Cuenta y acceso
Proteja su cuenta, credenciales y acceso al servidor
Utilice los controles disponibles de contraseña, recuperación y cierre de sesión, y mantenga las credenciales de la cuenta separadas de SSH y del acceso al servidor.
En esta página
Antes de empezar
- Acceso a su cuenta o a su código de recuperación actual.
- Un lugar privado para almacenar contraseñas y material de recuperación.
- Un registro de las máquinas y claves públicas SSH que pretende usar.
Proteja las dos formas de entrar en su cuenta
Su contraseña le permite iniciar sesión; su nombre de usuario y código de recuperación pueden reemplazar esa contraseña. Trate ambos como secretos con la misma importancia práctica. Use una contraseña única y guarde una copia completa del código de recuperación en un lugar al que pueda acceder sin depender completamente del dispositivo utilizado para iniciar sesión.
El registro estándar no recopila correo electrónico ni teléfono, por lo que la seguridad de la cuenta depende de mantener estas credenciales disponibles y privadas. No envíes ninguna credencial a través de Contacto. Una descripción de soporte debe contener el nombre de usuario de la cuenta, referencias relevantes y el problema, sin información que permita a un lector iniciar sesión como tú.
Utilice una rutina de inicio de sesión sencilla
Las sesiones caducan y pueden volverse inválidas después de la recuperación. Si una acción informa de un error de verificación de sesión o de actualización, actualice primero la página de la cuenta; inicie sesión de nuevo si se le solicita. Pulsar repetidamente un botón de pago o pedido no es una forma útil de reparar la autenticación.
- Abra la dirección Tungsto en la que confía y compruébela antes de introducir una contraseña o un código de recuperación.
- Inicia sesión desde un dispositivo que controles. Evita dejar una cuenta financiada abierta en un perfil de navegador compartido.
- Verifique el nombre de usuario mostrado antes de realizar un pedido, agregar saldo o emitir una acción de servidor.
- Utilice Cerrar sesión cuando termine en un dispositivo al que otras personas puedan acceder. Cerrar una pestaña por sí solo no es lo mismo que cerrar sesión.
- Si una página le pide iniciar sesión de nuevo, autentíquese con normalidad y recargue la página antes de repetir una acción pendiente.
Responder ante una posible exposición de la cuenta
- Utilice la recuperación de cuenta desde un dispositivo de confianza con el código de recuperación actual y una nueva contraseña única.
- Guarde el código de recuperación de reemplazo. La recuperación exitosa revoca las sesiones existentes de la cuenta.
- Revise el libro mayor para detectar cambios de saldo inesperados y la página de Servidores para detectar asignaciones o estados inesperados.
- Revise cualquier servidor cuyo acceso pueda haberse visto afectado. La recuperación de la cuenta no cambia automáticamente las credenciales del sistema operativo del servidor.
- Registre las referencias relevantes de cuenta, pedido, libro mayor o acción y envíe una solicitud de contacto de seguridad si necesita asistencia del operador.
Mantenga el acceso a SSH separado
La página de claves SSH y API acepta una clave pública OpenSSH con una etiqueta. Solo pegue la clave pública, nunca su contraparte privada. Guardar una clave pública la registra en la cuenta; el formulario de pedido acepta por separado la clave pública a usar para ese despliegue. No asuma que una clave guardada se instala automáticamente en cada servidor actual o futuro.
Mantenga el control de la clave privada en su propio dispositivo. La página de la cuenta no ofrece un flujo completo de auditoría de eliminación de claves o acceso al servidor. Eliminar una clave autorizada dentro del sistema operativo de un servidor es una tarea de administración separada y debe realizarse con cuidado para conservar una forma de acceso funcional.
Comprenda las credenciales API antes de usarlas
La interfaz puede crear una clave y mostrar su secreto una vez, pero la autenticación con clave portadora no está implementada en el API actual. Las solicitudes protegidas utilizan la sesión iniciada y los cambios también requieren verificación de sesión. No trates el selector de ámbito de clave como un límite de permisos activo para la automatización.
Mantén las claves secretas privadas incluso mientras esta compatibilidad sea limitada. No hay control de revocación de claves en la interfaz actual. Para trabajos de integración, lee la guía de autenticación antes de almacenar una clave en un script o asumir que concede acceso. Prefiere revisar el resultado real de una operación en lugar de confiar solo en el mensaje de éxito de un botón.