electrónico.
Paso 2: activar un plan de pago
Para utilizar Protectimus Cloud Service y habilitar el acceso a la API, deberá activar un plan de servicio. Para ello, vaya a la sección «Planes de servicio» (Payment plans).
Paso 3: crear un recurso
Paso 4: añadir usuarios y tokens OTP
Cronograma típico de implementación
Fase | Duración |
|---|---|
Configuración de la plataforma | 1–2 horas |
Configuración de DSPA | 1–2 horas |
Pruebas piloto | Varias horas |
Despliegue en toda la organización | Inmediato tras la validación |
Tiempo total de implementación | 1–2 días |
Para la integración con ADFS en particular, el componente Protectimus ADFS puede instalarse y configurarse en menos de 15 minutos usando el instalador provisto y la guía paso a paso.
Preguntas frecuentes
¿La MFA de Protectimus para Active Directory requiere instalar software en el equipo de cada usuario?
No. Esta es una de las principales ventajas del enfoque de Protectimus DSPA. Como DSPA se integra a nivel de Active Directory en lugar de a nivel de endpoint, no es necesario instalar ni mantener software del lado del cliente en las estaciones de trabajo de los usuarios. El componente DSPA se despliega como parte de Protectimus On-Premise Platform en un controlador de dominio o en un servidor dedicado con acceso a Active Directory. Los usuarios simplemente introducen el OTP vigente generado en la app autenticadora o entregado mediante un chatbot. Esto reduce notablemente la complejidad de la implementación y la carga de mantenimiento en comparación con las soluciones de MFA tradicionales basadas en agentes.
¿Se puede aplicar la MFA a grupos específicos de Active Directory en lugar de a todos los usuarios?
Sí. Protectimus DSPA admite políticas de MFA basadas en grupos, lo que permite a los administradores aplicar la autenticación de dos factores solo a determinados grupos de seguridad de AD. Esto resulta especialmente útil para despliegues por fases, empezando por los administradores de TI y las cuentas con privilegios antes de extenderlo al resto de la organización, o para aplicar de forma permanente requisitos de seguridad más estrictos a las cuentas de mayor riesgo. Los usuarios que no pertenecen al grupo con MFA activada siguen autenticándose con su contraseña estándar hasta que se les añade al grupo protegido.
¿Qué ocurre si un usuario pierde su token o su aplicación autenticadora?
Protectimus ofrece varias opciones de recuperación. Los administradores pueden desactivar temporalmente la MFA para un usuario concreto desde la consola de administración, permitiendo el acceso con la contraseña estática mientras se emite un nuevo token. La app Protectimus Smart OTP admite copia de seguridad en la nube, lo que permite a los usuarios restaurar sus tokens en un dispositivo nuevo sin intervención del administrador. Para otros casos de pérdida de token, puede emitirse y asignarse un token de reemplazo desde la consola de administración.
¿Es compatible la MFA de Protectimus para Active Directory con entornos híbridos de Azure AD (Entra ID)?
Sí. Las organizaciones que ejecutan entornos híbridos con Active Directory on-premise y Microsoft Entra ID pueden usar Protectimus para proteger el componente local de AD. La MFA de Protectimus también puede integrarse con AD FS, lo que permite aplicar MFA a los flujos de autenticación que dependen de la federación de Active Directory.
¿Cómo se compara la MFA de Protectimus para Active Directory con las llaves FIDO2 y las passkeys?
FIDO2 y las passkeys son métodos de autenticación resistentes al phishing diseñados principalmente para aplicaciones web modernas y servicios en la nube. Funcionan bien con aplicaciones federadas mediante ADFS y con escenarios de Microsoft Entra ID, pero tienen un soporte nativo limitado en los puntos de entrada heredados de Active Directory on-premise, incluidos Winlogon (sobre todo en versiones antiguas de Windows Server), RDP, las consultas LDAP y el acceso a AD por línea de comandos. Protectimus DSPA cubre todos estos puntos de manera uniforme con MFA basada en TOTP. En 2026, la mayoría de las empresas adoptan un enfoque por capas: Protectimus DSPA para lograr una cobertura amplia de MFA en Active Directory en todos los servicios conectados a AD, y FIDO2/passkeys de forma selectiva para las aplicaciones críticas en la nube accesibles a través de ADFS o Entra ID. Ambos enfoques se complementan, no compiten entre sí.
