Requisito de verificación en 2 pasos para Google Cloud

Google Cloud se esfuerza por brindar a sus clientes la mayor seguridad posible. Priorizamos la protección de tu identidad para ayudar a mantener seguros tu cuenta y tu información sensible. Para cumplir con este compromiso, Google está implementando gradualmente el requisito de que todos los Google Cloud clientes habiliten la verificación en 2 pasos (2SV) para sus cuentas.

También conocida como autenticación de varios factores (MFA), la 2SV es una medida de seguridad importante. Además de tu contraseña, la 2SV requiere otra prueba de identidad, conocida como un factor de autenticación, para acceder correctamente a una cuenta. Exigir un factor adicional dificulta que los hackers vulneren tu cuenta. Incluso si te roban la contraseña, los hackers necesitan un factor adicional para poder acceder a tu cuenta.

Si usas una Cuenta de Google y ya habilitaste la 2SV, no necesitas realizar ninguna otra acción. Para verificar si la 2SV está habilitada para tu cuenta, abre la pestaña Seguridad en la página de configuración de tu Cuenta de Google. El parámetro de configuración Verificación en 2 pasos se muestra en la sección Cómo acceder a Google.

Si usas un proveedor de identidad (IdP) externo para administrar el inicio de sesión único (SSO) en Google Cloud, puedes usar la 2SV que proporciona ese IdP para cumplir con Google Cloud's 2SV requirement.

Si tienes preguntas que no se responden en este documento, comunícate con Atención al cliente de Cloud.

Interfaces que requieren la 2SV

Cuando se requiere la 2SV para tipos de cuentas específicos en tu organización, esas cuentas deben tener habilitada la 2SV para acceder a las siguientes Google Cloud interfaces:

Se les solicita a las cuentas de usuario que no tienen habilitada la 2SV que la configuren antes de poder continuar con estas interfaces.

El requisito de la Google Cloud 2SV no afecta el acceso a las siguientes interfaces y servicios:

  • Google Workspace, incluidos Gmail, Google Drive, Hojas de cálculo de Google y Presentaciones de Google (sin embargo, Google Workspace tiene un requisito de 2SV independiente) (comunícate con tu administrador de Google Workspace para obtener más información)

  • YouTube

El requisito de la 2SV no afecta tus aplicaciones ni cargas de trabajo que se ejecutan en Google Cloud, incluidas las aplicaciones protegidas por Identity-Aware Proxy (IAP). Sin embargo, tus desarrolladores no podrán usar la Google Cloud consola para administrar esas aplicaciones. En otras palabras, el requisito de la 2SV afecta tu plano de control, pero no tu plano de datos.

Otras Google Cloud interfaces, como gcloud CLI, no tienen un requisito de 2SV. Sin embargo, después de que una cuenta de usuario habilita la 2SV, esta se convierte en parte del flujo de acceso normal de la cuenta. Por ejemplo, si habilitas la 2SV para tu cuenta y, luego, te autenticas para gcloud CLI, se te solicitará tu segundo factor como parte del proceso de acceso.

Cronogramas para el requisito de la 2SV

El momento en que se requiere la 2SV para tu cuenta de usuario en Google Cloud depende de tu tipo de cuenta, como se muestra en la siguiente tabla.

Tipo de cuenta Descripción Fecha de inicio del requisito
Cuentas de Google personales Cuentas de usuario que creaste para tu propio uso, incluidas las cuentas de Gmail que se usan como principales en Google Cloud. El 12 de mayo de 2025 o después
Cuentas de Cloud Identity Enterprise (que no usan SSO) para organizaciones creadas antes del 3 de agosto de 2026 Cuentas de usuario con nombres de usuario y contraseñas creados y administrados por tu administrador de Google Workspace en Cloud Identity. El 20 de octubre de 2026 o después
Cuentas de Cloud Identity Enterprise (que no usan SSO) para organizaciones creadas el 3 de agosto de 2026 o después Cuentas de usuario con nombres de usuario y contraseñas creados y administrados por tu administrador de Google Workspace en Cloud Identity. 30 días después de la fecha de creación de la organización
Cuentas empresariales que usan autenticación federada Cuentas de usuario creadas y administradas por tu administrador de Google Workspace que usan el SSO de Google Workspace, Cloud Identity SSO o Workforce Identity Federation. Por confirmar
Cuentas de revendedores Cuentas de usuario creadas y administradas en un dominio de Google Cloud revendedor (los usuarios finales del revendedor no se ven afectados) El 28 de abril de 2025 o después

Si no tienes habilitada la 2SV, se enviará un recordatorio por correo electrónico al menos 90 días antes de que comience el requisito de la 2SV. La Google Cloud consola de también comenzará a mostrar recordatorios 90 días antes de que comience el requisito de la 2SV.

