Todas las guías de integración de este blog parten del mismo punto: usted ya tiene un servidor Notakey, un servicio creado en él y un teléfono registrado en ese servicio. A partir de ahí, las guías se dedican a la VPN, al router o a la aplicación web. Si aún no ha llegado a esa línea de salida, despachan la parte de Notakey en un par de frases y le dejan el resto a usted.
Esta guía es justo la parte que se saltan. Termina con una solicitud de prueba en su teléfono y con los dos valores que pide cualquier integración: el nombre de host del servidor y el ID del servicio.
Todo lo que sigue se hizo sobre una instancia en la nube recién creada, y en este orden.
Paso 1: cree la instancia en la nube
Entre en signup.notakey.com y elija Hosted Cloud Instance. El formulario le pide su nombre, su correo electrónico y su país, además de un Instance name. El dominio de la nube se añade automáticamente a ese nombre y, juntos, forman su nombre de host:
yourcompany.notakey.cloud

Fíjese en el dominio: notakey.cloud, no notakey.com. Este nombre de host es
el primero de los dos valores que necesitará más adelante. Los scripts y los
plugins suelen quererlo a secas, sin https:// delante. La aplicación del
teléfono, en cambio, lo necesita con https:// delante, como verá en el
paso 5.
Continue to checkout lo lleva a una página de pago de Stripe, donde introduce una tarjeta o paga con Apple Pay. No hay que elegir ningún número de licencias. La página de alta indica que se requiere una tarjeta de crédito y que existe un plan gratuito, y la propia página de pago muestra que ese día no se cobra nada.
Después, una pantalla de aprovisionamiento trabaja durante un minuto aproximadamente y su nueva instancia se abre con un asistente de configuración de cuatro pasos: Welcome, Create user, Onboard user, Setup complete.
En Create user se crea el primer administrador: un nombre de usuario, una contraseña que elige usted y un nombre completo.

Onboard user registra a continuación su propio teléfono. Instale Notakey Authenticator, escanee el código QR de la página e inicie sesión con el nombre de usuario y la contraseña que acaba de crear. La página indica también la vía manual: añada la dirección de su servidor como dominio de servicio en la aplicación y elija el Administration Service.

Cuando el teléfono queda registrado, el asistente concluye y lo lleva al panel. Su teléfono ya forma parte del Administration Service integrado en la instancia. Esto importa en el paso 5, porque significa que su teléfono ya tiene su dominio.
Paso 2: cree un servicio
Un servicio es cada cosa que usted protege. Una VPN es un servicio; el inicio de sesión de una aplicación web es otro, y cada uno tiene sus propios usuarios, independientes de los demás. En el panel, abra Services → Manage y pulse Create a service.

Solo Name es obligatorio. Elíjalo con cuidado, porque es lo que la gente ve en el teléfono cada vez que se le pide una aprobación. «Office VPN» les dice qué están aprobando; «Test 2», no.

Los valores por defecto del resto del formulario son razonables para un primer
servicio, y los dejamos todos tal cual: el nivel de seguridad es Hardware
protected, cada usuario puede registrar un dispositivo y se admiten nombres
de usuario simplificados, de modo que un usuario es john y no john@domain.
Pulse Create. La página del servicio que se abre muestra el segundo valor que necesitará, bajo la etiqueta Service ID (Access ID):

Cada integración llama a este valor de una manera. El script de MikroTik lo
llama ntkAccessId; los plugins suelen hablar de Access ID o de ID de
aplicación. Siempre es este mismo UUID, y lo que identifica es el servicio, no
su cuenta. Un segundo servicio tendrá otro distinto.
Paso 3: active un requisito de registro
Este es el paso que la gente se salta, y el síntoma resulta desconcertante: el servicio existe, el panel no muestra ningún error y el teléfono no lo encuentra.
Un servicio recién creado no ofrece a nadie forma alguna de registrarse. Abra Onboarding requirements en el menú del servicio y la página lo dice sin rodeos:

Un requisito de registro es la forma en que una persona demuestra quién es justo en el momento de vincular su teléfono a su cuenta de usuario. Hay cuatro:
- Simple Credentials. El usuario escribe un nombre de usuario y una contraseña que usted define en el panel. La vía más rápida para poner en marcha a un equipo pequeño.
- Phone Number. Una comprobación en dos pasos por SMS o WhatsApp. Cada usuario necesita un número de teléfono principal en su cuenta.
- OpenID Connect. El usuario inicia sesión en el proveedor de identidad que ya tiene en funcionamiento, y sus atributos se leen de allí.
- Manual (in-person). Alguien con acceso al panel aprueba a mano cada registro.
Para este recorrido, pulse Enable junto a Simple Credentials.

Una regla que conviene recordar de esta página: la aplicación del teléfono muestra un servicio como disponible solo mientras tenga al menos un requisito activado. Si más adelante retira los requisitos, a quienes ya están registrados les sigue funcionando, pero el servicio desaparece de la lista para todos los demás y ningún usuario nuevo puede sumarse. Si alguna vez un compañero le dice que el servicio «no aparece», mire aquí primero.
Paso 4: cree un usuario
Abra Users en el menú del servicio y pulse Create a new user.

