Ir al contenido principal

Protege tu cuenta con 2FA, Google Sign-On o SAML SSO

Usa este artículo para configurar y gestionar la autenticación en tu espacio de trabajo Intercom, incluyendo habilitar Google Sign-In, requerir Autenticación de Dos Factores (2FA), cambiar métodos de inicio de sesión y solucionar problemas comunes.

Escrito por Penny Gray

Para ayudar a mantener seguro tu espacio de trabajo Intercom, ofrecemos varias opciones de autenticación para los teammates. Estos métodos ayudan a prevenir accesos no autorizados, reducir el riesgo de ataques de phishing y darte mejor control sobre cómo tu equipo inicia sesión.

Los administradores del workspace con permiso para acceder a configuraciones generales y de seguridad pueden configurar métodos de autenticación para todos los teammates. Cada teammate puede gestionar su propio 2FA desde la configuración de su cuenta personal.

Puedes configurar los siguientes métodos de autenticación para tu workspace:

  • Google Sign-In — Permite que los teammates inicien sesión con sus cuentas de Google Workspace

  • Autenticación de Dos Factores (2FA) — requiere que los teammates ingresen un código único de una app autenticadora además de su contraseña

  • SAML Single Sign-On (SSO)Haz cumplir la autenticación a través de tu proveedor de identidad (Solo Enterprise)

Nota: Se recomienda encarecidamente desactivar el inicio de sesión con correo electrónico y contraseña. Las contraseñas son el punto de entrada más común para los atacantes. Son vulnerables a phishing, reutilización y malas prácticas de seguridad. Usa SSO y/o Google Sign-In con 2FA para ofrecer mayor protección a tu workspace.

Deberías desactivar los inicios de sesión con correo electrónico y contraseña desactivando Email & Password en Configuración > Workspace > Seguridad > Métodos de autenticación.

La sección Métodos de autenticación muestra opciones para activar o desactivar Email & Password, Requerir Google sign in y Requerir SAML.

¿Cómo configuro la autenticación para mi workspace?

Ve a Configuración > Workspace > Seguridad y elige la opción que prefieras en "Métodos de autenticación".

Nota: Debes tener permiso para acceder a configuraciones generales y de seguridad para habilitar esto. Una vez que requieras Google SSO o SAML, asegúrate de desactivar los inicios de sesión con correo electrónico y contraseña.

La tabla a continuación compara los cuatro métodos de autenticación disponibles para los workspaces de Intercom, incluyendo disponibilidad según plan, si se puede aplicar a todo el workspace y la fuerza relativa de seguridad.

Método

Disponibilidad

Aplicación

Seguridad

Email & Password

Todos los planes

N/A

❌ Pobre

Email & Password con 2FA

Todos los planes

Se puede aplicar

✅ Mejorada

Requerir Google sign in

Todos los planes

Se puede aplicar

✅ Fuerte

Requerir SAML

Se puede aplicar

✅ Fuerte

Nota: Una vez que requieras Google SSO o SAML, asegúrate de desactivar los inicios de sesión con correo electrónico y contraseña para evitar que los teammates evadan el SSO.

¿Cómo configuro la Autenticación de Dos Factores (2FA) para mi workspace?

Si tienes que permitir que tus users inicien sesión con correo electrónico y contraseña, puedes añadir una capa extra de seguridad con la autenticación de dos factores. Los teammates deben proporcionar un código único de una app autenticadora como Google Authenticator o Authy al iniciar sesión.

  • Disponible en todos los planes

  • Se puede aplicar a todo el workspace

  • Cada teammate configura su propio dispositivo

Nota: Si los teammates no han configurado 2FA cuando habilites esto para tu workspace, se les pedirá configurarlo en su próximo inicio de sesión. Deberán escanear un código QR usando una app autenticadora como Google Authenticator o Authy, y no podrán continuar hasta completar la configuración.

¿Cómo habilito Google Sign-In para mi workspace?

