Requisito de verificación en 2 pasos para Google Cloud

Google Cloud se esfuerza por brindar a sus clientes la mayor seguridad posible. Priorizamos la protección de tu identidad para mantener tu cuenta y tu información sensible seguras. Para cumplir con este compromiso, Google está implementando gradualmente el requisito de que todos los clientes de Google Cloud habiliten la verificación en 2 pasos (2SV) para sus cuentas.

También conocida como autenticación de varios factores (MFA), la 2SV es una medida de seguridad importante. Además de tu contraseña, la 2SV requiere otra prueba de identidad, conocida como factor de autenticación, para acceder correctamente a una cuenta. Exigir un factor adicional dificulta que los hackers pongan en riesgo tu cuenta. Incluso si te roban la contraseña, los hackers necesitan un factor adicional para poder acceder a tu cuenta.

Si usas una Cuenta de Google y ya habilitaste la 2SV, no es necesario que realices ninguna otra acción. Para verificar si la 2SV está habilitada en tu cuenta, abre la pestaña Seguridad de la página de configuración de tu Cuenta de Google. El parámetro de configuración de la Verificación en 2 pasos se muestra en la sección Cómo acceder a Google.

Si usas un proveedor de identidad (IdP) externo para administrar el inicio de sesión único (SSO) en Google Cloud, puedes usar la 2SV que proporciona ese IdP para cumplir con el requisito de 2SV de Google Cloud.

Si tienes preguntas que no se responden en este documento, comunícate con Atención al cliente de Cloud.

Interfaces que requieren la 2SV

Cuando se requiere la 2SV para tipos de cuentas específicos en tu organización, esas cuentas deben tener habilitada la 2SV para acceder a las siguientes interfaces de Google Cloud :

A los usuarios que no tengan habilitada la 2SV se les pedirá que la configuren antes de poder acceder a estas interfaces.

El acceso a las siguientes interfaces y servicios no se ve afectado por el requisito de laGoogle Cloud 2SV:

  • Google Workspace, que incluye Gmail, Google Drive, Hojas de cálculo de Google y Presentaciones de Google Sin embargo, Google Workspace tiene un requisito de 2SV independiente. Comunícate con tu administrador de Google Workspace para obtener más información.

  • YouTube.

Tus aplicaciones y cargas de trabajo que se ejecutan en Google Cloud, incluidas las aplicaciones protegidas por Identity-Aware Proxy (IAP), no se ven afectadas por el requisito de la 2SV. Sin embargo, tus desarrolladores no podrán usar la consola deGoogle Cloud para administrar esas aplicaciones. En otras palabras, tu plano de control se ve afectado por el requisito de la 2SV, pero no tu plano de datos.

Otras Google Cloud interfaces, como gcloud CLI, no requieren la 2SV. Sin embargo, después de que una cuenta de usuario habilita la 2SV, esta se convierte en parte del flujo de acceso normal de la cuenta. Por ejemplo, si habilitas la 2SV para tu cuenta y, luego, te autenticas en la gcloud CLI, se te solicitará tu segundo factor como parte del proceso de acceso.

Cronograma para el requisito de la 2SV

El momento en que debes habilitar la 2SV para tu cuenta de usuario en Google Cloud depende del tipo de cuenta, como se muestra en la siguiente tabla.

Tipo de cuenta Descripción Fecha de inicio del requisito
Cuentas de Google personales Cuentas de usuario que creaste para tu propio uso, incluidas las cuentas de Gmail, que se usan como principales en Google Cloud. El 12 de mayo de 2025 o después
Cuentas empresariales de Cloud Identity (no usan SSO) Cuentas de usuario con nombres de usuario y contraseñas creados y administrados por tu administrador de Google Workspace en Cloud Identity. El 20 de octubre de 2026 o después
Cuentas empresariales que usan la autenticación federada Cuentas de usuario creadas y administradas por tu administrador de Google Workspace que usan el SSO de Google Workspace, el SSO de Cloud Identity o la federación de identidades de personal. Por confirmar
Cuentas de revendedores Cuentas de usuario creadas y administradas en un Google Cloud dominio de revendedor Los usuarios finales del revendedor no se ven afectados. El 28 de abril de 2025 o después

Si no tienes habilitada la 2SV, se te enviará un recordatorio por correo electrónico al menos 90 días antes de que comience el requisito de la 2SV. La consola de Google Cloud también comienza a mostrar recordatorios 90 días antes de que comience el requisito de la 2SV.

