Protección de contraseñas comprometidas de Specops
Specops Password Policy es compatible con Specops Breached Password Protection, que utiliza una lista de contraseñas comprometidas y filtradas para ayudar a prevenir que los usuarios elijan contraseñas inseguras. Como administrador, puedes habilitar verificaciones continuas contra la lista, para que los usuarios sean alertados si se añaden contraseñas comprometidas a la lista (Escaneo Continuo). Opcionalmente, los administradores pueden configurar un período de gracia antes de que se requiera a los usuarios cambiar una contraseña comprometida.
La lista de más de cinco mil millones de contraseñas comprometidas es curada por Specops Software y combina miles de fuentes, incluidas contraseñas utilizadas en ataques reales hoy en día y contraseñas encontradas en listas de contraseñas comprometidas conocidas como HaveIBeenPwned. Esto puede ayudar a las organizaciones a cumplir con las guías de la industria como NIST y NCSC.
El servicio se actualiza diariamente por los sistemas de monitoreo de ataques y recopilación de datos de nuestro equipo de investigación para ayudar a proteger las redes contra ataques de contraseñas reales actuales.
Protección Completa de Contraseñas Comprometidas:
-
Contiene la lista maestra de contraseñas filtradas, almacenada en la nube, por lo que siempre está actualizada.
Nota
Esto no es protección de día cero ya que la lista de contraseñas filtradas deberá ser añadida a la base de datos en nuestro formato reconocido.
-
Si un usuario cambia su contraseña a una que se encuentra en la lista de contraseñas filtradas, Protección Completa de Contraseñas Comprometidas notifica al usuario por correo electrónico o SMS. Dependiendo de la política configurada, la cuenta se marca inmediatamente para requerir un cambio de contraseña en el próximo inicio de sesión o entra en un período de gracia configurable. Una vez que el período de gracia ha transcurrido, la cuenta se marca durante el próximo Escaneo Continuo.
- Si el Escaneo Continuo está activado, los usuarios serán alertados de contraseñas comprometidas tan pronto como se añadan a la lista (si las notificaciones están configuradas), o se les obligará a cambiar su contraseña en el próximo inicio de sesión.
- Requiere más infraestructura en Active Directory, incluye la instalación del Specops Password Arbiter y la descarga de una clave API. Esto requiere un servidor adicional, en el cual instalas el Specops Password Arbiter, que se comunicará con la API de la Nube de Protección de Contraseñas Comprometidas.
Protección Express de Contraseñas Comprometidas:
- Utiliza un subconjunto de la lista de contraseñas filtradas que normalmente se actualiza cada 3-4 meses.
- La lista se descarga en Active Directory (afectará la replicación entre los Controladores de Dominio).
- Los administradores deben verificar manualmente si hay actualizaciones en la lista de contraseñas filtradas, y luego descargar la lista actualizada.
- Detiene inmediatamente a un usuario de cambiar a una contraseña filtrada.
- Verifica continuamente las contraseñas comprometidas.
Explicación de las verificaciones de Protección de Contraseñas Comprometidas
Hay tres diferencias principales entre Protección Express de Contraseñas Comprometidas y Protección Completa de Contraseñas Comprometidas:
- El tamaño de la base de datos: Protección Completa de Contraseñas Comprometidas tiene un conjunto mucho más grande de contraseñas comprometidas.
- El contenido de la base de datos: Protección Completa de Contraseñas Comprometidas se actualiza continuamente, mientras que Protección Express de Contraseñas Comprometidas se actualiza cada 3 o 4 meses.
- El punto en el que se realiza la verificación:
- Protección Express de Contraseñas Comprometidas realiza verificaciones al cambiar la contraseña, así como verificaciones continuas (por ejemplo, nocturnas).
- Protección Completa de Contraseñas Comprometidas realiza su verificación inmediatamente después del cambio de contraseña.