Google Sign-In permite que los teammates inicien sesión con sus cuentas de Google Workspace. Una vez habilitado, se les pedirá iniciar sesión con Google en su próximo acceso. Asegúrate de que todos los teammates tengan una cuenta de Google con un correo electrónico que coincida con su cuenta de Intercom antes de aplicar este método a todo el workspace.

  • Disponible en todos los planes

  • Fácil de habilitar desde la configuración de seguridad

  • Restricción opcional de domain — puedes limitar el inicio de sesión a un domain específico (por ejemplo, solo direcciones @yourcompany.com). Configura esto en la configuración de Google Sign-In después de habilitarlo.

¿Cómo configuro SAML SSO para mi workspace?

SAML SSO (Security Assertion Markup Language Single Sign-On) permite que tu equipo inicie sesión a través de tu Proveedor de Identidad (IdP — un servicio que gestiona los inicios de sesión de tu equipo, como Okta, Azure AD o OneLogin). Esta opción está disponible solo en planes Enterprise.

  • Disponible en planes Enterprise

  • Admite la provisión Just-in-Time (JIT): las cuentas de los teammates se crean automáticamente en su primer inicio de sesión, y SCIM (System for Cross-domain Identity Management) para la provisión y desprovisión automatizada de cuentas.

  • Requiere verificación del domain DNS y configuración del Proveedor de Identidad (IdP).

¿Cómo puedo requerir SAML SSO con un proveedor de identidad?

Integrar Intercom con un proveedor de identidad como Okta o OneLogin es la forma más segura y sencilla para que tu equipo inicie sesión.

Sigue los pasos en este artículo para configurar tu proveedor de identidad, para requerir SAML SSO (Inicio de sesión único) de todos tus teammates, o ofrecerlo como una de tus opciones de inicio de sesión.


Cambiar entre métodos de autenticación

¿Cómo cambio de Google SSO a inicio de sesión con correo electrónico y contraseña?

Para volver al inicio de sesión con correo electrónico y contraseña, ve a Configuración > Workspace > Seguridad > Métodos de autenticación, desactiva Requerir inicio de sesión con Google y activa Correo electrónico y contraseña.

Nota: Los teammates que se registraron originalmente mediante Google SSO pueden no tener una contraseña establecida. Deberán usar el enlace "¿Olvidaste tu contraseña?" en la página de inicio de sesión para crear una antes de poder iniciar sesión con correo electrónico y contraseña.

¿Cómo cambio de inicio de sesión con correo electrónico y contraseña a Google SSO?

Para cambiar a Google SSO, ve a Configuración > Workspace > Seguridad > Métodos de autenticación y activa Requerir inicio de sesión con Google. Una vez que todos los teammates hayan confirmado que pueden iniciar sesión con Google, desactiva el inicio de sesión con correo electrónico y contraseña para fortalecer la seguridad de tu workspace. Asegúrate de que todos los teammates tengan una cuenta de Google con una dirección de correo electrónico que coincida con su cuenta de Intercom antes de aplicar este método en todo el workspace.

¿Qué debo hacer si el SSO de un teammate deja de funcionar después de un cambio en el domain de correo electrónico de la empresa?

Si la empresa de un teammate ha cambiado recientemente su domain de correo electrónico (por ejemplo, de example@olddomain.com a example@newdomain.com), puede que vea este error al aceptar una invitación al workspace:

"No existe una invitación activa con tu dirección de correo electrónico para este workspace. Las invitaciones solo pueden ser canjeadas por la dirección de correo electrónico exacta a la que fueron enviadas."

Esto suele ser causado por una discrepancia en el token SSO. Un token SSO es el identificador único que vincula tu cuenta de Intercom con tu cuenta de Google. Si tu empresa ha cambiado recientemente su domain de correo electrónico, tu token SSO sigue vinculado a tu dirección antigua. Contacta con el Soporte de Intercom: pueden desvincular el token SSO de la dirección antigua para que el teammate pueda iniciar sesión con su correo actualizado.

¿Cómo protege Intercom contra inicios de sesión sospechosos?