Username y Full name son obligatorios. Con Simple Credentials, además, tiene que fijar usted mismo una Password: no se genera nada automáticamente. Es la contraseña que el usuario escribirá en su teléfono en el paso siguiente, así que elíjala, anótela y entréguesela como haría con cualquier otra contraseña inicial.
Si este servicio va a proteger una VPN o el inicio de sesión de un servidor, el
nombre de usuario de aquí debe coincidir carácter por carácter con el de ese
sistema. La integración dirige la solicitud de aprobación por el nombre de
usuario: john en el router y john.snow en Notakey fallará en silencio, sin
notificación push y sin mensaje de error, y esa es la causa más frecuente de
que una primera prueba de integración parezca no hacer nada.
Si sus usuarios ya están en un directorio
Crear usuarios a mano está bien para un puñado de personas. Para toda una empresa no hace falta crearlos en absoluto. Cada servicio tiene una página User sources, junto a Users en el menú, desde la que puede conectar el directorio que ya utiliza. Se ofrecen tres tipos: Active Directory, LDAP y RADIUS.
Con una fuente de usuarios configurada, cada persona se registra por su cuenta: abre el servicio en la aplicación, inicia sesión con el nombre de usuario y la contraseña que ya tiene en el directorio y, en ese mismo momento, se crea su usuario de Notakey. El requisito Phone Number funciona igual, siempre que el directorio contenga el número de teléfono correcto de cada persona. Usted no crea a nadie y no hay contraseñas iniciales que repartir.
El resto de esta guía sigue con el usuario que creó a mano, porque es lo que lleva a una primera aprobación sin nada más que configurar.
Paso 5: registre el teléfono
Instale Notakey Authenticator desde la App Store o Google Play.
La aplicación localiza los servicios por el dominio del servidor. En Settings → Service domains mantiene una lista de servidores y, de cada uno, lee todos los servicios que tengan el registro activado.

Su propio teléfono ya tiene su dominio, gracias al asistente de configuración. Para el resto de las personas hay dos maneras de añadirlo:
- escribir
https://yourcompany.notakey.clouden Service domains y pulsar Add domain, o - escanear el código que hay detrás de QR code add service en la página del servicio.
Escriba la dirección con https:// delante: sin ese prefijo, un nombre de host
en la nube no se encuentra. La aplicación responde indicando cuántos servicios
ha descubierto, lo que ya es una comprobación útil de por sí: aquí son dos, el
Administration Service y el servicio Office VPN del paso 2.

La forma sin prefijo, con el nombre de host a secas, es para los appliances autoalojados que publican un registro DNS de servicio para su dominio. Esa configuración se explica en la nota sobre registros DNS SRV.

Con el dominio ya añadido, abra Services en la aplicación. Office VPN aparece en la lista bajo Available.

Tóquelo y la aplicación le pedirá la prueba que usted eligió en el paso 3. Con Simple Credentials, eso es el nombre de usuario y la contraseña que fijó en el paso 4:

Un instante después, la aplicación confirma que el servicio queda activado. El teléfono guarda ya una clave para este usuario en este servicio y la contraseña ha cumplido su función: a partir de ahora, aprobar es un toque.

Paso 6: envíe una aprobación de prueba
No conecte nada todavía. Primero compruebe que una solicitud puede viajar desde su servidor hasta ese teléfono, sin ninguna VPN, script ni plugin de por medio.
En el panel, abra el usuario que creó. La página muestra el dispositivo registrado y un botón Notification test.

Púlselo y la solicitud aparecerá en el Inbox de la aplicación:

Fíjese en lo que muestra la tarjeta: el nombre del servicio que usted eligió, el servidor del que procede, qué se está pidiendo y cuánto tiempo sigue siendo válida la solicitud. Es la misma tarjeta que verán sus usuarios en un inicio de sesión real, con la descripción real en lugar del texto de prueba. Apruébela o recházela: en cualquier caso, ya sabe que toda la cadena funciona.
Si no llega nada, el problema está entre el servidor y el teléfono, no en aquello que pensaba integrar, y por eso precisamente esta prueba va antes de la integración. Compruebe que el teléfono permite las notificaciones de la aplicación y que el dispositivo aparece realmente en la página del usuario.
Lo que tiene ahora
Dos valores:
| Qué necesita | Dónde está | En este recorrido |
|---|---|---|
| Nombre de host del servidor | el Instance name del alta | yourcompany.notakey.cloud |
| Service ID (Access ID) | la página del servicio en el panel | un UUID por servicio |
Y un camino que funciona desde el servidor hasta el teléfono. A partir de aquí, elija la guía de aquello que quiera proteger:
- VPN con 2FA en MikroTik mediante scripts de RouterOS.
El nombre de host va en
ntkHosty el Service ID enntkAccessId. - VPN con 2FA mediante RADIUS, para cualquier VPN que pueda apuntar a un servidor RADIUS.
- 2FA para SSH en Linux con pam_radius.
- Windows Credential Provider para Escritorio remoto.
Cuando extienda el despliegue al resto del equipo, los únicos pasos que se repiten son el 4 y el 5: un usuario por persona, y cada persona añade el dominio y registra su propio teléfono. Con una fuente de usuarios conectada, el paso 4 tampoco hace falta, y a cada persona solo le queda el paso 5.