Restablece contraseñas olvidadas desde la pantalla de acceso, activa la autenticación de dos factores por empleado, define PIN de cambio de usuario, restringe el acceso por horario y rango de IP, controla la expiración de sesiones y conecta SSO empresarial vía SAML u OpenID Connect — con el registro de auditoría anotando quién cambió qué.
Tu punto de venta guarda precios, costos, datos de clientes y las llaves del cajón de dinero, así que su inicio de sesión merece el mismo cuidado que el de tu banco. PHP Point Of Sale ofrece varias capas de protección para las cuentas de empleados; activa las que correspondan a tu riesgo.
La mayoría de las opciones por persona viven en la ficha del empleado en Empleados — junto a los básicos de cuentas de empleados — y las globales en Configuración.
Contraseñas, cambios forzados y restablecimientos
Las contraseñas son la base. Tres cosas las mantienen sanas:
- Fuerza de cambio de contraseña al iniciar sesión — una casilla en la ficha del empleado. Márcala cuando entregues una contraseña temporal a un empleado nuevo: en su primer acceso deberá definir la suya, y la temporal muere.
- Restablecimiento en autoservicio — en la pantalla de acceso, haz clic en Olvidé mi contraseña, escribe el nombre de usuario o el correo, y llega un enlace de restablecimiento por correo. El enlace vale por 3 días; la contraseña nueva debe tener al menos 8 caracteres y escribirse dos veces. El correo saliente debe estar funcionando — mira correo, SMS y notificaciones — o el mensaje nunca sale.
- Sin puerta trasera — por seguridad, soporte no puede consultar ni recuperar ninguna contraseña, incluida la del administrador. El restablecimiento es siempre el camino. Si el correo de la cuenta de administrador es inalcanzable, contacta a soporte con la URL de tu tienda para una recuperación controlada.
Autenticación de dos factores (2FA)
La 2FA exige un código temporal de una aplicación de autenticación (Google Authenticator o cualquier app TOTP) además de la contraseña, de modo que una contraseña robada por sí sola ya no abre la cuenta.
Actívala globalmente y luego cada empleado se inscribe:
- En Configuración, abre la sección Empleados y marca Permita que los empleados usen 2FA (autenticación de dos factores), luego Salvar.
- Cada empleado abre su propio perfil — la entrada Editar perfil del menú de usuario arriba a la derecha — y busca la fila Autenticación de dos factores.
- Haz clic en Configurar 2FA. Aparece un código QR; escanéalo con la aplicación de autenticación (o escribe la clave secreta a mano).
- Escribe el código de 6 dígitos que muestra la aplicación para verificar, y la 2FA queda activa. El perfil muestra ahora 2FA está activo.
Desde entonces, el inicio de sesión pide el código vigente después del usuario y la contraseña correctos.
Para desactivarla:
- El empleado puede hacer clic en Deshabilitar 2FA en su perfil — se exige un código vigente de la aplicación, así que un curioso no puede apagarla en silencio.
- Si se pierde el teléfono con los códigos, el empleado no puede quitarse la 2FA por su cuenta, y todavía no existe un botón Eliminar 2FA en la app. Contacta a soporte con la URL de tu tienda para que quiten la 2FA de la cuenta, y luego inscríbela de nuevo desde Editar perfil.
PIN de cambio de usuario en cajas compartidas
En el otro extremo de la comodidad, cada empleado puede tener un Cambiar PIN de usuario de 4 a 6 dígitos — definido en su ficha — que se usa cuando los cajeros cambian de usuario en una caja compartida a mitad de turno, como alternativa rápida a escribir la contraseña completa.
Opciones relacionadas:
- Activar cambio rápido de usuario (la contraseña no es obligatoria) (Configuración) — permite cambiar sin credencial alguna; el PIN importa cuando esto está apagado o cuando una cuenta queda excluida.
- Siempre requerir una contraseña cuando se cambia de usuario — una casilla por empleado que excluye esa cuenta del cambio rápido y obliga a la contraseña completa siempre.
