Duo Security
Verificaciones automáticasSincronización de accesos
Autenticación multifactor. Evidencia el enrolamiento de los usuarios y las excepciones de MFA vigentes.
- Categoría: Identidad y accesos (
Identity & Accessen el catálogo) - Verificaciones: 3 (aportan evidencia a tus marcos)
- Sincroniza accesos: sí — quién tiene acceso y con qué rol
- Documentación oficial: Duo Security
Qué evidencia aporta
Sección titulada «Qué evidencia aporta»Cada ejecución de la conexión corre estas 3 verificaciones y deja el resultado como evidencia en tus auditorías, asociado al control que aparece en la última columna.
| Verificación | Severidad si falla | Aporta al control |
|---|---|---|
| Usuarios enrolados en MFA | Alta | A.5.17 Información de autenticación |
| Usuarios en modo bypass | Alta | A.8.5 Autenticación segura |
| Usuarios activos sin autenticación reciente | Media | A.5.18 Derechos de acceso |
Los controles corresponden al Anexo A de la norma ISO/IEC 27001:2022. Si trabajas con otro marco, los cruces entre marcos trasladan el resultado a los requisitos equivalentes.
Qué te va a pedir la plataforma
Sección titulada «Qué te va a pedir la plataforma»Al crear la conexión completarás estos campos. Las credenciales se guardan cifradas y no vuelven a mostrarse.
| Campo | Tipo | ¿Obligatorio? |
|---|---|---|
| Integration key (ikey) | Texto | Sí |
| Secret key (skey) | Secreto | Sí |
| API hostname (ej: api-xxxxxxxx.duosecurity.com, sin https://) | Dato de conexión | Sí |
Requisitos y permisos mínimos
Sección titulada «Requisitos y permisos mínimos»Tipo de credencial: aplicación Admin API en el panel de Duo, que entrega tres datos: integration key, secret key y API hostname.
Permisos mínimos de la aplicación (marcar solo lectura):
- ‘Grant resource - Read’ (en paneles antiguos aparece como ‘Grant read resource’) — usuarios, dispositivos y políticas.
- ‘Grant administrators - Read’ — administradores de Duo.
No marques permisos de escritura.
⚠️ Reloj del servidor: la firma incluye la fecha de la petición. Si el reloj del servidor donde corre el conector está desfasado, la autenticación falla con un error que parece de credenciales inválidas. Mantén NTP activo.
Qué ocurre si faltan permisos: la API responde con estado FAIL y el check reporta error con el mensaje de Duo.
La integración solo lee: nunca crea usuarios ni modifica políticas.
Configuración paso a paso
Sección titulada «Configuración paso a paso»Estos pasos se hacen en Duo Security. Cuando termines, vuelve a Preceptix y crea la conexión con los datos obtenidos (ver Conecta tu primera integración).
-
Crea la aplicación Admin API
Panel de administración de Duo → Applications → ‘Protect an Application’ → busca Admin API → Protect.
-
Ajusta los permisos
En la configuración de esa aplicación, marca únicamente:
- Grant resource - Read
- Grant administrators - Read
Guarda los cambios.
-
Copia las tres credenciales
En la misma pantalla aparecen: Integration key, Secret key y API hostname (con formato api-xxxxxxxx.duosecurity.com).
-
Completa esta pantalla
- API hostname: del paso 3, sin https:// ni barra final.
- Integration key y Secret key: del paso 3.
- Dominio: donde aterrizarán las cuentas y la evidencia.
Pulsa ‘Probar conexión’ antes de guardar.
¿Falla la conexión o una verificación queda en rojo? Revisa Estado y cobertura.