Ejemplo de flujo de Protección Completa de Contraseñas Comprometidas (Cambio de Contraseña)
El siguiente es un ejemplo de cómo se realiza la verificación de Protección Completa de Contraseñas Comprometidas.
- El usuario cambia su contraseña.
- Si la nueva contraseña cumple con todas las demás reglas de la política de contraseñas, se envía la nueva contraseña (el usuario puede usar su nueva contraseña).
- La contraseña se verifica contra la base de datos de Protección Completa de Contraseñas Comprometidas.
-
Si se encuentra que la contraseña está comprometida:
- Si no se configura un período de gracia, la cuenta del usuario se marca inmediatamente, y la contraseña debe cambiarse en el próximo inicio de sesión.
- Si se configura un período de gracia, el período de gracia comienza. Después de que el período de gracia ha transcurrido, el próximo Escaneo Continuo marca la cuenta para requerir un cambio de contraseña en el próximo inicio de sesión.
-
La contraseña no se verifica contra la base de datos de Protección Completa de Contraseñas Comprometidas hasta el próximo cambio de contraseña.
Ejemplo de flujo de Protección Express de Contraseñas Comprometidas
El siguiente es un ejemplo de cómo se realiza la verificación de Protección Express de Contraseñas Comprometidas.
- El usuario cambia su contraseña.
- La nueva contraseña se verifica contra la base de datos de Protección Express de Contraseñas Comprometidas al cambiar la contraseña.
- Si se encuentra que la contraseña está comprometida, no se permitirá al usuario enviar el cambio. Si no, se envía la nueva contraseña.
- Protección Express de Contraseñas Comprometidas verifica la contraseña contra la base de datos continuamente (por ejemplo, nocturnamente).
- Si se encuentra que la contraseña está comprometida en verificaciones posteriores (siempre que la base de datos de Protección Express de Contraseñas Comprometidas haya sido actualizada en el ínterin), la cuenta del usuario será marcada y necesitarán cambiar su contraseña en el próximo inicio de sesión.
Ejemplo de flujo de Protección de Contraseñas Comprometidas (Escaneo Continuo)
El siguiente es un ejemplo de cómo se realiza la verificación de Protección de Contraseñas Comprometidas para Escaneo Continuo.
- Se realiza un Escaneo Continuo de la lista (ya sea Protección Express de Contraseñas Comprometidas o Protección Completa de Contraseñas Comprometidas).
- Se encuentra que la contraseña del usuario está comprometida.
- El usuario es alertado vía mensaje de texto o correo electrónico (si está configurado).
- Si no se configura un período de gracia, la cuenta del usuario se marca inmediatamente, y la contraseña debe cambiarse en el próximo inicio de sesión.
- Si se configura un período de gracia, el período de gracia comienza. El primer Escaneo Continuo que se ejecuta después de que el período de gracia ha transcurrido marca la cuenta para requerir un cambio de contraseña en el próximo inicio de sesión.
Usando Protección Express de Contraseñas Comprometidas junto con Protección Completa de Contraseñas Comprometidas
Puedes configurar y habilitar Protección Completa de Contraseñas Comprometidas y Protección Express de Contraseñas Comprometidas al mismo tiempo, seleccionando las casillas de verificación Prevenir contraseñas de la lista local Express y Habilitar verificación de contraseñas a través de la API Completa en el menú de Cambio de Contraseña. La ventaja de usar ambos es que las contraseñas se verifican contra la base de datos Completa más grande, mientras que también se proporciona retroalimentación directa al cambiar la contraseña si la nueva contraseña se encuentra en la lista Express. Cuando los usuarios cambian su contraseña, Protección Express de Contraseñas Comprometidas verificará si la contraseña está en la lista de contraseñas filtradas que ha sido descargada. Si la contraseña se encuentra en la lista Express almacenada en tu entorno local, la regla de Protección Express de Contraseñas Comprometidas evitará que el usuario cambie a esa contraseña. Si no se encuentra en la lista que se almacena localmente, la contraseña se verificará contra la lista encontrada en Protección Completa de Contraseñas Comprometidas al enviar la nueva contraseña. Si se encuentra en la lista Completa, la cuenta del usuario será marcada con una notificación de “debe cambiar la contraseña” y se les requerirá cambiar su contraseña en el próximo inicio de sesión.
