Cisco DUO para autenticación en Microsoft 365, Office 365 y Entra ID
Hello EveryOne!! Querido y estimado lector de Obss, Microsoft nos propone Microsoft Authenticator como medio de validación MFA , pero que ocurre si la organización ya dispone de un sistema de autenticación previo?
No todo en las organizaciones se reduce al universo Microsoft, por eso vamos a describir como configurar Cisco Duo dentro del ecosistema de la organización para autenticación de identidades.
Duo se integra con Microsoft Entra ID como un método de autenticación externo para agregar autenticación de dos factores a los inicios de sesión de Entra ID, ofreciendo inscripción de usuarios en línea , administración de dispositivos de autoservicio y soporte para una variedad de métodos de autenticación , como claves de acceso y claves de seguridad, Duo Push o Verified Duo Push, en Universal Prompt.
Vamos primero con la teoría y luego iremos con la configuración.
Acerca de Microsoft EAM (External Authentication Method)
En 2017, Microsoft abrió el ecosistema de Azure Active Directory (ahora conocido como Entra ID) para permitir que terceros, como Cisco Duo, creen controles personalizados para gestionar la doble autenticación. El control personalizado de Cisco Duo para acceso condicional permite a los usuarios iniciar sesión con la herramienta de autenticación de dos factores de Duo, pero no sin algunas limitaciones de la plataforma.
La más importante de ellas es que la autenticación adicional completada dentro de un control personalizado no satisface las políticas de acceso condicional que requieren autenticación multifactor (MFA).
En 2020, Microsoft anunció su intención de reemplazar los controles personalizados con un nuevo método de integración de autenticación de terceros. Duo ha estado colaborando con Microsoft para ofrecer una solución de autenticación para sus nuevos métodos de autenticación externa de Microsoft, o marco EAM, disponible a partir de mayo de 2024.
Cisco Duo es uno de los primeros proveedores externos que ofrece una integración en esta nueva plataforma, y a través de EAM es plenamente reconocido como un método de autenticación multifactor en Entra ID, lo que satisface los requisitos de la política de MFA. Una vez que definamos a Duo como proveedor de EAM, podremos crear políticas de acceso condicional de Entra ID con MFA a través de Duo y asignarlas a usuarios, grupos o aplicaciones específicos.
Método de autenticación externa Duo para métodos de autenticación externa de Entra ID (EAM)
Los clientes de Microsoft con planes de suscripción que incluyen Entra ID Premium P1 o P2 pueden proteger los inicios de sesión de Microsoft 365 y Entra ID con Duo como método de autenticación multifactor externo. Aplicar políticas de acceso condicional que requieran MFA para usuarios, grupos, aplicaciones, contextos de inicio de sesión y muchas otras categorías de Entra ID. Las políticas de MFA de Microsoft ofrecen Duo como una opción para la verificación de identidad.
Esta solución no requiere ningún software Duo implementado localmente. Después de que sus usuarios finales completen la autenticación primaria de Entra ID, serán redirigidos al servicio en la nube de Duo para completar la autenticación de dos factores y, posteriormente, nuevamente al servicio de Microsoft.

Veamos la descripción de la imagen:
- El usuario accederá a Microsoft Online u otros servicios mediante la autenticación de Entra ID.
- El usuario enviará las credenciales principales de Entra ID.
- El usuario selecciona el método Duo EAM, que redirige el navegador del cliente a Duo.
- El usuario recibirá el mensaje Duo y enviará la selección de factores.
- El usuario recibirá una solicitud de autenticación Duo Push en el dispositivo.
- La aprobación de la autenticación será devuelta al servicio Duo.
- Aprobación de autenticación secundaria devuelta al cliente.
- El cliente enviará la aprobación de Duo a Entra ID.
- Entra ID otorgará acceso a aplicaciones o servicios una vez que se cumple el requisito de MFA y todos los demás aspectos de la política de acceso condicional efectiva del usuario.
Inicio de sesión único con inicio de sesión único Cisco Duo
Duo Single Sign-On es una solución de inicio de sesión único (SSO) de lenguaje de marcado de confirmación de seguridad (SAML) 2.0 alojada en la nube que agrega autenticación de dos factores a los inicios de sesión de Microsoft 365 y Azure. Duo Single Sign-On actúa como un proveedor de identidad (IdP), autenticando a sus usuarios mediante credenciales de Active Directory (AD) locales existentes y solicitando autenticación de dos factores antes de permitir el acceso a Microsoft 365.
Esta solución requiere la implementación del proxy de autenticación Duo en su red interna para verificar las credenciales de inicio de sesión principales en Active Directory. Sus usuarios finales iniciarán sesión y realizarán la autenticación de dos factores en el servicio SSO alojado en la nube de Duo y no se comunicarán directamente con los servidores proxy de autenticación locales.