¿Cómo protege la MFA de Protectimus contra los ataques pass-the-hash y pass-the-ticket?
Los ataques pass-the-hash (PtH) y pass-the-ticket (PtT) capturan tokens de autenticación o hashes de contraseña de la memoria y los reutilizan para autenticarse sin conocer la contraseña real. Protectimus DSPA eleva considerablemente la dificultad de estos ataques: como la contraseña de Active Directory se sustituye continuamente por una contraseña de un solo uso basada en tiempo (TOTP), un hash o ticket capturado solo es válido durante la ventana del OTP vigente. Un atacante que captura un hash en el segundo 1 de una ventana de 30 segundos dispone, como mucho, de 29 segundos para usarlo antes de que la contraseña cambie y el hash quede invalidado. Esto reduce drásticamente la explotabilidad práctica de estas técnicas de ataque en comparación con entornos que solo usan contraseñas estáticas.
¿Qué marcos de cumplimiento ayuda a satisfacer la MFA de Protectimus para AD?
La MFA de Protectimus para Active Directory aborda directamente los requisitos de MFA de varios marcos de cumplimiento. NIST SP 800-63B exige autenticación multifactor para los sistemas que manejan datos sensibles. PCI DSS v4.0 (requisito 8.4) exige MFA para todo acceso al entorno de datos de titulares de tarjetas. HIPAA requiere controles de acceso técnicos para los sistemas que contienen información sanitaria protegida. SOC 2 Type II suele exigir MFA como parte de los controles de acceso lógico evaluados durante la auditoría. ISO 27001, en el Anexo A, control A.9.4, aborda el control de acceso a sistemas y aplicaciones. Protectimus es una solución certificada por OATH, lo que respalda las afirmaciones de cumplimiento en entornos que requieren estándares de autenticación certificados.
Conclusión: proteger Active Directory con MFA en 2026
Active Directory es el componente más crítico de la infraestructura de identidad en la mayoría de los entornos empresariales, y a la vez uno de los objetivos favoritos de los atacantes. Proteger AD solo con contraseña ya no es una postura de seguridad viable en 2026, cuando el robo de credenciales, el phishing y ataques sofisticados como pass-the-hash y Kerberoasting forman parte del arsenal habitual de cualquier atacante.
La autenticación de dos factores de Protectimus para AD, impulsada por la tecnología DSPA (Dynamic Strong Password Authentication), resuelve los retos principales que históricamente han dificultado el despliegue de 2FA en AD:
- Una sola integración, cobertura total: una instalación de DSPA protege automáticamente todos los servicios conectados a AD
- Sin agentes en el endpoint: no hay que desplegar, mantener ni actualizar software en los equipos de los usuarios
- Implementación flexible: on-premise o nube privada para satisfacer cualquier requisito de cumplimiento
- Preparada para la gran empresa: soporte multidominio, clustering, replicación y políticas basadas en grupos
- Alineada con el cumplimiento normativo: certificación OATH, cobertura de PCI DSS, HIPAA, NIST e ISO 27001
Ya sea que proteja una pyme de 50 usuarios o una gran empresa con un bosque multidominio complejo de 50.000 usuarios, Protectimus ofrece un camino probado y práctico para proteger Active Directory con MFA.
¿Listo para proteger su entorno de Active Directory?
Solicite una demostración gratuita o contacte con Protectimus: nuestro equipo evaluará su entorno AD y le recomendará el enfoque de implementación adecuado para su organización.