Componentes
Specops Password Policy con Protección de Contraseñas Comprometidas consta de los siguientes componentes.
Specops Password Policy Sentinel
El Specops Password Policy Sentinel es un paquete de instalación que debe instalarse en todos los controladores de dominio escribibles en un dominio. Para los requisitos de instalación, consulta Requisitos.
El Specops Sentinel consta del Filtro de Contraseñas Sentinel y el Servicio Sentinel.
Filtro de Contraseñas Sentinel
El Filtro de Contraseñas Sentinel es un Filtro de Contraseñas de Windows que verifica si una nueva contraseña coincide con la configuración de Specops Password Policy asignada al usuario.
Cuando se configura la validación con Specops Breached Password Protection, el Filtro de Contraseñas Sentinel escribe un archivo de solicitud de validación de Protección de Contraseñas Comprometidas para cada nueva contraseña (cambio/restablecimiento de contraseña), según lo configurado en la configuración de GPO de Specops Password Policy.
Servicio Sentinel
El Servicio Sentinel (Servicio de Windows) es un componente de Specops Password Policy. El Servicio Sentinel siempre se instala como parte del Specops Password Policy Sentinel, pero es efectivo solo si se configura la validación de Protección de Contraseñas Comprometidas.
El Servicio Sentinel toma las solicitudes de validación de Protección de Contraseñas Comprometidas de la carpeta de cola y las pasa al Specops Password Arbiter, que determinará si la contraseña está permitida o ha sido comprometida. Dependiendo de la configuración de GPO de Specops Password Policy, el Servicio de Protección de Contraseñas Comprometidas puede imponer que el Usuario debe cambiar la contraseña en el próximo inicio de sesión para contraseñas comprometidas.
El Servicio Sentinel se ejecuta como sistema local y, por defecto, se le permite establecer que el Usuario debe cambiar la contraseña en el próximo inicio de sesión en los usuarios afectados.
Specops Password Arbiter
El Specops Password Arbiter es un componente de Specops Password Policy, y debe instalarse en un servidor con conexión a internet. Para los requisitos de instalación, consulta Requisitos.
Un solo Arbiter es suficiente para la mayoría de las organizaciones. Si tu organización requiere redundancia, se recomiendan Arbiters adicionales.
El Specops Password Arbiter actúa como un gateway entre el Servicio de Protección de Contraseñas Comprometidas y la API de la Nube de Protección de Contraseñas Comprometidas de Specops, donde se encuentra la lista de contraseñas filtradas. El Specops Password Arbiter utiliza una clave API para comunicarse con la API de la Nube de Protección de Contraseñas Comprometidas.
El Arbiter se ejecuta como servicio de red y, por defecto, tiene acceso de solo lectura a Active Directory. Al leer la configuración de Specops Password Policy, el Arbiter puede determinar las acciones requeridas si se encuentra un hash de contraseña en la lista de Protección de Contraseñas Comprometidas.
Para usar la validación de Protección de Contraseñas Comprometidas, al menos un Arbiter debe estar instalado en el dominio. Las organizaciones que usan Specops Password Policy sin validación de Protección de Contraseñas Comprometidas no necesitan instalar el Arbiter.
Nota
La configuración de Protección Express de Contraseñas Comprometidas no requiere el componente Specops Password Arbiter.
API de la Nube de Protección de Contraseñas Comprometidas
La API de la Nube de Protección de Contraseñas Comprometidas, alojada por Specops en la nube, es un componente de Specops Password Policy.
La API de la Nube de Protección de Contraseñas Comprometidas aloja una extensa lista de contraseñas filtradas.
Nota
La configuración de Protección Express de Contraseñas Comprometidas no requiere el componente Specops Password Arbiter.
