Biblioteca › Administración y seguridad › Seguridad de tu cuenta
Seguridad de tu cuenta
Segundo factor, llaves de acceso, sesiones abiertas y cierre por inactividad. Veinte minutos que valen por todos los respaldos: el 90 % de los accesos indebidos entra con una contraseña correcta que alguien más consiguió.
Antes de empezar
- Tu teléfono con una app de autenticación instalada (Google Authenticator, Authy, 1Password o similar).
- El dispositivo desde el que trabajas a diario, si vas a registrar una llave de acceso: la llave se guarda en ese aparato.
- Para el Centro de Seguridad (el escudo de la barra lateral) hace falta rol Administrador.
Paso a paso
Abre el bloque Seguridad
Engranaje del pie de la barra lateral (o avatar → Ajustes) y mira la tarjeta SEGURIDAD. Su insignia te dice de una sola ojeada cómo estás: Revisar 2FA en ámbar si el segundo factor está apagado, Protegida en verde cuando está puesto. Dentro tienes seis accesos: Cambiar contraseña, Segundo factor (2FA), Llaves de acceso, Sesiones activas, Política de sesión y Seguridad avanzada.
Cambia la contraseña inicial
Si entraste con una clave que te dio quien administra, entra en Cambiar contraseña y ponle una tuya. Una que nadie más conozca es la condición para que el resto de esta página sirva de algo.
Activa el segundo factor (2FA)
Entra en Segundo factor (2FA) y pulsa Activar segundo factor. Sigue las indicaciones para vincular tu app de autenticación; desde ese momento, al iniciar sesión Adelys te pedirá además el código de la app.
Registra una llave de acceso
En Llaves de acceso, pulsa Agregar llave de este dispositivo y confirma con la huella, el rostro o el PIN del aparato. A partir de ahí entras sin escribir el código de seis dígitos.
Lo que dice la propia pantalla merece leerse: la llave vive dentro del aparato y solo funciona en el sitio real de Adelys, así que además te protege de páginas falsas —cosa que el código de la app no hace—. Registra una en cada dispositivo desde el que trabajes.
Revisa dónde tienes la sesión abierta
Sesiones activas lista los dispositivos conectados a tu cuenta y te deja cerrar el acceso en cualquiera que ya no uses —la laptop que devolviste, el teléfono que cambiaste—. El botón Actualizar vuelve a consultar la lista.
Hazlo cada vez que cambies de equipo, y de inmediato si sospechas que alguien más entró.
Ajusta la política de sesión
Política de sesión define, por tipo de dispositivo, cuánto dura una sesión sin actividad, su duración máxima y por cuántos días se recuerda el acceso. Son exactamente los tipos que eliges en el inicio de sesión cuando el CRM pregunta «¿Este equipo es…?».
- Aviso previo antes de cerrar por inactividad: entre 15 y 300 segundos. Recomendado 90 s.
- Equipo personal: inactividad 15 min, duración máxima 8 h, recordar acceso 7 días (valores recomendados).
- Mi equipo (mantener sesión): 30 min de inactividad y sesión prolongada. Es para equipos de confianza y privados.
Si administras: abre el Centro de Seguridad
El escudo de la fila de íconos, arriba en la barra lateral, abre Seguridad: postura, accesos, auditoría y cumplimiento de toda la empresa. En el encabezado, cuatro cifras: Puntuación, Sesiones activas, Sin MFA y Sospechosas.
Usa la puntuación como lista de tareas
Debajo del número está Factores de tu postura: MFA por correo, MFA en acciones críticas, todos los usuarios con MFA, contraseñas fuertes, expiración de contraseña, bloqueo por intentos fallidos, cierre por inactividad, alertas de dispositivo/ubicación, respaldos cifrados diarios y retención de auditoría. Cada factor sin marcar es un punto que te falta y una acción concreta que hacer.
Más abajo, Últimos accesos y acciones muestra quién hizo qué y con qué severidad —Informativo, Medio, Alto—. Una exportación de la lista de clientes o un cambio de rol aparecen ahí, con nombre y hora.
Casos prácticos
Estudio Contable Vista Alegre — el mes de la declaración
El socio administrador abre el Centro de Seguridad y ve 1 SIN MFA: es la cuenta de la asistente temporal contratada para la temporada de ITBMS, justo la que más exporta información. La llama, le hace activar el segundo factor y registrar la llave en la laptop de la oficina. De paso, en Política de sesión deja los equipos de la firma con 15 minutos de inactividad, porque el escritorio queda solo cuando alguien atiende en recepción. Al día siguiente la puntuación sube y Últimos accesos y acciones ya no muestra exportaciones sin segundo factor detrás.
Preguntas frecuentes
¿El CRM se acuerda del segundo factor en mi computadora?
No, y está dicho en la pantalla de Política de sesión: el segundo factor se solicita siempre al iniciar sesión y no se recuerda en ningún nivel de confianza. Si quieres entrar rápido, ese es el motivo de las llaves de acceso.
¿Una llave de acceso es menos segura que la contraseña?
Al contrario. La llave no viaja: vive dentro del aparato y solo funciona en el sitio real de Adelys, así que una página falsa no puede pedírtela. Una contraseña sí se la puedes escribir a un sitio clonado sin darte cuenta.
Cambié de teléfono. ¿Qué hago?
Registra la llave del teléfono nuevo, vuelve a vincular la app de autenticación y, en Sesiones activas, cierra el acceso del equipo viejo.
Bajé el tiempo de inactividad y sigue cerrándose distinto. ¿Por qué?
Porque manda el servidor. Los valores de esta pantalla ajustan los avisos del navegador; la duración real de la sesión la aplica el backend.
¿Puedo ver quién exportó la lista de clientes?
Sí, si eres administrador: en el Centro de Seguridad, Últimos accesos y acciones del Panel, y con más detalle en las pestañas Auditoría y Bitácora del sistema.
Sigue con
- Usuarios y roles — quién entra y con qué menú.
- Papelera y recuperación — la red de seguridad de lo que se elimina.
- Configurar tu cuenta — el resto del tablero de Configuración.