- El usuario accede a Microsoft Online u otros servicios mediante la autenticación de Azure y envía un nombre de usuario a Azure desde un dominio federado con Duo SSO.
- Azure redirigirá el navegador del usuario a Duo Single Sign-On con un mensaje de solicitud SAML.
- El usuario iniciará sesión con credenciales principales.
- Duo Single Sign-On enviará las credenciales al proxy de autenticación Duo implementado localmente. El proxy de autenticación verifica las credenciales del usuario con Active Directory y envía la respuesta a Duo Single Sign-On.
- El inicio de sesión único de Duo requerirá que el usuario complete la autenticación de dos factores.
- El usuario completará la autenticación de dos factores de Duo.
- Duo Single Sign-On redirigirá el navegador del usuario al proveedor de servicios SAML (Azure) con un mensaje de respuesta.
Inicio de sesión único con Duo Access Gateway
Duo Access Gateway (DAG), nuestro producto de inicio de sesión único local, incorpora la autenticación sólida y el motor de políticas flexible de Duo a los inicios de sesión de Microsoft 365 mediante el estándar de autenticación Security Assertion Markup Language (SAML) 2.0. Duo Access Gateway actúa como un proveedor de identidad (IdP), autenticando a sus usuarios mediante credenciales de Active Directory (AD) locales existentes y solicitando la autenticación de dos factores antes de permitir el acceso a Microsoft 365.
Esta solución requiere la implementación de un servidor web con Duo Access Gateway en su DMZ. Sus usuarios finales iniciarán sesión y realizarán una autenticación de dos factores en el servidor Duo Access Gateway cuando inicien sesión en los servicios y aplicaciones en línea de Microsoft.

- El usuario accede a Microsoft Online u otros servicios mediante la autenticación de Azure y envía un nombre de usuario a Azure desde un dominio federado. Azure redirige al usuario a Duo Access Gateway.
- Autenticación primaria en Active Directory local.
- Conexión Duo Access Gateway establecida con Duo Security a través del puerto TCP 443.
- Autenticación secundaria a través del servicio de Duo Security.
- Duo Access Gateway recibe una respuesta de autenticación.
- Duo Access Gateway redirige el navegador del usuario al proveedor de servicios SAML (Azure) con un mensaje de respuesta.
Duo Multifactor para servicios de federación de Microsoft Active Directory
Los clientes que ya han federado Entra ID con una implementación local de Microsoft Active Directory Federation Services (AD FS) para SSO pueden instalar el adaptador de autenticación multifactor (MFA) de Duo para AD FS. Esto le permite agregar Duo como un método de MFA obligatorio para los usuarios que inician sesión en AD FS, donde completarán la autenticación de dos factores de Duo después de la verificación principal del nombre de usuario y la contraseña en AD FS.
Esta solución requiere la instalación del adaptador Duo MFA en cada servidor AD FS, ya sea que sean independientes o estén en una implementación de granja.