Configurando Protección Completa de Contraseñas Comprometidas (API Completa)
Para configurar Protección Completa de Contraseñas Comprometidas, necesitarás:
-
Instalar Specops Password Policy Sentinel en todos los controladores de dominio. La misma versión debe estar instalada en todos los controladores de dominio. Instrucciones.
Nota
Los clientes de Specops Password Policy que ejecutan la versión 6.8.18106.1 o anterior requerirán una nueva clave de licencia.
-
Instalar uno (o más) Arbiters en el(los) dominio(s) Instrucciones.
-
Registrar el(los) Arbiter(s) en la herramienta de Administración de Dominio de Specops Password Policy, y agregar la clave API que recibiste de un Especialista de Producto de Specops:
- Desde la herramienta de Administración de Dominio, selecciona Protección de Contraseñas Comprometidas, y haz clic en Registrar nuevo Arbiter.
-
Selecciona, o escribe el nombre de tu computadora Arbiter, y haz clic en OK. La computadora Arbiter ahora se añade a la tabla que contiene todos los Specops Password Arbiters.
Nota
También puedes buscar tu computadora Arbiter haciendo clic en el botón Avanzado y luego en Buscar ahora.
-
Haz clic en el botón Importar clave API y pega la clave API que recibiste de Specops en el campo de texto que aparece. Haz clic en OK. Debería aparecer una marca de verificación verde en la columna clave API en la tabla.
Nota
Pega solo la clave API real en el campo de texto, excluyendo cualquier comentario que pueda estar presente.
-
Haz clic en Probar conexión a la nube para probar la conexión.
Nota
Recibirás un error que te pedirá ingresar una clave de licencia válida una vez que la instalación esté completa.
Para habilitar la validación de Protección de Contraseñas Comprometidas usando Protección Completa de Contraseñas Comprometidas para nuevas contraseñas (cambio/restablecimiento de contraseña), debes configurar los GPOs de Specops Password Policy para los usuarios que se verán afectados.
Configurando Protección Completa de Contraseñas Comprometidas para Cambio de Contraseña
- Abre la herramienta de Administración de Dominio de Password Policy.
- Selecciona el menú Políticas de contraseñas.
- Accede a la política para el GPO que deseas alterar (Editar)
- Haz clic en la pestaña de Protección de Contraseñas Comprometidas, luego selecciona el menú Cambio de Contraseña.
- Marca la casilla Habilitar verificación de contraseñas a través de la API Completa.
-
[Opcional] Marca la casilla Forzar a los usuarios a cambiar contraseñas comprometidas.
Nota
Esto marcará la cuenta del usuario para requerir un cambio de contraseña la próxima vez que inicien sesión.
Nota
Cuando la política del usuario está configurada en "la contraseña nunca expira", y se encuentra que su contraseña está comprometida, se borrará la marca de la contraseña nunca expira. Luego se le pedirá al usuario que cambie su contraseña en el próximo inicio de sesión.
-
[Opcional] Marca la casilla Verificar contraseñas cuando se restablecen además de cambiar.
Nota
Si esta opción está deshabilitada, la función de Protección Completa de Contraseñas Comprometidas no se usará cuando se restablezcan las contraseñas, solo cuando se cambien.
Nota
Si tus usuarios tienen acceso a un sistema de restablecimiento de contraseña de autoservicio, esta opción debería estar configurada.
-
[Opcional] Habilita las opciones de notificación por correo electrónico y/o mensaje de texto. Para más información sobre notificaciones, por favor visita la página de Notificaciones.
- Haz clic en Aplicar.
- Haz clic en OK.
Configurando Protección Completa de Contraseñas Comprometidas para Escaneo Continuo
Nota
Para habilitar el Escaneo Continuo, los clientes existentes requieren un nuevo archivo de licencia. Contacta a licensing@specopssoft.com para más información.
- Abre la herramienta de Administración de Dominio de Password Policy.