Intercom monitorea continuamente la actividad de inicio de sesión y protege automáticamente las cuentas de los teammates. Si se detecta un inicio de sesión sospechoso con correo electrónico y contraseña, se requerirá verificación por correo electrónico antes de completar el inicio de sesión. Esto incluye:

  • Protección inteligente de inicio de sesión y sesión: Verificación extra para patrones inusuales de inicio de sesión y medidas avanzadas contra abusos.

  • Notificaciones de seguridad: Alertas oportunas sobre posibles eventos de seguridad.

El teammate recibirá un correo de verificación como este y tendrá que ingresar el token único de verificación antes de poder continuar.

La pantalla del correo de verificación muestra un campo para el token único de verificación enviado a la dirección de correo electrónico registrada del teammate.

¿Cómo gestionan los teammates sus propios ajustes de autenticación?

¿Cómo activo la 2FA en mi cuenta individual de Intercom?

Puedes activar la 2FA en tu propia cuenta de Intercom, separada de los ajustes de cualquier workspace del que seas miembro.

  1. Inicia sesión en tu cuenta de Intercom.

  2. En la sección de Autenticación de dos factores, haz clic en Activar 2FA.

    La sección de Autenticación de dos factores (2FA) en la configuración de seguridad de la cuenta, mostrando el interruptor de Activar 2FA en estado desactivado.
  3. Escanea el código QR que aparece en pantalla usando tu aplicación autenticadora (por ejemplo, Google Authenticator o Authy).

  4. Introduce el código de 6 dígitos generado por la aplicación para completar la configuración.

  5. Descarga y guarda de forma segura los códigos de recuperación proporcionados durante la configuración. La 2FA ya está activa: se te pedirá un código de tu aplicación autenticadora en tu próximo inicio de sesión.

Se usa un sistema basado en QR para configurar una aplicación autenticadora. Intercom es compatible con aplicaciones autenticadoras populares como Google Authenticator y Authy.

Los teammates con 2FA activada en su cuenta deben descargar sus Códigos de recuperación individuales yendo a Configuración > Personal > Seguridad de la cuenta. Una vez allí, si la 2FA está activada, deberían ver un enlace para descargar estos códigos.

Importante: Debes generar y guardar de forma segura tus códigos de recuperación para evitar quedar bloqueado fuera de tu cuenta.

Los códigos de recuperación son especialmente útiles si tienes problemas con tu aplicación autenticadora o pierdes acceso a tu dispositivo. Si tus códigos de recuperación faltan o no funcionan, puedes solicitar que se envíe un nuevo código de recuperación a tu correo registrado. Usa este código para iniciar sesión y restablecer tu conexión 2FA desactivando y reactivando la 2FA en Configuración > Personal > Seguridad de la cuenta.

La página de configuración de seguridad de la cuenta muestra la sección de Códigos de recuperación con un enlace para descargar tus códigos.

Nota: Si creaste tu cuenta con inicio de sesión de Google, no verás la opción para configurar 2FA a menos que establezcas una contraseña. Puedes hacerlo siguiendo el proceso de restablecimiento de contraseña, usando el enlace "¿Olvidaste tu contraseña?" en la página de inicio de sesión. Configura o desactiva la 2FA en la configuración de tu cuenta después de recuperar el acceso.

¿Cómo desactivo la 2FA en mi cuenta personal de Intercom?

Para desactivar la 2FA en tu cuenta personal de Intercom, sigue estos pasos:

  1. En la sección Autenticación de dos factores (2FA), desactiva Activar 2FA.

  2. Desactiva la 2FA. Dependiendo de la configuración de tu cuenta o las políticas del workspace, puede que necesites un código de recuperación para completar este proceso. Una vez desactivada, no se te pedirá un código de verificación en tu próximo inicio de sesión.

Nota: Los ajustes personales de 2FA aplican solo a tu inicio de sesión individual. Si la 2FA está aplicada en todo el workspace, no podrás desactivarla desde tus ajustes personales: contacta al administrador de tu workspace.