- El usuario accede a Microsoft Online u otros servicios mediante la autenticación de Azure y envía un nombre de usuario a Azure desde un dominio federado. Azure redirige al usuario a AD FS.
- Autenticación primaria en Active Directory
- Conexión del adaptador Duo AD FS establecida con Duo Security a través del puerto TCP 443
- Autenticación secundaria a través del servicio de Duo Security
- Reclamación de AD FS MFA que presenta el adaptador Duo satisfecha.
- Sesión de AD FS iniciada y acceso a Azure concedido.
Limitaciones conocidas
A fecha de escritura de este articulo, estas son las limitaciones conocidas:
Los usuarios que pueden omitir la validación Duo MFA
- Bien porque el usuario tiene el estado “Omitir” aplicado directamente o a través de la unión del grupo Duo
- Bien porque la política vigente del usuario para la aplicación Entra ID EAM en Duo tiene la nueva política de usuario configurada en “Permitir acceso sin 2FA”
- Bien porque la política de autenticación configurada en “Omitir MFA” o la política tiene una configuración de redes autorizadas que no requiere 2FA
No pueden usar Duo como un método de autenticación externo para Entra ID MFA. Estos usuarios recibirán un error en el portal de Microsoft y no podrán completar la autenticación.
En la información devuelta desde Duo a Microsoft después de la autenticación Duo incluiremos información sobre el factor utilizado para satisfacer los requisitos de MFA. Cuando un usuario omite la autenticación Duo activa que el requisito del factor MFA no se cumple durante esta autenticación.
Para evitar estas fallos, debemos ajustar nuestras políticas de Duo o el estado efectivo de sus usuarios para que puedan satisfacer el requisito de MFA, o debemos ajustar nuestra política de acceso condicional de Entra ID para que no se dirija a usuarios que puedan eludir la autenticación de Duo.
Se admite omitir la autenticación Duo a través de una sesión válida de dispositivos recordados y devuelve un método MFA válido para la autenticación externa.
-
Los usuarios deberán elegir explícitamente la opción Duo EAM durante la autenticación. Si tienen configurados otros métodos MFA además de Duo, es posible que deban hacer clic en Otras opciones en el mensaje “Verificar su identidad” de Microsoft para poder elegir el método Duo.
Microsoft planea agregar valores predeterminados preferidos por el sistema para EAM en el futuro, redirigiendo automáticamente a los usuarios específicos a Duo para su autenticación sin necesidad de seleccionarlo primero.
-
El método de autenticación externa de Duo no admite invitados externos ni usuarios de inquilinos cruzados si el inquilino donde está configurado Duo EAM no confía en las notificaciones de MFA del inquilino principal del usuario.
Prerrequisitos
A fecha de escritura de este articulo, una suscripción activa de Entra ID P1 o P2 que incluye acceso condicional, con las licencias P1/P2 asignadas a cada usuario que iniciará sesión utilizando Duo MFA. Los planes Microsoft 365 E3, E5 y F3 , los planes Enterprise Mobility + Security E3 y E5 y Microsoft Business Premium incluyen Entra ID Premium.
Una cuenta de servicio de administrador de Entra ID designada para usar para autorizar el acceso a la aplicación Duo. Esta cuenta necesita el rol de administrador global de Entra ID o administrador de rol privilegiado durante la configuración de Duo, pero puede reducir los privilegios del rol de la cuenta de servicio más adelante. Esta cuenta de servicio puede requerir o no la MFA de Entra ID para los administradores al iniciar sesión ( obtenga más información sobre la política de MFA de referencia para administradores de Entra ID ).
Crearemos la aplicación Duo Entra ID
Es importante indicar que, antes de comenzar con estos pasos, no debe haber iniciado sesión en el centro de administración de Microsoft Entra o debe haber iniciado sesión con la cuenta de servicio designada con los privilegios de rol necesarios para Duo que creó como requisito previo.
-
Regístrese para obtener una cuenta Duo si aún no tenemos una
-
Inicia sesión en el panel de administración de Duo y navega hasta Aplicaciones.
-
Hacemos clic en Proteger una aplicación y busca Microsoft Entra ID: métodos de autenticación externa en la lista de aplicaciones. Hacemos clic en Proteger.
-
Antes de poder continuar, Duo va a necesitar que le otorguemos acceso de lectura a su inquilino de Entra ID. Hacemos clic en el botón Autorizar, lo que nos redirigirá al portal de Microsoft.
-
Iniciamos sesión con la cuenta de administrador del servicio Entra ID designada. Si es necesario, completaremos Entra ID MFA para ese usuario administrador de cuenta de servicio.

- Una vez que hayamos iniciado sesión en Entra ID, debemos marcaremos la casilla junto a Consentimiento en nombre de nuestra organización y luego haremos clic en Aceptar para otorgar a la aplicación del Método de autenticación externa Cisco Duo los derechos necesarios para acceder y leer la información del directorio de nuestro tenant de Entra ID.