- Selecciona el menú Políticas de contraseñas.
- Accede a la política para el GPO que deseas alterar (Editar)
- Haz clic en la pestaña de Protección de Contraseñas Comprometidas, luego selecciona el menú Continuo.
- En el desplegable Verificar contraseñas comprometidas continuamente, elige Usando la API Completa en línea.
-
[Opcional] Marca la casilla Forzar a los usuarios a cambiar contraseñas comprometidas
Nota
Esto marcará la cuenta del usuario para requerir un cambio de contraseña en el próximo inicio de sesión.
-
[Opcional] Habilita las opciones de notificación por correo electrónico y/o mensaje de texto. Para más información sobre notificaciones, por favor visita la página de Notificaciones.
- Haz clic en Aplicar.
- Haz clic en OK.
Configurando Protección Express de Contraseñas Comprometidas (Lista Express)
Si eres un administrador, puedes descargar una lista de contraseñas filtradas y almacenarlas en tu entorno local. Cada vez que un usuario en tu organización restablezca o cambie su contraseña, su contraseña recién elegida se verificará contra esta lista de contraseñas filtradas. Si la contraseña elegida por el usuario está en la lista de contraseñas filtradas, deben elegir una diferente.
Protección Express de Contraseñas Comprometidas se diferencia de Protección Completa de Contraseñas Comprometidas en las siguientes formas:
- Validación instantánea de contraseñas: como la lista de contraseñas filtradas se almacena localmente, Protección Express de Contraseñas Comprometidas puede confirmar inmediatamente si la contraseña recién elegida por un usuario es aceptable o no. Los usuarios obtendrán validación instantánea independientemente de dónde cambien su contraseña, incluso si tienen ambas versiones de Protección de Contraseñas Comprometidas configuradas y habilitadas.
- Notificaciones: no necesitas configurar notificaciones por mensaje de texto y correo electrónico de Protección de Contraseñas Comprometidas para Protección Express de Contraseñas Comprometidas, porque las contraseñas se validan instantáneamente.
- Escaneo de contraseñas filtradas: Protección Express de Contraseñas Comprometidas puede escanear las contraseñas de todos los usuarios que se vean afectados por la política. Las contraseñas se compararán con la lista descargada de Protección Express de Contraseñas Comprometidas. A los usuarios con contraseñas filtradas se les pedirá que cambien su contraseña en el próximo inicio de sesión.
- Actualizaciones: la lista de contraseñas filtradas debe actualizarse manualmente. Si se ha publicado una nueva versión de la lista, debes descargarla desde la herramienta de Administración de Dominio de Password Policy.
Descargando la lista de contraseñas filtradas
Debes descargar la lista de contraseñas filtradas a tu entorno local, para que tu(s) Objeto(s) de Política de Grupo elegido(s) pueda(n) hacer referencia a la lista de contraseñas filtradas.
Nota
Solo necesitas descargar la lista una vez. Una vez descargada, la lista se almacenará en SYSVOL. La lista se descarga y aplica a nivel de dominio.
Para descargar la lista de Protección de Contraseñas Comprometidas, sigue estos pasos:
- Inicia la herramienta de Administración de Dominio de Password Policy.
- Navega a la página de Protección de Contraseñas Comprometidas.
- Haz clic en la pestaña Protección Express de Contraseñas Comprometidas (Lista Express).
- Si hay una nueva versión de la lista disponible, haz clic en el botón Descargar última versión.
- Se abrirá la ventana Descargar Protección de Contraseñas Comprometidas. Durante la descarga, los archivos se descargan primero a un directorio temporal. Por defecto, se utiliza el directorio “temp” del usuario actual para almacenar temporalmente los archivos antes de que se transfieran automáticamente a una ubicación permanente en SYSVOL. Para seleccionar otro directorio temporal, haz clic en el botón Examinar.