En el caso de los revendedores y sus usuarios, la consola Google Cloud muestra recordatorios para habilitar la 2SV al menos 60 días antes del requisito de la 2SV y hasta que se cumpla. Del mismo modo, se envía un recordatorio por correo electrónico al menos 60 días antes de que comience el requisito de la 2SV.

Las cuentas de usuario que se agreguen después de que se habilite el requisito de la 2SV para una organización no recibirán recordatorios y se les solicitará que habiliten la 2SV para acceder a la consola deGoogle Cloud o a Firebase console.

Habilita la 2SV para las Cuentas de Google

Puedes habilitar la 2SV en la pestaña Seguridad de la página de configuración de tu Cuenta de Google. Para obtener instrucciones paso a paso, consulta Cómo activar la verificación en 2 pasos.

Si no ves la opción Verificación en 2 pasos para tu cuenta, es posible que el administrador la haya inhabilitado. Comunícate con tu administrador para obtener ayuda.

Factores adicionales para las Cuentas de Google

Las Cuentas de Google personales y las cuentas empresariales que usan Google como proveedor de identidad (IdP) pueden usar cualquiera de los siguientes factores adicionales conGoogle Cloud:

  • Apps de autenticación: Puedes configurar una aplicación de autenticación, como Autenticador de Google o Authy, en tu dispositivo móvil o computadora para que actúe como tu segundo factor.

  • Códigos de respaldo: Puedes crear códigos de respaldo y usarlos como tu segundo factor. Los códigos de respaldo deben almacenarse de forma segura y solo se pueden usar una vez, por lo que este método solo debe usarse cuando no tengas otro disponible. Para obtener más información, consulta Cómo acceder con códigos de respaldo.

  • Mensajes de Google: Si accediste a tu Cuenta de Google en otro dispositivo, puedes recibir un mensaje en ese dispositivo en el que se te pregunte si eres tú quien está accediendo. Puedes confirmar tu identidad en un navegador, una tablet o tu teléfono. Para obtener más información, consulta Mensajes de Acceder con Google.

  • Llave de seguridad física: Puedes tocar una llave de seguridad física para proporcionar tu segundo factor. Para obtener más información, consulta Cómo usar una llave de seguridad para la verificación en 2 pasos.

  • Códigos por SMS: Puedes usar un código que se envía a tu número de teléfono como segundo factor. Para usar los SMS como segundo factor, tu número de teléfono debe estar asociado a tu Cuenta de Google.

Habilita la 2SV en Google Workspace

Los administradores de Google Workspace pueden implementar la verificación en 2 pasos para sus usuarios, que Google Cloudreconoce.

Habilita la 2SV para proveedores de identidad de terceros

Consulta la documentación de tu IdP externo para obtener información sobre cómo habilitar la 2SV.

Cómo recuperar el acceso a la cuenta si se pierde o roba un factor

Consulta Cómo solucionar problemas habituales con la Verificación en 2 pasos para conocer los pasos para recuperar tu cuenta.

Supervisa el cumplimiento de la 2SV

Los administradores pueden supervisar el cumplimiento de la 2SV de las cuentas de usuario cuando interactúan con la consola Google Cloud en el Explorador de registros:

  1. En la consola de Google Cloud , ve a la página Explorador de registros.

    Ve al Explorador de registros

  2. Selecciona tu organización.

  3. Elige un período para los registros que deseas consultar.

  4. Agrega la siguiente consulta:

    jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"
    
  5. Haz clic en Ejecutar consulta.

Puedes filtrar los resultados del registro con el panel Campos. También puedes expandir tu búsqueda para requerir otros campos, como en el siguiente ejemplo:

jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"
jsonPayload.enforcementState="ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
jsonPayload.userEmail: "PRINCIPAL_IDENTIFIER"
jsonPayload.mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"

Para conocer los campos por los que puedes filtrar y sus definiciones, consulta Información sobre las entradas del registro de conformidad.