-
Al aceptar la solicitud de permisos de la aplicación de autenticación de ID de Duo Entra, se nos redireccionará nuevamente a la página de la aplicación Microsoft Entra ID: Métodos de autenticación externos en el Panel de administración de Duo.
-
En este momento, ajustaremos las configuraciones adicionales para nuestranueva aplicación Microsoft Entra ID: External Authentication Methods Duo (como cambiar el nombre de la aplicación del valor predeterminado, habilitar el autoservicio o asignar una política de grupo) o volver y cambiar las políticas y configuraciones de la aplicación después de finalizar la configuración de Entra ID (ten en cuenta que la configuración de “Lista blanca de nombres de host” no tiene efecto en esta aplicación). Si actualizanos alguna configuración, no olvide hacer clic en el botón Guardar cambios cuando haya terminado.
-
Mantén abierto el Panel de administración de Duo para poder copiar la información de la aplicación Duo en el centro de administración de Entra ID en los siguientes pasos.
Duo Universal Prompt
Duo Universal Prompt nos proporciona una experiencia de inicio de sesión de Duo simplificada y accesible para aplicaciones basadas en web, ofreciendo una interfaz visual rediseñada con mejoras de seguridad y usabilidad.

Ya hemos actualizado la aplicación Duo Microsoft Entra ID: External Authentication Methods alojada en el servicio de Duo para que admita Universal Prompt, por lo que no es necesario que realicemos ninguna acción para actualizar la aplicación en sí. Podemos activar la experiencia Universal Prompt para los usuarios de aplicaciones Duo Microsoft Entra ID: External Authentication Methods nuevas y existentes desde el Panel de administración de Duo.
Activar mensaje universal
La activación del Aviso universal es un cambio por aplicación. Activarlo para una aplicación no cambia la experiencia de inicio de sesión para sus otras aplicaciones Duo.
El área “Indicador universal” de la página de detalles de la aplicación muestra que esta aplicación está “Lista para activarse”, con estas opciones de control de activación:
-
Mostrar el mensaje tradicional : tus usuarios experimentan el mensaje tradicional de Duo a través de una redirección cuando inician sesión en esta aplicación.
-
Mostrar nuevo mensaje universal : (predeterminado) Sus usuarios experimentan el mensaje universal mediante redireccionamiento al iniciar sesión en esta aplicación.
El estado de Universal Prompt de la aplicación muestra “Activación completa” aquí y en el informe de progreso de actualización de Universal Prompt.