¿Cómo gestionan los administradores del workspace la 2FA en todo el workspace?

Los administradores del workspace no pueden cambiar los ajustes personales de 2FA de los teammates individuales, pero pueden aplicar la 2FA en todo el workspace. Cuando se aplica, se solicita a los teammates configurar la 2FA en su próximo inicio de sesión. Para ajustes a nivel de workspace, ve a Configuración > Workspace > Seguridad.

¿Cómo migrar mi aplicación autenticadora a un nuevo dispositivo?

Para migrar la 2FA a un nuevo dispositivo, debes desactivarla y volver a activarla. Sigue estos pasos:

  1. Desactiva Activar 2FA en "Autenticación de dos factores (2FA)".

    La pantalla de configuración de 2FA muestra el interruptor de Activar 2FA en estado activado con un código QR para escanear usando tu aplicación autenticadora en tu nuevo dispositivo.
  2. Después de desactivar 2FA, actívalo nuevamente para configurarlo con tu nuevo teléfono.

  3. Escanea el código QR que aparece en la pantalla de tu computadora usando la aplicación autenticadora en tu nuevo teléfono.

  4. Introduce el código de 6 dígitos que muestra tu aplicación autenticadora para confirmar el emparejamiento del nuevo dispositivo y completar la configuración. 2FA ahora está activo en tu nuevo dispositivo.

¿Cómo soluciono problemas con 2FA?

¿Por qué no funcionan los códigos de mi aplicación autenticadora?

Si los códigos de tu aplicación autenticadora no funcionan, prueba lo siguiente:

Configuración del dispositivo y sincronización de la app:

  • Asegúrate de que la configuración de fecha y hora de tu dispositivo móvil esté en "Configurar automáticamente", ya que las discrepancias pueden causar fallos en los códigos.

  • Reinicia tu dispositivo móvil para volver a sincronizar la configuración de hora de tu aplicación autenticadora.

  • Activa la sincronización automática de la hora en la configuración de tu dispositivo para asegurar que la aplicación autenticadora funcione correctamente.

Reconfiguración de la app:

  • Restablece tu conexión 2FA desactivándola y volviéndola a activar en Configuración > Personal > Seguridad de la cuenta. Luego, escanea un nuevo código QR con tu aplicación autenticadora.

  • Si es posible, usa una aplicación autenticadora diferente como respaldo.

¿Qué debo hacer si no puedo desactivar 2FA?

Si no puedes desactivar 2FA en tu cuenta, prueba lo siguiente:

  • Usa un código de recuperación: Los códigos de recuperación suelen enviarse por correo electrónico durante la configuración inicial de 2FA. Ingresa el código de recuperación en la página de inicio de sesión de 2FA para recuperar el acceso.

  • Revisa las políticas del workspace: Si tu workspace exige 2FA para todos los usuarios, contacta a tu administrador para resolverlo.

¿Por qué sigo recibiendo la solicitud de un código de 6 dígitos después de desactivar 2FA?

Si desactivaste 2FA pero aún te piden un código, sigue estos pasos:

  • Inicia sesión usando un código de recuperación.

  • Ve a Configuración > Personal > Seguridad de la cuenta y confirma que 2FA esté desactivado.

  • Si 2FA sigue activo debido a la configuración del workspace, contacta a un administrador para obtener ayuda.


¿Cómo ayudo a un compañero que ha perdido su dispositivo 2FA?

Un compañero con el permiso 'Can manage teammates, seats, and permissions' puede enviar un código de recuperación al correo electrónico registrado del compañero bloqueado. Si los códigos de recuperación fallan, el administrador puede restablecer los intentos fallidos de inicio de sesión y emitir un nuevo código de recuperación. Sigue estos pasos:

  1. Pide a un compañero con el permiso 'Can manage teammates, seats, and permissions' que vaya a Configuración > Workspace > Compañeros.

  2. Haz clic en el botón Recuperación 2FA junto a la cuenta del compañero bloqueado. Se enviará un código de recuperación a su correo electrónico registrado.

