Un usuario de Nextcloud accede a la página de inicio de sesión, introduce la contraseña correcta y, a continuación, se queda bloqueado porque el servidor requiere un segundo factor que no ha configurado. Esto suele ocurrir cuando un administrador activa la autenticación de dos factores (2FA) obligatoria antes de habilitar un proveedor, probar el proceso de registro y preparar a los usuarios para la recuperación. La solución más segura consiste en habilitar primero un proveedor compatible, realizar una prueba piloto con un grupo reducido y, solo entonces, aplicar la 2FA a las cuentas correspondientes.
Los pasos que se describen a continuación siguen los manuales de administración y de usuario de Nextcloud 35 estable, disponibles el 6 de octubre de 2026. La interfaz de Nextcloud y las aplicaciones de proveedores disponibles pueden variar según la versión del servidor y la implementación, por lo que conviene consultar la documentación de la versión instalada antes de modificar una instancia de producción.
¿Por qué la implementación de la autenticación de dos factores (2FA) causa problemas de inicio de sesión?
Nextcloud considera la autenticación de dos factores (2FA) como una función configurable: un administrador habilita una o más aplicaciones de proveedores, y los usuarios configuran un factor en sus ajustes personales, a menos que el administrador imponga el requisito. Una política sin un proveedor disponible, un usuario no registrado o la pérdida del autenticador pueden interrumpir el inicio de sesión. Los códigos de recuperación y una ruta de recuperación administrativa probada reducen este riesgo.
La implementación de la autenticación de dos factores (2FA) también afecta a las aplicaciones que se conectan a Nextcloud. En Nextcloud 35, las aplicaciones cliente que no pueden completar la verificación de segundo factor requieren contraseñas específicas para cada dispositivo. Planifique los clientes de sincronización de escritorio, las aplicaciones móviles y las integraciones antes del lanzamiento.
1. Elige quién debe usar la autenticación de dos factores (2FA).
Comience por asignar la política a los grupos de Nextcloud. Decida si la regla se aplica a todos, a departamentos específicos o a todos los usuarios, excepto a un pequeño conjunto documentado de cuentas de servicio. Asegúrese de que las cuentas relevantes pertenezcan a los grupos a los que desea aplicar la política. Evite exclusiones generales: una cuenta excluida no recibe la misma protección de inicio de sesión que una cuenta con la política aplicada.
La lógica de grupos de Nextcloud es importante. Si no se selecciona ningún grupo para la aplicación de la regla, esta se aplica a todos excepto a los miembros de los grupos excluidos. Si se seleccionan grupos, la regla se aplica a los miembros de dichos grupos; la pertenencia a un grupo seleccionado tiene prioridad si el usuario también pertenece a un grupo excluido. Confirme estas reglas en la documentación oficial de autenticación de dos factores de Nextcloud 35 antes de guardar una política con excepciones.
2. Habilitar al menos un proveedor y probar la inscripción.
En la cuenta de administrador, abre Aplicaciones y busca aplicaciones deshabilitadas de proveedores como Two-Factor TOTP Provider . El manual de Nextcloud 35 indica que TOTP puede estar instalado pero deshabilitado por defecto; también puede ser necesario habilitar el proveedor basado en notificaciones. El proveedor de código de respaldo integrado está disponible para la recuperación de la cuenta. En la tienda de aplicaciones de Nextcloud se ofrecen otras aplicaciones de proveedores, pero asegúrate de que sean compatibles con la versión del servidor instalada antes de usarlas.
Para una prueba piloto a pequeña escala, active TOTP y pida a un usuario de prueba que abra la configuración personal, busque la autenticación de segundo factor , escanee el código QR que aparece con una aplicación de autenticación compatible y confirme la inscripción. Realice esto con una cuenta que pueda restablecer de forma segura. Mantenga abierta una sesión de administrador independiente durante la prueba. No aplique la regla a toda la instancia hasta que tanto un usuario normal como un administrador hayan iniciado sesión con el segundo factor.
Los usuarios deben generar códigos de respaldo de un solo uso a partir de su configuración personal de autenticación de dos factores y guardarlos por separado del teléfono o la llave de seguridad que utilizan para iniciar sesión. La guía oficial de Nextcloud para la autenticación de dos factores explica la configuración de TOTP, los códigos de recuperación, las indicaciones de inicio de sesión y las contraseñas específicas del dispositivo.
3. Aplicar el requisito en la configuración de administración.
Cuando el piloto pueda iniciar sesión y recuperar el acceso, abra la configuración de Administración > Seguridad y busque la sección de autenticación de dos factores. Active la opción de aplicación. Si solo se incluyen algunos usuarios, seleccione los grupos que eligió en el paso 1 y revise cuidadosamente la lista de grupos excluidos. Si desea que todos los usuarios tengan que usar la autenticación de dos factores, deje el campo "Grupos seleccionados" vacío; utilice las exclusiones solo cuando exista una razón operativa específica y una medida de seguridad alternativa.