El PIN es solo para cambiar entre sesiones ya iniciadas; el primer acceso del día siempre pide la contraseña (más el código 2FA, si está inscrito). El cambio de usuario en el día a día se explica en cuentas de empleados.
Restringir cuándo y desde dónde se inicia sesión
Dos restricciones por empleado en su ficha acotan la ventana en que la cuenta sirve:
- Permitido iniciar sesión Hora de inicio / Permitido iniciar sesión Hora de finalización — la cuenta solo entra entre esas horas. Fuera de la ventana, el acceso se rechaza con "No puedes iniciar sesión en este momento". Un cajero del turno de día no tiene por qué entrar a las 3 de la mañana.
-
Direcciones IP desde las que el empleado puede acceder — escribe una o más direcciones IP o rangos CIDR (por ejemplo
203.0.113.7o192.168.1.0/24). Con alguna entrada presente, la cuenta funciona solo desde esas direcciones; desde cualquier otra aparece una página de bloqueo que muestra la IP infractora. La cuenta funciona entonces en la caja pero no desde una laptop en casa. El acceso local (127.0.0.1) no se bloquea, y un empleado sin entradas no tiene restricción de IP.
Recuerda además: un empleado solo puede iniciar sesión en las tiendas que tiene asignadas, y una cuenta sin ninguna tienda asignada no puede entrar — mira tiendas y cajas registradoras.
Sesiones y HTTPS
Un acceso fuerte sirve de poco si una sesión abandonada queda abierta toda la semana. En Configuración → Configuración de la aplicación:
- Expiración de la sesión — cuánto vive una sesión iniciada: Cerrar navegador (predeterminado), de 10 a 60 minutos en pasos de 5, o de 1 a 168 horas.
- Requerir HTTPS para el programa — obliga a que cada página, acceso incluido, viaje cifrada. Las tiendas en la nube ya funcionan sobre HTTPS.
La aplicación también vigila el secuestro de sesiones y corta una sesión que parezca haber sido tomada.
Inicio de sesión único (SSO) para equipos grandes
Si tu organización ya administra identidades de forma central (Okta, Entra ID/Azure AD, Google Workspace, Keycloak…), conecta PHP Point Of Sale en lugar de mantener un segundo juego de contraseñas.
- Ve a Configuración y abre la sección Información de inicio de sesión único (SSO).
- Elige el Protocolo SSO: saml u oidc. Los campos de abajo cambian según la elección.
- Completa los campos del protocolo (abajo), haz clic en Salvar, y el botón Inicio de sesión SSO aparece en la pantalla de acceso.
Campos SAML — copia estos valores desde tu proveedor de identidad:
- ID de entidad del proveedor de identidad (metadatos), URL del servicio de inicio de sesión único, URL de servicio de cierre de sesión único y el Certificado x509 del proveedor.
- Formato de ID de nombre SAML — en blanco usa el formato de dirección de correo.
-
Nombre de campo de grupos SAML — el atributo con los grupos del usuario; predeterminado
groups. -
Campo Ubicaciones SAML — el atributo con los nombres de tiendas; predeterminado
locations. - Nombre de campo Nombre, Apellido Nombre del campo, Nombre del campo de correo electrónico — los nombres de atributo de esos valores.
Tu proveedor de identidad pedirá a cambio los datos del proveedor de servicios: los metadatos SP se sirven en la URL de tu tienda seguida de /login/samlmetadata, y el servicio consumidor de aserciones en /login/samlassertionconsumerservice?acs.
Campos OIDC:
- Anfitrión OIDC — la URL emisora del proveedor.
- Id. de cliente OIDC y Secreto OIDC — del registro de aplicación que creas en el proveedor.
- URL del certificado OIDC — certificado opcional para verificar tokens.
-
Alcances adicionales de OIDC — extras separados por comas;
openid,profileyemailsiempre se solicitan. -
Campo de nombre de usuario de OIDC — el claim usado como usuario; predeterminado
email. - Campo de grupos OIDC y Campo Ubicaciones OIDC — los claims con los grupos y los nombres de tiendas.
