Ir directamente a la información del producto
1 de 1

Hideez Authenticator

Hideez Authenticator

Forma parte de Hideez Workforce Identity. La mayoría de las apps de autenticación se detienen en el acceso web; Hideez Authenticator lleva la MFA sin contraseña hasta el puesto de trabajo: el personal desbloquea un equipo Windows compartido con un código QR, un toque por Bluetooth o una pegatina NFC, y la pantalla se bloquea sola en cuanto se aleja.

El teléfono personal de cada empleado se convierte en su credencial corporativa, así que no hay tokens ni tarjetas que comprar, enviar o reponer. El acceso a Windows sin contraseña mantiene a una persona con nombre en la traza de auditoría incluso en cuentas compartidas, y los códigos sin conexión mantienen operativa una sede sin red.

Requisitos

En el teléfono del empleado

  • iOS 14 o posterior · Android 8 o posterior
  • Bluetooth 5 para el acceso por proximidad, el bloqueo al alejarse y NFC Tap & Go
  • En el primer uso se establece un PIN; se recomienda el desbloqueo biométrico

En el equipo

  • Windows 10 (compilación 1709+), Windows 11 o Windows Server 2022, 64 bits
  • La app Hideez Client para Windows
  • Una conexión HTTPS con el tenant de Hideez
  • Etiquetas NFC NTAG216 para Tap & Go — pegatinas corrientes, sin lectores de tarjetas
Ver todos los detalles
Míralo funcionar

Un inicio de sesión de principio a fin

Un teléfono, y las contraseñas dejan de formar parte de la jornada laboral. El personal accede a los equipos Windows y a las aplicaciones web que hay detrás con un toque, lo que elimina a la vez la credencial que un atacante intentaría robar mediante phishing y el ticket de restablecimiento que sigue a una contraseña olvidada.

Incluso los sistemas que nunca aprendieron el inicio de sesión único vienen con nosotros: Hideez AuthShield antepone el mismo acceso sin contraseña a las aplicaciones web heredadas, de modo que el abandono de las contraseñas no se detiene en la mitad moderna del parque.

Un inicio de sesión de principio a fin
Paso a paso

Cómo entran y salen los empleados

Inicio de sesión en Windows sin contraseña: una empleada desbloquea un equipo compartido escaneando con Hideez Authenticator el código QR de la pantalla de bloqueo

1. Desbloquear el equipo

Un código QR en la pantalla de bloqueo, un toque por Bluetooth al acercarse o una pegatina NFC en la máquina.

SSO sin contraseña: una aplicación web corporativa inicia sesión tras una única confirmación en la app Hideez Authenticator

2. Entrar en los servicios web

Las aplicaciones SAML y OIDC se abren tras una confirmación en el teléfono.

Autenticación de dos factores: Hideez Authenticator genera un código TOTP de un solo uso para una cuenta corporativa

3. Añadir un código de un solo uso

Cuando un servicio pide un código de un solo uso, sale de la misma app.

Cierre de sesión automático: el equipo Windows se bloquea solo cuando el teléfono del empleado sale del alcance del Bluetooth

4. Alejarse y que se bloquee

La pantalla se bloquea sola en cuanto el teléfono sale del alcance del Bluetooth.

Los sistemas web antiguos que nunca admitieron el inicio de sesión único también están cubiertos — Hideez AuthShield antepone el mismo acceso sin contraseña.

En detalle

Cómo funciona cada método de acceso

Cómo el personal desbloquea Windows con el teléfono, llega a las aplicaciones web que hay detrás y sigue trabajando cuando la red falla.

Escanear un código QR
Proximidad Bluetooth
NFC Tap & Go

La pantalla de bloqueo muestra un código QR. La empleada lo escanea en la app y aprueba la solicitud. Esta vía funciona en cualquier equipo con la app Hideez Client instalada.

La empleada abre la app junto a la máquina, la elige en la lista y toca el icono de Bluetooth. Ambos dispositivos necesitan Bluetooth 5.

Una etiqueta NFC en el equipo. Se desbloquea la app con la huella, se acerca el teléfono a la etiqueta y la sesión se abre. Pensado para máquinas que cambian de manos muchas veces al día.

SSO sin contraseña
La contraseña nunca se escribe
Cuentas compartidas

Las aplicaciones SAML y OIDC ofrecen «Iniciar sesión con Hideez Authenticator». La empleada escanea el código en pantalla y aprueba en el teléfono.

Donde todavía hace falta una contraseña, la confirmación ocurre en el dispositivo propio de la empleada y no en un campo de la página.

Cuando un equipo comparte una cuenta de servicio, la app enumera las cuentas que esa persona puede abrir y registra quién la ha usado.

Códigos sin conexión
Modo con contraseña

Sin conexión con el servidor y sin nadie bloqueado: la app genera un código de un solo uso vinculado a ese equipo.

Cuando un equipo no pertenece a Active Directory ni a Entra ID, la app sigue dando acceso a la empleada. La contraseña permanece dentro de la app, en el teléfono.