Información sobre las entradas de registro de cumplimiento

Las entradas de registro de cumplimiento son similares a las siguientes:

{
  insertId: "00000000"
  jsonPayload: {
    @type: "type.googleapis.com/google.identity.mfaforall.LogEntry"
    enforcementState: "ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
    mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"
    userEmail: "PRINCIPAL_IDENTIFIER"
  }
  logName: "organizations/ORGANIZATION_ID/logs/mfaforall.googleapis.com%2Fmfa_conformance_check"
  receiveTimestamp: "2026-06-02T21:52:21.150677295Z"
  resource: {
    labels: {
      location: "global"
      resource_container: "organizations/ORGANIZATION_ID"
    }
    type: "mfaforall.googleapis.com/Location"
  }
  severity: "INFO"
  timestamp: "2026-06-02T21:52:20.838Z"
}

Los siguientes campos pueden ayudarte a supervisar el cumplimiento de la 2SV en las cuentas de usuario:

  • userEmail: El valor de esta clave es el identificador principal de la cuenta de usuario supervisada, que es una dirección de correo electrónico.

  • mfaEligibility: El valor de esta clave es uno de los siguientes:

    • MFA_ELIGIBILITY_ELIGIBLE: La cuenta de usuario cumple con los requisitos de la 2SV.

    • MFA_ELIGIBILITY_INELIGIBLE: La cuenta de usuario está bloqueada para inscribirse en la 2SV debido a la configuración de políticas de su organización en Google Workspace.

    • MFA_ELIGIBILITY_UNSPECIFIED: Se desconoce si la cuenta de usuario cumple con los requisitos de la 2SV. Este valor se devuelve cuando el usuario se autentica a través de un IdP externo con el inicio de sesión único.

  • enforcementState: El valor de esta clave es uno de los siguientes:

    • ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT: La cuenta de usuario se encuentra en el período de recordatorio para el requisito de la 2SV.

    • ENFORCEMENT_STATE_ENFORCED: La 2SV es obligatoria para esta cuenta de usuario. A los usuarios que intentan acceder a la consola de Google Cloud o a Firebase console se les solicita que habiliten la 2SV para continuar.

    • ENFORCEMENT_STATE_MFA_COMPLIANT: El usuario cumple con el requisito de la 2SV.

    • ENFORCEMENT_STATE_NO_ENFORCEMENT_ORG_OPTED_OUT: La organización inhabilitó el requisito de la 2SV. La cuenta de usuario no requiere la 2SV.

    • ENFORCEMENT_STATE_NO_ENFORCEMENT_SSO_USER: El usuario se autenticó a través de un IdP externo con el inicio de sesión único, y la 2SV se debe administrar allí.

Cloud Identity: Se extiende la fecha límite para el requisito de la 2SV

Las organizaciones que usan Cloud Identity empresarial (sin SSO) y se crearon antes del requisito de la 2SV pueden habilitar una extensión única de 90 días para el requisito de la 2SV a nivel de la organización en la consola de Google Cloud .

Para ello, los principales con el rol de Administrador de la organización (roles/resourcemanager.organizationAdmin) deben completar los siguientes pasos:

  1. En la consola de Google Cloud , ve a la página Organizaciones.

    Ir a Organizaciones

  2. Selecciona tu organización.

  3. En la notificación de la 2SV, haz clic en Extender por 90 días y, luego, confirma la extensión. Es posible que el cambio tome unos minutos en aplicarse.

Una vez que vence la extensión, se vuelve a habilitar el requisito de la 2SV.

Cloud Identity: Inhabilita el requisito de la 2SV

No recomendamos inhabilitar el requisito de la 2SV. Sin embargo, las organizaciones que usan Cloud Identity Enterprise (no SSO) pueden optar por no cumplir con el requisito a nivel de la organización en la consola de Google Cloud . Si se inhabilita la opción, solo se omitirá el requisito de la 2SV, pero no se inhabilitará la 2SV para los usuarios que ya la tengan habilitada, y los usuarios podrán habilitarla por su cuenta.

Los principales con el rol de administrador de la organización (roles/resourcemanager.organizationAdmin) a nivel de la organización pueden inhabilitar el requisito de la 2SV. Para ello, deben completar los siguientes pasos:

  1. En la consola de Google Cloud , ve a la página Organizaciones.

    Ir a Organizaciones

  2. Selecciona tu organización.

  3. Inhabilita Aplicar de manera forzosa la 2SV. Es posible que el cambio de configuración tarde unos minutos en aplicarse.

Después de que una organización inhabilita el requisito de la 2SV, los usuarios que tienen inhabilitada la 2SV ya no deben habilitarla para usar la consola de Google Cloud o Firebase console.

Cómo volver a habilitar la 2SV

Si decides volver a habilitar la 2SV, se aplicará un período de gracia de 30 días como mínimo antes de que se requiera la 2SV.