Qué pasa en el primer acceso por SSO: un empleado que todavía no existe se crea automáticamente con los datos del proveedor — nombre, correo, usuario. Cada nombre de grupo enviado se compara con los nombres de tus plantillas de permisos, y la primera coincidencia se vuelve su plantilla (mira permisos y plantillas); cada nombre de tienda enviado se compara con tus tiendas y se asigna. Nombra tus grupos como tus plantillas y envía nombres de tiendas reales, y el personal nuevo aterriza listo para trabajar.
Solo permitir inicios de sesión de SSO — la casilla final apaga por completo el acceso con usuario y contraseña, y tu proveedor de identidad queda como única puerta: deshabilitar a alguien allí lo deshabilita aquí. Confirma que el SSO funciona con tu propia cuenta antes de marcarla.
Vigílalo todo con el registro de auditoría
Las opciones de seguridad previenen; el registro de auditoría demuestra. En Configuración → Registro de auditoría, marca Habilitar pista de auditoría y elige la Retención de auditoría (días) — 30, 60, 90, 120, 365 o Para siempre. La aplicación registra entonces quién vio y cambió qué, y el informe de auditoría (protegido por permiso dentro de Informes) es tu bitácora de seguridad cuando algo se ve raro — corre como cualquier otro informe, según ejecutar informes. Combínalo con permisos ajustados y sabrás tanto lo que cada empleado podía hacer como lo que de verdad hizo.
Preguntas frecuentes
Olvidé la contraseña del administrador — ¿soporte puede decirme cuál es? No; nadie puede recuperar una contraseña, por diseño. Usa Olvidé mi contraseña en la pantalla de acceso. Si el correo del administrador también es inalcanzable, contacta a soporte con la URL de tu tienda para una recuperación controlada.
El correo de restablecimiento nunca llega. El correo saliente no está configurado o se rompió. Arréglalo en Configuración → Ajustes del correo electrónico y envía un correo de prueba — mira correo, SMS y notificaciones. Revisa también el spam.
Un empleado perdió el teléfono con su aplicación de autenticación. Todavía no hay un botón Eliminar 2FA; contacta a soporte con la URL de tu tienda para que quiten la 2FA de la cuenta, y luego el empleado entra con su contraseña y se inscribe de nuevo con otro dispositivo.
¿Por qué mis empleados no ven la opción de 2FA? Permita que los empleados usen 2FA (autenticación de dos factores) está apagada. Actívala en Configuración → Empleados; la inscripción aparece entonces en el perfil de cada empleado.
¿Por qué no hay botón de Inicio de sesión SSO en la pantalla de acceso? El botón aparece solo cuando el protocolo está elegido y el punto de conexión clave está guardado — la URL del servicio de inicio de sesión único para SAML, o el Anfitrión OIDC para OIDC.
Un usuario nuevo de SSO entró pero con los permisos equivocados. Sus grupos no coincidieron con el nombre de ninguna plantilla de permisos. Renombra el grupo en el proveedor de identidad o la plantilla en PHP Point Of Sale para que coincidan, o asigna la plantilla a mano en la ficha del empleado.
¿Puedo bloquear del todo el acceso con contraseña? Sí — marca Solo permitir inicios de sesión de SSO en Configuración → Información de inicio de sesión único (SSO). Prueba el SSO con tu propia cuenta primero, porque después el proveedor de identidad es la única entrada.
A un empleado le sale "No puedes iniciar sesión en este momento". Su cuenta tiene Permitido iniciar sesión Hora de inicio/finalización configuradas y está fuera de la ventana. Ajusta o borra los horarios en su ficha.
Restringí mi propia IP y me quedé afuera. Entra desde una dirección dentro del rango permitido (la página de bloqueo muestra la IP desde la que llegaste), edita la ficha del empleado y corrige Direcciones IP desde las que el empleado puede acceder. Si ninguna red permitida está a tu alcance, contacta a soporte.
Comentarios
0 comentarios
Inicie sesión para dejar un comentario.