- Cuando la descarga se haya completado, los archivos se copian a la siguiente ubicación en
SYSVOL: \\<yourdomain.com>\SYSVOL\<yourdomain>\Policies\SpecopsPassword\Dictionaries - Haz clic en OK, y los archivos comenzarán a descargarse. Dependiendo del tamaño del paquete, esto puede llevar algún tiempo.
- Cuando la descarga se haya completado, verás un mensaje confirmando que la lista se ha descargado con éxito y está actualizada. Este mensaje muestra el número de versión del paquete que se ha descargado, la fecha de publicación de la versión y el tamaño del paquete.
Si la descarga tiene éxito, normalmente no hay necesidad de realizar una validación de los archivos descargados. Sin embargo, si es deseable dentro de la organización validar la integridad de los archivos descargados, se puede usar el cmdlet Get-PasswordPolicyBppExpressList. Hará una validación de suma de verificación de todos los archivos en sysvol y los comparará con el archivo de metadatos que contiene las sumas de verificación esperadas de la descarga. Consulta la página de cmdlets de powershell para más información.
Habilitando Protección Express de Contraseñas Comprometidas
Una vez que hayas descargado la lista de Protección de Contraseñas Comprometidas, debes habilitar Protección Express de Contraseñas Comprometidas, para que se aplique a los Objetos de Política de Grupo relevantes.
Para hacer esto, sigue estos pasos:
- Abre la herramienta de Administración de Dominio de Password Policy.
- Selecciona el menú Políticas de contraseñas.
- Accede a la política para el GPO que deseas alterar (Editar)
- Haz clic en la pestaña de Protección de Contraseñas Comprometidas, luego selecciona el menú Cambio de Contraseña.
-
Marca la casilla Prevenir contraseñas de la lista local Express.
Nota
Las notificaciones no están disponibles para Protección Express de Contraseñas Comprometidas en Cambio de Contraseña ya que los usuarios recibirán retroalimentación inmediata cuando la contraseña que intentan cambiar haya sido comprometida.
-
Haz clic en Aplicar.
- Haz clic en OK.
Configurando Breached Password Protection Express para Escaneo Continuo
- Abre la herramienta de administración de dominio de Password Policy.
- Selecciona el menú Políticas de contraseña.
- Accede a la política para el GPO que deseas modificar (Editar)
- Haz clic en la pestaña Breached Password Protection, luego selecciona el menú Continuo.
- En el desplegable Verificar contraseñas comprometidas continuamente, elige Usando la lista local de Express.
-
[Opcional] Marca la casilla Forzar a los usuarios a cambiar contraseñas comprometidas.
Nota
Esto marca la cuenta del usuario para que deba cambiar su contraseña en el próximo inicio de sesión.
También puedes configurar un período de gracia, que retrasa la aplicación después de que se ha detectado una contraseña comprometida. Durante el período de gracia, los usuarios pueden continuar iniciando sesión con su contraseña actual. Después de que el período de gracia haya expirado, el próximo Escaneo Continuo marca la cuenta para requerir un cambio de contraseña.
Debido a que los Escaneos Continuos se ejecutan periódicamente, la aplicación ocurre durante el primer escaneo después de que el período de gracia haya expirado. Como resultado, el cambio de contraseña puede no aplicarse hasta un intervalo de escaneo después del período de gracia configurado.
-
[Opcional] Habilita las opciones de notificación por correo electrónico. Para más información sobre notificaciones, por favor visita la página de Notificaciones.
Nota
Las notificaciones por mensaje de texto no están disponibles para Breached Password Protection Express.
-
Haz clic en Aplicar.
- Haz clic en OK.
Período de Gracia
Se puede configurar un período de gracia para el escaneo continuo de contraseñas comprometidas.
Cuando se detecta por primera vez una contraseña comprometida, comienza el período de gracia y el usuario puede continuar usando la contraseña hasta que el período de gracia haya expirado. Después de eso, el próximo Escaneo Continuo marca la cuenta para requerir un cambio de contraseña en el próximo inicio de sesión.