Informe a los usuarios cuándo entra en vigor la política, qué proveedor configurar, dónde generar los códigos de copia de seguridad y cómo solicitar ayuda. Si la implementación es a gran escala, realice el despliegue por grupos en lugar de cambiar todo el servidor a la vez. Esto permite a los administradores detectar la falta de pertenencia a grupos, clientes no compatibles y problemas específicos del proveedor antes de que afecten a todos.
4. Utilice occ cuando necesite un cambio repetible en el servidor.
Los administradores también pueden implementar la autenticación de dos factores (2FA) con occel comando de Nextcloud. Ejecútelo desde el directorio de instalación de Nextcloud como la cuenta del servidor web; el nombre de la cuenta, el comando PHP y la ruta de instalación varían según el host o contenedor. Los siguientes ejemplos utilizan el usuario web común de Linux www-dataque se muestra en el manual de Nextcloud:
sudo -E -u www-data php occ twofactorauth:enforce --on
Para requerir la autenticación de dos factores (2FA) para los grupos seleccionados, excluyendo opcionalmente un grupo de cuentas de servicio, utilice:
sudo -E -u www-data php occ twofactorauth:enforce --on \
--group=staff --group=admins --exclude=service-accounts
Reemplace esos ID de grupo de ejemplo y la cuenta del servidor web con los valores de su instancia. El comando puede desactivar la aplicación de las políticas si es necesario pausar un despliegue:
sudo -E -u www-data php occ twofactorauth:enforce --off
Utilice la referencia occ actual de Nextcloud para confirmar la sintaxis de su versión. Para Docker u otro despliegue gestionado, ejecute el comando occdentro del entorno de aplicación correcto utilizando el usuario y el comando documentados para dicho despliegue; no ejecute un ejemplo a nivel de host sin más.
5. Prepárese para la pérdida de dispositivos y aplicaciones cliente.
Si un usuario pierde el teléfono o la llave que contiene su factor de autenticación y también pierde sus códigos de respaldo, es posible que no pueda iniciar sesión. Antes de implementarlo, pruebe su procedimiento de recuperación con una cuenta no crítica. Nextcloud proporciona comandos específicos del proveedor occ twofactorauth:disablecuando twofactorauth:enableeste los admite; no todos los proveedores admiten cambios por usuario. La aplicación de Soporte de administración de dos factores es otra opción de recuperación para las versiones de Nextcloud compatibles. Verifique su compatibilidad y estado de instalación antes de depender de ella.
No desactive ni elimine un proveedor que los usuarios ya hayan configurado sin planificar la transición. Nextcloud puede conservar las asociaciones de proveedores después de eliminar una aplicación, lo que podría provocar errores de autenticación. Su manual de administración documenta un comando de limpieza para los proveedores eliminados permanentemente; esta limpieza es irreversible, así que úsela solo si no tiene previsto volver a habilitar dicho proveedor.
Para clientes de escritorio y móviles que no pueden responder a la solicitud interactiva de autenticación de dos factores (2FA), los usuarios deben crear contraseñas de aplicación desde la configuración de su cuenta de Nextcloud y actualizar las credenciales del cliente. La documentación de Nextcloud 35 indica que las contraseñas de aplicación son obligatorias para las cuentas con 2FA habilitada. Una simple prueba de inicio de sesión en el navegador no confirmará que los clientes de sincronización y las integraciones sigan funcionando.
Verificar que la aplicación de la ley funcione
Realice la prueba con un usuario piloto en una ventana de navegación privada o después de cerrar sesión. Ingrese su nombre de usuario y contraseña habituales y confirme que Nextcloud solicita el segundo factor configurado y acepta un código válido. Pruebe un código de respaldo una vez si su procedimiento de recuperación lo permite, teniendo en cuenta que los códigos de respaldo son de un solo uso. A continuación, pruebe las aplicaciones cliente y las integraciones de las que depende su organización.
Para una cuenta específica, ejecute el comando status desde el directorio de Nextcloud:
sudo -E -u www-data php occ twofactorauth:state username
Verifique que la cuenta esté cubierta por la política de seguridad prevista y que el proveedor seleccionado esté activo. Si un usuario seleccionado no requiere autenticación de dos factores (2FA), revise la pertenencia a grupos y las exclusiones antes de modificar la regla global. La configuración se completa cuando se solicita la autenticación a los usuarios previstos al iniciar sesión, las cuentas excluidas se limitan a las excepciones documentadas, se ha probado la recuperación y los clientes compatibles pueden volver a conectarse con sus contraseñas de la aplicación.
Referencias oficiales