  3. En la página de inicio de sesión 2FA, selecciona Ingresar un código de recuperación e introduce el código del correo para recuperar el acceso.

¿Qué debo hacer después de recuperar el acceso a mi cuenta?

Después de usar un código de recuperación para recuperar el acceso tras un bloqueo 2FA, 2FA seguirá habilitado. Para evitar futuras interrupciones, completa los siguientes pasos:

  1. Si es necesario, desactiva 2FA desde tus preferencias para deshabilitarlo temporalmente.

  2. Vuelve a activar 2FA y configúralo con una aplicación autenticadora en un dispositivo nuevo o existente. Descarga códigos de recuperación adicionales desde la configuración de tu cuenta para uso futuro.

Para evitar futuros bloqueos, ten en cuenta estas mejores prácticas:

  • Guarda siempre los códigos de recuperación de forma segura después de la configuración inicial.

  • Empareja múltiples dispositivos con tu configuración 2FA cuando sea posible.

  • Actualiza regularmente la configuración de 2FA para reflejar cambios de dispositivos o preferencias.


¿Por qué no recibo mi código de verificación o correo de inicio de sesión?

Si no recibes un código de verificación o correo de inicio de sesión, prueba lo siguiente:

  • Códigos de verificación retrasados: Usa el código más reciente recibido siempre que no haya expirado. Si expiró, solicita un nuevo código y úsalo de inmediato.

  • Códigos que no funcionan en la app móvil: Asegúrate de ingresar el código más reciente y corrige la configuración de fecha y hora de tu dispositivo móvil para evitar desajustes. Reinicia la app y prueba el código nuevamente.

  • Errores en la aplicación autenticadora: Si el código generado por tu app es rechazado constantemente, considera reconfigurar la app o cambiar a otra.

  • Revisa la configuración del correo: Busca en tus carpetas de spam, correo no deseado o promociones para asegurarte de que los correos de Intercom no estén siendo filtrados o retrasados.


¿Qué debo hacer si mi SSO deja de funcionar después de un cambio de domain de correo electrónico?

Si ves el siguiente mensaje de error:

"No existe una invitación activa con tu dirección de correo electrónico para este workspace. Las invitaciones solo pueden ser canjeadas por la dirección de correo electrónico exacta a la que fueron enviadas. Si crees que estás usando el correo correcto para canjear una invitación, por favor contacta a tu administrador para ayuda."

Esto suele ser causado por una discrepancia en el token SSO. Un token SSO es el identificador único que vincula tu cuenta Intercom con tu cuenta Google. Si tu empresa ha cambiado recientemente su domain de correo electrónico, tu token SSO sigue vinculado a tu dirección antigua.

Por ejemplo, cambiar tu correo de example@olddomain.com a example@newdomain.com.

En Intercom, tu token SSO seguirá vinculado a tu dirección de correo antigua. Cuando intentas iniciar sesión con Google SSO usando una nueva invitación, sigue vinculado al domain antiguo. Esto genera el error "Las invitaciones solo pueden ser canjeadas por la dirección de correo electrónico exacta a la que fueron enviadas."

Para resolver esto, comunícate con el Soporte de Intercom, que puede desvincular el token SSO de tu antigua dirección de correo electrónico, permitiéndote usar Google SSO con tu dirección actualizada.


¿Qué sucede si actualizo la dirección de correo electrónico en mi cuenta de Google?

Si estás actualizando una cuenta de Google existente con un nuevo correo electrónico, no habrá problemas. Intercom asigna a los teammates a las cuentas de Google almacenando su ID de cuenta de Google, no la dirección de correo electrónico.

Si algo sale mal, siempre puedes usar el correo electrónico y la contraseña para acceder (si tu workspace permite el método de inicio de sesión con correo electrónico/contraseña). Nota: es posible que tus teammates no tengan contraseñas configuradas ya que usaron Google SSO para aceptar invitaciones. En ese caso, pueden cerrar sesión en Intercom y establecer su contraseña aquí.

¿Ha quedado contestada tu pregunta?