Administración

Cada inicio de sesión lleva un nombre

Una sola consola aprueba los equipos, reparte métodos de acceso y desconecta un teléfono perdido. Lo que devuelve es el registro de abajo: cada sesión de equipo asociada a la persona que la abrió, cuentas compartidas incluidas.

Auditoría / Sesiones de equipo
Inicio Fin Empleado Equipo Sesión
14/08/2026 9:02 Active Emma Wilson WS-LINE-07 shift01
14/08/2026 7:41 14/08/2026 8:58 James Carter WS-LINE-07 shift01
14/08/2026 7:15 14/08/2026 7:39 Michael Brown WS-STOCK-02 m.brown
13/08/2026 18:20 13/08/2026 18:22 Olivia Davis WS-TILL-11 till01
13/08/2026 8:48 13/08/2026 18:16 Sophia Miller WS-BACKOFFICE office01
  • Los accesos al equipo y a la web llegan a un único registro, bajo la persona y no bajo el perfil compartido de Windows
  • También se registran los bloqueos al alejarse, de modo que cada sesión tiene un final además de un principio
  • Trazabilidad lista para exportar ante las normas que se aplican según el sector y la región
Ver Hideez Server →
Resultados

Qué cambia para los equipos de TI

Sin contraseñas en los equipos compartidos

Sin contraseñas en los equipos compartidos

El personal entra con el teléfono que ya lleva encima. Nada que rotar, nada pegado al monitor, nada que restablecer a las siete de la mañana.

Sin hardware que comprar ni reponer

Sin hardware que comprar ni reponer

Sin tokens, sin tarjetas, sin lectores. Las altas y las bajas pasan a ser una entrada en la consola en lugar de una entrega de dispositivos.

Acceso con nombre en cuentas compartidas

Acceso con nombre en cuentas compartidas

Varias personas, una cuenta de Windows y un registro que sigue diciendo quién abrió la sesión y cuándo.

Sesiones que se cierran solas

Sesiones que se cierran solas

El equipo se bloquea cuando el teléfono sale del alcance del Bluetooth. Las sesiones desatendidas dejan de ser un hallazgo de auditoría.

Alternativa a Microsoft Authenticator

Comparativa

Tres aplicaciones de autenticación, y las diferencias aparecen en el puesto de trabajo. Los equipos que dejan Okta Verify o Duo Mobile suelen llegar por la segunda mitad de esta lista.

Hideez Authenticator Microsoft Authenticator Duo Mobile
Inicia sesión en la pantalla de bloqueo de Windows Sí — código QR, Bluetooth o etiqueta NFC No — el acceso a Windows usa Windows Hello Sí — segundo factor, o Passwordless for OS Logon
Acceso por proximidad Bluetooth No No
Bloquea el equipo al alejarse Sí, por Bluetooth No No
Acceso con una etiqueta NFC en la máquina Sí, con una pegatina NFC No No
Cuentas compartidas en equipos compartidos Sí, registrado por empleado No No
Acceso cuando el equipo está sin conexión Sí, códigos sin conexión Solo códigos, sin acceso al equipo Sí, códigos de acceso sin conexión
Conserva una contraseña heredada del equipo Sí, guardada en la app del teléfono Autorrelleno retirado en 2025 No
Generador TOTP para servicios de terceros
Inicio de sesión único SAML / OIDC Sí, Hideez actúa como IdP A través de Microsoft Entra ID Sí, Duo Single Sign-On

Comparación de agosto de 2026 según funciones documentadas públicamente. Duo añade un segundo factor al inicio de sesión con contraseña de Windows y también ofrece acceso sin contraseña al sistema operativo; la proximidad, el NFC y el comportamiento con cuentas compartidas es lo que Hideez añade por encima.

Referencias

Dónde ya funciona Hideez

Organismos públicos, fabricantes y operadores de infraestructuras críticas usan Hideez Workforce Identity — con la app, con llaves físicas o con ambas.

Agencia para la Reconstrucción de Ucrania
Agencia para la Reconstrucción de UcraniaSector público — ver el caso

Nuestro equipo tiene amplia experiencia práctica con el sistema Hideez, lo que nos permitió integrarlo en una gama muy variada de productos. Con el tiempo, la integración se ha vuelto cada vez más sencilla, y el sistema sigue evolucionando con nuevas funcionalidades.

Computer Forensics Lab Ltd. / Servicios de TI

La implantación técnica de Hideez fue fluida. Nos gustaron especialmente el bloqueo y desbloqueo automáticos del puesto, la rapidez en el manejo de documentos en Siemens EBR y la comodidad del gestor de contraseñas para conexiones RDP con un gran número de credenciales.

Farmak JSC / Industria

Hideez demostró ser una solución 2FA eficaz para infraestructuras críticas, y vemos un gran potencial de mejora a medida que la compatibilidad y la estabilidad siguen madurando. Nos ayuda a proteger los sistemas de videovigilancia y videoanálisis que utilizan a diario miles de empleados.