Para los revendedores y sus usuarios, la Google Cloud consola de muestra recordatorios para habilitar la 2SV al menos 60 días antes y hasta que se cumpla el requisito de la 2SV. Del mismo modo, se envía un recordatorio por correo electrónico al menos 60 días antes de que comience el requisito de la 2SV.

Las cuentas de usuario agregadas después de que se habilita el requisito de la 2SV para una organización no reciben recordatorios y se les solicita que habiliten la 2SV para acceder a la Google Cloud consola de o a Firebase console.

Habilita la 2SV para Cuentas de Google

Puedes habilitar la 2SV en la pestaña Seguridad de la página de configuración de tu Cuenta de Google. Para obtener instrucciones paso a paso, consulta Activa la verificación en 2 pasos.

Si no ves la opción Verificación en 2 pasos para tu cuenta, es posible que el administrador la haya inhabilitado. Comunícate con tu administrador para obtener ayuda.

Factores adicionales para Cuentas de Google

Las Cuentas de Google personales y las cuentas empresariales que usan Google como su proveedor de identidad (IdP) pueden usar cualquiera de los siguientes factores adicionales con Google Cloud:

  • Apps de autenticación: Puedes configurar una aplicación de autenticación, como el Autenticador de Google, o Authy, en tu dispositivo móvil o de escritorio para que actúe como tu segundo factor.

  • Códigos de respaldo: Puedes crear códigos de respaldo y usarlos como tu segundo factor. Los códigos de respaldo deben almacenarse de forma segura y solo se pueden usar una vez, por lo que este método solo debe usarse cuando no tengas otro método disponible. Para obtener más información, consulta Accede con códigos de respaldo.

  • Mensajes de Google: Si accediste a tu Cuenta de Google en otro dispositivo, puedes recibir un mensaje en ese dispositivo en el que se te pregunta si eres tú quien accede. Puedes confirmar que eres tú en un navegador, una tablet o tu teléfono. Para obtener más información, consulta Accede con mensajes de Google.

  • Llave de seguridad física: puedes tocar una llave de seguridad física para proporcionar tu segundo factor. Para obtener más información, consulta Usa una llave de seguridad para la verificación en 2 pasos.

  • Códigos SMS: Puedes usar un código que se envíe a tu número de teléfono como segundo factor. Antes de poder usar SMS como segundo factor, tu número de teléfono debe estar asociado con tu Cuenta de Google.

Habilita la 2SV en Google Workspace

Los administradores de Google Workspace pueden implementar la verificación en 2 pasos para sus usuarios, que es reconocida por Google Cloud.

Habilita la 2SV para proveedores de identidad externos

Consulta la documentación de tu IdP externo para obtener información sobre cómo habilitar la 2SV.

Recupera el acceso a la cuenta si se pierde o se roba un factor

Consulta Cómo solucionar problemas habituales con la verificación en 2 pasos para conocer los pasos para recuperar tu cuenta.

Funciones de Cloud Identity Enterprise (sin SSO)

Las organizaciones que usan Cloud Identity Enterprise (sin SSO) tienen disponibles las siguientes funciones:

Supervisa el cumplimiento de la 2SV

Las organizaciones que usan Cloud Identity Enterprise (sin SSO) pueden supervisar el cumplimiento de la 2SV de las cuentas de usuario verificando los registros cuando los usuarios interactúan con la Google Cloud consola.

Las principales con el rol de Administrador de la organización (roles/resourcemanager.organizationAdmin) a nivel de la organización pueden ver las entradas de registro de cumplimiento con el Explorador de registros:

  1. En la Google Cloud consola de, ve a la página Explorador de registros.

    Ir al Explorador de registros

  2. Selecciona tu organización.

  3. Elige un período para los registros que deseas consultar.

  4. Agrega la siguiente consulta:

    jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"
    
  5. Haz clic en Ejecutar consulta.

Puedes filtrar los resultados del registro con el panel Campos. También puedes expandir tu consulta para requerir otros campos, como en el siguiente ejemplo:

jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"
jsonPayload.enforcementState="ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
jsonPayload.userEmail: "PRINCIPAL_IDENTIFIER"
jsonPayload.mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"

Para conocer los campos por los que puedes filtrar y sus definiciones, consulta Información sobre las entradas de registro de cumplimiento.