El período de gracia se aplica a:
- Contraseñas detectadas durante el Escaneo Continuo.
- Contraseñas detectadas por Breached Password Protection Complete después del cambio de contraseña o restablecimiento de contraseña.
Debido a que la aplicación ocurre durante el Escaneo Continuo, el cambio de contraseña puede no aplicarse hasta un intervalo de escaneo después del período de gracia configurado.
Actualizando Breached Password Protection Express
La lista de contraseñas filtradas se actualizará a intervalos regulares. La actualización se publicará, para que esté disponible para su descarga.
Para verificar si hay una nueva versión disponible para descargar, sigue estos pasos:
- Inicia la herramienta de administración de dominio de Password Policy.
- Navega a la sección Breached Password Protection.
-
Haz clic en la pestaña Breached Password Protection Express (Lista Express).
Si hay una nueva versión de la lista disponible, verás una notificación que dice: “Hay una versión actualizada de la lista de contraseñas filtradas lista para descargar”.
También verás una comparación entre la versión actual que tienes almacenada localmente y la versión en línea que ha sido publicada.
-
Haz clic en Descargar la última versión y se aplicarán los cambios.
Configurando tanto Breached Password Protection Complete como Breached Password Protection Express
Puedes configurar y habilitar Breached Password Protection Complete y Breached Password Protection Express al mismo tiempo, seleccionando las casillas Habilitar Breached Password Protection Complete y Habilitar Breached Password Protection Express. Si has habilitado ambos, y tus usuarios cambian su contraseña, Breached Password Protection Express verificará si la contraseña está en la lista de contraseñas filtradas que ha sido descargada. Si la contraseña se encuentra en la lista Express almacenada en tu entorno local, la regla de Breached Password Protection Express evitará que el usuario cambie a esa contraseña. Si no se encuentra en la lista que está almacenada localmente, la contraseña se verificará contra la lista encontrada en Breached Password Protection Complete. Si se encuentra en la lista en línea, la cuenta del usuario será marcada con una notificación de “debe cambiar la contraseña” y se le requerirá cambiar a una diferente.
Preguntas Frecuentes
¿Se envían contraseñas externamente con Specops Breached Password Protection?
No. El Filtro de Contraseña Sentinel genera un hash bcrypt de la nueva contraseña del usuario. Ni la contraseña ni el hash bcrypt se exponen. Los primeros bytes del hash bcrypt se utilizan para consultar un conjunto de hashes coincidentes. La coincidencia de Breached Password Protection ocurre dentro de la red de la organización.
¿Cuáles son los beneficios de múltiples Árbitros? ¿Cómo selecciona un DC (que maneja el cambio de contraseña) un Árbitro?
Tener más de un Árbitro añade redundancia, en caso de que un Árbitro esté temporalmente inactivo. Árbitros adicionales no afectan el rendimiento. El número de cambios de contraseña concurrentes, para una organización con muchos DCs, no debería causar problemas de latencia.
Si hay múltiples Árbitros, el Servicio de Breached Password Protection usará round robin durante la selección.
¿Cómo maneja la API de Breached Password Protection Cloud los números de móvil y las direcciones de correo electrónico al enviar notificaciones por SMS y correo electrónico a los usuarios?
La API de Breached Password Protection Cloud utiliza SendGrid para notificaciones por correo electrónico, y Twilio para notificaciones por SMS. Las solicitudes de notificaciones por correo electrónico y SMS desde el Árbitro a la API de Breached Password Protection Cloud están encriptadas con TLS. El ID del cliente y la marca de tiempo del mensaje se almacenan en Graylog. Ni la contraseña ni el hash se revelan en la notificación al usuario.
¿Hay ventajas en usar Breached Password Protection Complete junto con Breached Password Protection Express?
Sí. Dado que las verificaciones se realizan en diferentes momentos, es beneficioso ejecutar ambos. Por favor, consulta también la sección Verificaciones de Breached Password Protection explicadas en esta página.