Policía Nacional de Ucrania / Sector público
FAQ

Preguntas de los equipos de TI

¿Hideez Authenticator es gratis?

La app se descarga gratis en ambas tiendas. Su uso en toda una organización forma parte de una suscripción a Hideez Workforce Identity, que empieza con una prueba gratuita.

¿Funciona sin Hideez Workforce Identity?

No. La app se autentica contra el tenant Hideez de la organización, así que es el tenant lo que la hace funcionar. Es un componente de la plataforma y no un autenticador independiente: en el tenant residen la política de MFA sin contraseña, las aprobaciones de equipos y los registros de auditoría.

¿Qué teléfonos son compatibles?

iOS 14 o posterior y Android 8 o posterior. El acceso por proximidad, el bloqueo al alejarse y NFC Tap & Go necesitan además Bluetooth 5 en el teléfono y en el equipo.

¿Qué hay que instalar en el equipo?

La app Hideez Client, en Windows 10 (compilación 1709 o posterior), Windows 11 o Windows Server 2022, de 64 bits. Se distribuye como .exe, o como .msi para el despliegue por directiva de grupo.

¿Pueden entrar los empleados cuando un equipo no tiene conexión con el servidor?

Sí. La app genera un código de un solo uso sin conexión para esa máquina y el empleado lo introduce en la pantalla de bloqueo.

¿Cómo funciona el bloqueo al alejarse?

El equipo vigila el teléfono por Bluetooth y bloquea la sesión cuando el teléfono sale del alcance o se apaga el Bluetooth. La app incluye además un botón para bloquear el equipo.

¿Hacen falta lectores NFC?

No. Tap & Go usa pegatinas NTAG216 en las máquinas, etiquetas que cuestan céntimos. El teléfono lee la etiqueta para identificar el equipo y el acceso viaja por Bluetooth.

¿Puede la seguridad de endpoint bloquear el acceso por Bluetooth o NFC?

Puede ocurrir. El software que bloquea el advertising de Bluetooth 5 impide el acceso por proximidad y por NFC — Palo Alto Cortex XDR es un ejemplo documentado. El acceso por código QR no se ve afectado, así que a un equipo siempre le queda una vía sin contraseña.

¿Dónde se guardan las contraseñas?

El acceso sin contraseña no crea ninguna. Cuando un equipo todavía necesita una, se guarda dentro de la app en el teléfono del empleado, protegida por PIN y biometría, y el servidor no mantiene ninguna base de datos de contraseñas.

¿Qué pasa si un empleado pierde el teléfono?

Un administrador elimina ese método de acceso del perfil del empleado, con lo que el dispositivo perdido deja de poder entrar, y envía una nueva invitación de registro.

¿Puede un teléfono tener varias cuentas o tenants?

Sí. Una misma app mantiene varias cuentas en el mismo servidor Hideez o en servidores distintos, con un selector de cuenta cuando hay más de una disponible.

¿Es Hideez Authenticator una alternativa a Microsoft Authenticator?

En la MFA de cuentas Microsoft ambos se solapan. Hideez añade lo que ocurre en el puesto de trabajo: desbloquear Windows con código QR, Bluetooth o etiqueta NFC, bloquear la máquina cuando el empleado se aleja, abrir cuentas compartidas y funcionar mientras el equipo está sin conexión.

¿Se puede desplegar de forma centralizada?

La app viene de las tiendas públicas y puede distribuirse con cualquier MDM. El cliente de Windows se despliega por directiva de grupo con el paquete .msi.

¿Esto es una passkey o un autenticador FIDO2?

Hideez Authenticator es el método de autenticación empresarial propio de Hideez. Las passkeys y las llaves de seguridad FIDO son métodos de acceso independientes dentro de la misma plataforma, y los empleados pueden usarlos junto a la app.

¿Es Hideez Authenticator una MFA resistente al phishing?

Según la definición de CISA y NIST, la MFA resistente al phishing significa FIDO2/WebAuthn o PIV. Hideez Authenticator usa su propio protocolo, así que la respuesta honesta es que elimina la contraseña que un atacante intentaría robar y traslada la aprobación al dispositivo propio del empleado. Cuando una normativa exige expresamente MFA resistente al phishing, la misma plataforma emite passkeys y llaves de seguridad FIDO, y los empleados pueden llevar ambas.

¿Cómo se compara con Windows Hello?

Windows Hello identifica a una persona en la máquina que tiene delante con la huella o la cara. Hideez Authenticator cubre lo que Hello no cubre: una credencial para todos los equipos compartidos, una sesión que se bloquea cuando el empleado se aleja, el acceso a cuentas compartidas y el acceso cuando la máquina está sin conexión. Ambos pueden convivir en el mismo parque.

Empezar

Véalo en equipos reales

Una sesión breve con nuestro equipo: levantamos un tenant, instalamos el cliente de Windows en una máquina e iniciamos sesión desde un teléfono. Traiga el escenario que le importa — terminales compartidos, sedes que pierden conectividad o un Microsoft Authenticator que debería llegar más lejos.