Configurar FaceLock MFA Elevado en Microsoft Entra ID

Agrega FaceLock como método de autenticación externo, dirige los usuarios correctos con Acceso condicional y valida inicios de sesión resistentes al phishing con vinculación facial 3D en vivo.

Para quién es esta guía

Esta guía es para administradores de Entra ID (Administrador global, de seguridad o de acceso condicional) que incorporan un inquilino cliente o de revendedor a FaceLock MFA Elevado. Los desarrolladores que integran APIs de verificación ad hoc deben usar la documentación del portal de desarrolladores del socio.

Quién configura qué

Los métodos de autenticación externos de Microsoft Entra usan FaceLock como proveedor OIDC MFA compartido. Los administradores de TI del cliente no crean un registro de aplicación Entra, URIs de redirección ni Certificados y secretos para esta integración.

Su organización (administrador de TI de Entra)

  • Agregar FaceLock mediante la URL de discovery OIDC en métodos de autenticación externos.
  • Habilitar el método para usuarios o grupos piloto y exigirlo con Acceso condicional.
  • Opcionalmente limitar dominios verificados cuando Entra lo solicite.
  • No crear registro de aplicación ni secreto de cliente para MFA externo — Microsoft federación con el proveedor OIDC de plataforma de FaceLock.

Su socio FaceLock (Portal de administración — integración MFA del inquilino)

  • Mapear su GUID de directorio Entra (tid) al inquilino FaceLock antes del despliegue.
  • Registrar el ID de cliente MFA externo e emisor de FaceLock para soporte (valores abajo).
  • Reflejar su lista de dominios verificados cuando un inquilino Entra sirve varios dominios de correo.
  • Aprovisionar códigos de inscripción o comunicar pasos de instalación del Authenticator antes del corte.

Plataforma FaceLock (no orientado al cliente)

  • Opera el registro de aplicación OIDC MFA externo multiinquilino, URIs de redirección en mfa.facelock.live y certificado de firma OIDC en Azure Key Vault.
  • Aloja discovery, /connect/authorize y firma de id_token para todos los directorios Entra federados.
  • Mantiene un registro de aplicación Graph Entra separado (ID de cliente + secreto) solo para herramientas internas de inscripción autoservicio — no requerido para su despliegue de MFA externo.

Requisitos previos

  • Microsoft Entra ID P1 o P2 (Acceso condicional requiere Entra ID P1 o Microsoft 365 Business Premium / E3 o superior).
  • Rol de administrador de Entra con permiso para gestionar métodos de autenticación externos y políticas de Acceso condicional.
  • Inquilino FaceLock aprovisionado por su socio autorizado (revendedor u onboarding de plataforma completado).
  • Los usuarios pueden instalar la app móvil FaceLock Authenticator (iOS / Android) para inscripción y verificación por push.
  • HTTPS saliente desde dispositivos de usuario y desde endpoints de federación de Microsoft hacia el servicio MFA de FaceLock.

Paso 1 — Confirmar disponibilidad del servicio MFA FaceLock

Antes de registrar el método en Entra, confirme que el endpoint MFA FaceLock de su entorno es accesible. La URL de discovery MFA externo canónica de FaceLock (metadatos OIDC públicos) es:

https://mfa.facelock.live/.well-known/openid-configuration
  • Abra https://mfa.facelock.live/.well-known/openid-configuration y verifique issuer, authorization_endpoint y jwks_uri.
  • Compruebe que https://mfa.facelock.live/health devuelve HTTP 200.
  • Confirme que su socio mapeó su ID de inquilino Entra (GUID del directorio) en la configuración MFA del Portal de administración FaceLock.

Paso 2 — Agregar FaceLock como método de autenticación externo

En el centro de administración de Microsoft Entra, registre FaceLock mediante discovery OpenID Connect (métodos de autenticación externos).

  1. Inicie sesión en el centro de administración de Entra → Protección → Métodos de autenticación → Políticas → Agregar método externo.
  2. Elija Agregar método → Método de autenticación externo (basado en OIDC).
  3. Nombre para mostrar: FaceLock MFA Elevado (o la etiqueta preferida de su organización).
  4. URL de discovery: pegue la URL OIDC de discovery FaceLock proporcionada por su socio (ejemplo de producción abajo).
  5. Guarde y habilite el método para los usuarios o grupos objetivo.

Solo pega la URL de discovery — Entra descubre authorization_endpoint, comportamiento del token y JWKS automáticamente. Las URIs de redirección y la firma OIDC se configuran en el registro de aplicación MFA externo de plataforma de FaceLock, no en su inquilino.

Paso 3 — Limitar el método a dominios verificados (si se solicita)

Cuando Entra pregunte qué dominios deben usar el método externo, limite el alcance a los dominios donde desplegará FaceLock (por ejemplo contoso.com). Su socio FaceLock puede registrar la misma lista de dominios en la configuración de integración MFA del inquilino.

Paso 4 — Crear o actualizar una política de Acceso condicional

Los métodos MFA externos solo surten efecto cuando Acceso condicional los exige. Cree una política por fases antes del despliegue amplio.