Información sobre las entradas de registro de cumplimiento

Las entradas de registro de cumplimiento son similares a las siguientes:

{
  insertId: "00000000"
  jsonPayload: {
    @type: "type.googleapis.com/google.identity.mfaforall.LogEntry"
    enforcementState: "ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
    mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"
    userEmail: "PRINCIPAL_IDENTIFIER"
  }
  logName: "organizations/ORGANIZATION_ID/logs/mfaforall.googleapis.com%2Fmfa_conformance_check"
  receiveTimestamp: "2026-06-02T21:52:21.150677295Z"
  resource: {
    labels: {
      location: "global"
      resource_container: "organizations/ORGANIZATION_ID"
    }
    type: "mfaforall.googleapis.com/Location"
  }
  severity: "INFO"
  timestamp: "2026-06-02T21:52:20.838Z"
}

Los siguientes campos pueden ayudarte a supervisar el cumplimiento de la 2SV para las cuentas de usuario:

  • userEmail: El valor de esta clave es el identificador principal de la cuenta de usuario supervisada, que es una dirección de correo electrónico.

  • mfaEligibility: El valor de esta clave es uno de los siguientes:

    • MFA_ELIGIBILITY_ELIGIBLE: Esta cuenta de usuario es apta para el requisito de la 2SV.

    • MFA_ELIGIBILITY_INELIGIBLE: Esta cuenta de usuario no puede inscribirse en la 2SV debido a la configuración de políticas de su organización en Google Workspace.

    • MFA_ELIGIBILITY_UNSPECIFIED: Se desconoce la elegibilidad de esta cuenta de usuario para el requisito de la 2SV. Este valor se muestra cuando el usuario se autentica a través de un IdP externo con el inicio de sesión único.

  • enforcementState: El valor de esta clave es uno de los siguientes:

    • ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT: Se requiere una acción del usuario. Esta cuenta de usuario se encuentra en el período de recordatorio para el requisito de la 2SV.

    • ENFORCEMENT_STATE_ENFORCED: Se requiere una acción del usuario. Se requiere la 2SV para esta cuenta de usuario. Se les solicita a los usuarios que intentan acceder a la Google Cloud consola o a Firebase console que habiliten la 2SV para continuar.

    • ENFORCEMENT_STATE_MFA_COMPLIANT: Esta cuenta de usuario cumple con el requisito de la 2SV.

    • ENFORCEMENT_STATE_NO_ENFORCEMENT_ORG_OPTED_OUT: La organización inhabilitó el requisito de la 2SV. Esta cuenta de usuario no requiere la 2SV.

    • ENFORCEMENT_STATE_NO_ENFORCEMENT_SSO_USER: El usuario se autenticó a través de un IdP externo con el inicio de sesión único. Esta cuenta de usuario no requiere la 2SV.

Extiende la fecha límite para el requisito de la 2SV

Las organizaciones que usan Cloud Identity Enterprise (sin SSO) y se crearon antes del 3 de agosto de 2026 pueden habilitar una extensión única de 90 días para el requisito de la 2SV a nivel de la organización en la Google Cloud consola de.

Para ello, las principales con el rol de Administrador de la organización (roles/resourcemanager.organizationAdmin) deben completar los siguientes pasos:

  1. En la Google Cloud consola de, ve a la página Organizaciones.

    Ir a Organizaciones

  2. Selecciona tu organización.

  3. En la notificación de la 2SV, haz clic en Extender por 90 días y, luego, confirma la extensión. Es posible que el cambio tome unos minutos en aplicarse.

Una vez que vence la extensión, se vuelve a habilitar el requisito de la 2SV.

Inhabilita el requisito de la 2SV

No recomendamos inhabilitar el requisito de la 2SV. Sin embargo, las organizaciones que usan Cloud Identity Enterprise (sin SSO) pueden optar por inhabilitar el requisito a nivel de la organización en la Google Cloud consola de. La inhabilitación solo omite el requisito de la 2SV; no inhabilita la 2SV para los usuarios que ya la tienen habilitada, y los usuarios aún pueden habilitar la 2SV por su cuenta.

Las principales con el rol de Administrador de la organización (roles/resourcemanager.organizationAdmin) a nivel de la organización pueden inhabilitar el requisito de la 2SV completando los siguientes pasos:

  1. En la Google Cloud consola de, ve a la página Organizaciones.

    Ir a Organizaciones

  2. Selecciona tu organización.

  3. Inhabilita Aplicar la 2SV. Es posible que el cambio de configuración tome unos minutos en aplicarse.

Después de que una organización inhabilita el requisito de la 2SV, los usuarios con la 2SV inhabilitada ya no deben habilitarla para usar la Google Cloud consola o Firebase console.

Vuelve a habilitar la 2SV

Si decides volver a habilitar la 2SV, se aplicará un período de gracia mínimo de 30 días antes de que se requiera la 2SV.