Si alguna vez deseamos volver al mensaje tradicional, podemos volver a esta configuración y cambiarla a Mostrar mensaje tradicional . Sin embargo, esto seguirá mostrando el mensaje de Duo a través de una redirección, no en un iframe. Tenga en cuenta que la compatibilidad con el mensaje tradicional de Duo finalizó para la mayoría de las aplicaciones en marzo de 2024.
Progreso de la actualización universal
Haga clic en el enlace Ver progreso de actualización para ver el informe de progreso de actualización de Universal Prompt . Este informe nos va a a mostrar la disponibilidad de la actualización y el progreso de la migración para todas sus aplicaciones Duo. También podemos activar la nueva experiencia de aviso para varias aplicaciones compatibles desde la página del informe en lugar de visitar las páginas de detalles individuales para cada aplicación.
Configurar ID de entrada. Creando el método de autenticación externa Duo MFA
-
Iniciamos sesión en su inquilino de Entra ID en el centro de administración de Microsoft Entra administrador global. Si intentamos realizar estos pasos de configuración desde el portal de Azure la navegación es ligeramente diferente.
-
En Entra Admin Center, nos dirigimos vaya a Protección → Métodos de autenticación → Políticas. Si hemos iniciado sesión en Azure Portal en lugar de en Entra Admin Center, primero haga clic en Microsoft Entra ID y luego vaya a Seguridad → Métodos de autenticación → Políticas,
-
Haga clic en + Agregar método externo .
-
Una vez que esté en la página “Agregar método externo”, introduciremos un nombre descriptivo para el método Duo. Le proporcionamos el nombre predeterminado “Cisco Duo”, pero podemos introducir un nombre diferente. Este será el nombre que veran nuestros durante la autenticación de ID de Entra cuando eligen qué método de autenticación usar, por lo que debemos usar un nombre que tenga sentido para los usuarios de nuestra organización. No podemos cambiar el nombre después de la creación.
-
Regresaremos al Panel de administración de Duo y copie el valor de ID de cliente de la página de la aplicación Microsoft Entra ID: métodos de autenticación externa.
Volveremos al centro de administración de Entra ID y péguelo en el campo ID de cliente en la página “Agregar método externo”.
-
Copiaremos el valor de Discovery EndPoint de la página de la aplicación Microsoft Entra ID: Métodos de autenticación externa en el Panel de administración de Duo y luego lo pegaremos en el campo Punto final de descubrimiento en Entra ID.
-
Copiamos el valor de ID de la aplicación de Duo para la aplicación y péguelo en el campo ID de la aplicación de Entra ID.
-
Si queremos habilitar el nuevo método Duo EAM inmediatamente, cambiaremos el botón Habilitar de Desactivado a Activado .
-
Antes de guardar el nuevo método externo de Duo, elegiremos a qué usuarios deseamos utilizar este nuevo método. De manera predeterminada, se va a aplicar a todos los usuarios, lo que significa que cualquier usuario de Entra ID en su inquilino con una Política condicional vigente configurada en “Requerir autenticación multifactor” verá Duo como una opción de autenticación tan pronto como habilite este nuevo método. Si deseamos que el método externo Duo esté disponible para determinados usuarios, haga clic en + Agregar en la pestaña “Incluir” y elija Seleccionar los grupos o los usuarios . En la página “Agregar miembros del directorio”, puede seleccionar uno o más de los grupos de directorio de Entra ID que contienen los usuarios que desea que utilicen la autenticación Duo. Haga clic en Seleccionar para agregar sus opciones como grupos de destino.
-
Después de introducir toda la información requerida, hacemos clic en Guardar para crear el nuevo método externo Duo.
Nota: Si la información “Solicitar consentimiento del administrador” muestra un botón
Solicitar permiso en lugar de decir “Consentimiento del administrador otorgado”, verifique dos veces para asegurarse de haber ingresado el valor correcto de ID de la aplicación desde el Panel de administración de Duo. Si la información de ID de la aplicación es correcta, haga clic en el botón Solicitar permiso para autorizar la concesión de la aplicación del Método de autenticación externa de Cisco Duo y asegúrese de marcar la casilla junto a Consentimiento en nombre de su organización antes de hacer clic en Aceptar .
Crear y aplicar una política de acceso condicional Duo
No creo que a estas alturas del lectura, sea necesario explicar que como crear un grupo y una política condicional para Duo, pero ya puestos, os la dejo botando.
-
Mientras aún estamos en el centro de administración de Microsoft Entra, haccemos clic en Acceso condicional a la izquierda y luego clic en + Crear nueva política .Si, por el contario, estamos en Azure Portal, nos dirigiremos a Seguridad → Acceso condicional → Políticas
-
Introducimos un nombre descriptivo para la nueva política, por ejemplo, “Duo MFA para usuarios de Acme”
-
Realizaremos las asignaciones de políticas que deseemos. Podemos asignar esta nueva política a usuarios seleccionados o grupos de seguridad de Entra ID, a aplicaciones de nube de Entra ID específicas o a cualquiera de las otras condiciones de Entra ID, como la plataforma o red del cliente.
-
Por ejemplo, podemos hacer clic en Usuarios en “Asignaciones”, haremos clic en Seleccionar usuarios y grupos en la pestaña “Incluir”, elegiremos Usuarios y grupos , hacemos clic en usuarios y grupos seleccionados y seleccionaremos los usuarios o grupos de seguridad de Entra ID que deseemos autenticar con Duo. Hacemos clic en un usuario o grupo de seguridad para seleccionarlo y, luego, haremos clic en el botón Seleccionar en la página “Seleccionar usuarios y grupos” para aplicar su selección. Si hemos seleccionado grupos específicos al crear su método externo de Duo, nos debemos de asegurare de aplicar la nueva política a esos mismos grupos.
-
En este ejemplo, la nueva asignación de política de Duo hemos incluido el grupo de Entra ID “Duo Acme EAM”, por lo que los miembros de ese grupo verán Duo como un método de autenticación disponible al iniciar sesión en Entra ID.
-

-
A continuación, hacemos clic en Recursos de destino . En la pestaña “Incluir”, hacemos clic en Seleccionar aplicaciones y elegiremos las aplicaciones de Entra ID donde deseamos la autenticación Duo antes del acceso.
-
En este ejemplo, la asignación de aplicaciones en la nube de Duo la vamos a aplicar a “Office 365”. Otras aplicaciones de Entra ID no especificadas en la asignación de política no aplicarán esta política de acceso condicional al iniciar sesión y, por lo tanto, no ofrecerán el método Duo MFA
-
Nota : No recomendamos asignar la política Duo a todos los usuarios (incluidos los administradores de inquilinos) ni a todas las aplicaciones en la nube al principio para evitar el riesgo de bloquear inadvertidamente el acceso del administrador al portal de Entra ID. Verificaremos que nuestra política Duo y el factor EAM funcionan correctamente antes de asignar la política a los administradores de inquilinos o a todas las aplicaciones en la nube. Debemos crear una cuenta de administrador de inquilinos de Entra ID de rescate que esté excluida de las políticas de MFA de Duo para garantizar un acceso de administrador de forma ininterrumpida. Aplicaremos una contraseña segura y una condición de acceso diferente, como una basada en una red confiable, para proteger esta cuenta de administrador.