  1. Centro de administración Entra → Protección → Acceso condicional → Nueva política.
  2. Nombre: Requerir FaceLock MFA Elevado (piloto).
  3. Usuarios: comience con un grupo piloto de seguridad; excluya cuentas de emergencia break-glass.
  4. Aplicaciones en la nube: Microsoft Entra ID (o aplicaciones específicas como Office 365).
  5. Conceder: Requerir autenticación → seleccione FaceLock / método de autenticación externo.
  6. Habilitar política: Solo informe para validación inicial, luego Activada.

En entornos regulados, alinee la política con sus requisitos de resistencia al phishing y documente exclusiones de cuentas break-glass.

Paso 5 — Inscripción de usuario y primer inicio de sesión

En el primer inicio de sesión tras aplicar la política, Entra redirige al usuario a FaceLock para inscripción biométrica (si aún no está inscrito) o verificación (si ya lo está).

  1. El usuario inicia sesión en Entra y se le solicita autenticación adicional.
  2. Entra federación con FaceLock; el usuario completa liveness 3D en FaceLock Authenticator (push) o flujo de navegador según configuración.
  3. FaceLock devuelve un id_token firmado con amr:["face"] a Entra; el inicio de sesión se completa si Acceso condicional se satisface.
  4. Verifique en los registros de inicio de sesión que el método externo y MFA se satisfacen.

Los revendedores pueden preaprovisionar usuarios en el Portal de administración FaceLock para que el primer inicio de sesión en Entra vaya directo a verificación.

Paso 6 — Mapeo de inquilino en portal de socios (su socio FaceLock)

Antes del inicio de sesión en producción, su socio FaceLock guarda una integración MFA del inquilino en Portal de administración → Inquilino → Configuración MFA. Esto vincula su GUID de directorio Entra al inquilino FaceLock correcto para enrutamiento, facturación y soporte:

  • Proveedor: Microsoft Entra ID
  • ID de directorio externo: GUID de inquilino Entra (tid) — obligatorio
  • ID de cliente OIDC: ID de aplicación MFA externo FaceLock (6ec30e4d-87de-4bdd-bd6c-ecd3133ad1c8) — solo referencia; no registre esta app en su inquilino
  • URL del emisor: metadatos opcionales (p. ej. https://login.microsoftonline.com/{su-tid}/v2.0)
  • Dominios verificados: un dominio por línea cuando un inquilino Entra sirve varios dominios

La entrada de Certificados y secretos usada para herramientas internas de inscripción autoservicio ZeroProof es una aplicación Graph operada por FaceLock (User.Read.All) y no forma parte de la configuración de su método MFA externo.

Lista de verificación de prueba y despliegue

  • Grupo piloto: 5–10 usuarios incluyendo un probador de mesa de ayuda.
  • Acceso condicional solo informe: confirmar que los inicios de sesión habrían requerido FaceLock antes de exigir.
  • Ruta de inscripción: confirmar que usuarios nuevos completan inscripción en FaceLock Authenticator.
  • Ruta de verificación: confirmar que usuarios recurrentes reciben push y completan liveness.
  • Registros de inicio de sesión: confirmar MFA satisfecho y método = FaceLock / externo.
  • Break-glass: confirmar que cuentas de emergencia permanecen excluidas y documentadas.
  • Comunicaciones: enviar enlace de instalación de FaceLock Authenticator antes del corte.

Solución de problemas

El método no se ofrece al iniciar sesión

Política no dirige al usuario, método deshabilitado o usuario fuera de alcance. Revise resultados de solo informe de Acceso condicional.

AADSTS5001256 (desajuste de identificador de sujeto)

Entra rechazó el sub del id_token devuelto. Contacte soporte FaceLock con el ID de correlación; confirme mapeo de inquilino con el GUID correcto.

Usuario atascado en inscripción

Confirme app Authenticator instalada, notificaciones push permitidas y acceso de red a endpoints MFA FaceLock.

URL de discovery inaccesible desde Entra

Verifique firewall/proxy; confirme certificado TLS en mfa.facelock.live.

Valores de referencia

Los documentos de discovery OIDC son metadatos públicos por diseño (requeridos para métodos de autenticación externos de Entra). No se publican secretos—solo emisor, endpoints y ubicación JWKS. Su socio FaceLock confirma el mapeo de inquilino antes del despliegue.

Discovery URL https://mfa.facelock.live/.well-known/openid-configuration
Health check https://mfa.facelock.live/health
Emisor OIDC MFA FaceLock https://mfa.facelock.live
ID de cliente MFA externo FaceLock 6ec30e4d-87de-4bdd-bd6c-ecd3133ad1c8
Token claims amr: ["face"], acr: inherence
Verified publisher Envoc (blue verified badge on Entra consent screen)

FaceLock MFA Elevado es publicado por Envoc, un editor verificado de Microsoft. Los clientes verán la insignia azul de verificado junto a "Envoc" en la pantalla de consentimiento de Entra.

¿Necesita ayuda con su despliegue?

Contacte a su socio FaceLock o solicite una revisión de seguridad para un plan de implementación Entra adaptado.