-
Realizaremos cualquier asignación de políticas adicional que deseemos, como definir redes o condiciones.
-
Haremos clic en Conceder en “Controles de acceso” y luego haremos clic en Conceder acceso y marcar la casilla Requerir autenticación multifactor. Haremos clic en Seleccionar cuando hayamos terminado.

- El último paso para crear la nueva política Duo es habilitarla. Haremos clic en el boton debajo de “Habilitar política” y luego haremos clic en Crear . Entra ID creará y habilitará la nueva política requerida por MFA dirigida a los grupos o usuarios seleccionados.
Es posible que deseemos evitar que Entra ID ofrezca a nuestros usuarios la opción de configurar la aplicación Microsoft Authenticator para iniciar sesión si desea que utilicen Duo en su lugar, por lo tanto realizaremos los siguientes pasos:
-
En el centro de administración de Entra ID, iremos a Protección → Métodos de autenticación → Campaña de registro
-
Haremos clic en Editar y cambiaremos el Estado a Deshabilitado. Haremos clic en Guardar . También podemos dejar activada la campaña de registro y excluir cualquier grupo de usuarios a los que haya aplicado la política de acceso condicional de Duo MFA
-
Iremos a Protección → Métodos de autenticación → Configuración → Autenticación multifactor preferida del sistema
-
Haremos clic en Editar y cambiaremos el Estado a Deshabilitado . Haremos clic en Guardar
-
Iremos a Protección → Políticas . Haremos clic en Autenticador de Microsoft
-
En la pestaña “Habilitar y apuntar”, haremos clic en el botón Habilitar para desactivar Microsoft Authenticator . Clic en Guardar
Pruebe su configuración
Iniciaremos sesión en Entra ID como un usuario asignado a la política de CA que requiere MFA y que es un destino del método externo Duo recién creado.
Si elegimos aplicar la política de acceso condicional de Duo a “Todas las aplicaciones en la nube”, cuando iniciemos sesión en el portal de Office y enviemos nuestras credenciales de Entra ID principales, veremos el método de autenticación externo de Duo como una opción para la verificación de identidad. El nombre que se muestra es el nombre que introducimos cuando creamos el método externo de Duo en Entra ID.

Selecciona el método Duo MFA EAM para comenzar la autenticación Duo. Si tenemos habilitados varios métodos de autenticación de Entra ID, es posible que tengamos que hacer clic en Otras opciones para ver el método de autenticación Duo

Seremos redirigido al Duo Prompt o al registro de usuario de Duo . Al completar la autenticación de Duo, regresaremos a Entra ID para completar el inicio de sesión de la aplicación.

Si hemos configurado la política de acceso condicional que requiere MFA a aplicaciones específicas, entonces el inicio de sesión inicial en el portal de Office no nos solicitará Duo MFA, pero al acceder a la aplicación protegida desde el portal de Office después de iniciar sesión o acceder directamente a la aplicación protegida (sin pasar por el portal de Office) se nos solicitará Duo MFA.
Si recibimos el mensaje de error “Parece que algo salió mal” de Microsoft, es posible que la nueva configuración de EAM necesite unos minutos más para surtir efecto. Si el error persiste, verifica el Panel de administración de Duo para asegurarte de que el usuario de prueba no esté omitiendo la autenticación de Duo, como se menciona en las limitaciones conocidas del método externo de Duo.
Diagrama de Red

En resumen, hemos configurado con éxito la integración de Duo Security como método de autenticación multifactor externo para Microsoft Entra ID. Hemos creado una cuenta de administrador excluida de las políticas de MFA, configurado el método externo de Duo, y aplicado una política de acceso condicional que requiere la autenticación Duo para usuarios y aplicaciones específicos.
Esperamos que esta guía detallada os sirva para implementar una solución de MFA robusta y flexible en vuestra organización. Si tiene más preguntas o necesita asistencia adicional, no dudéis en manifestaros
Nos vemos en las Redes!!