Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Der Umleitungs- und Autorisierungsendpunkt
Der /oauth2/authorize-Endpunkt ist ein Umleitungsendpunkt, der zwei Umleitungsziele unterstützt. Wenn Sie einen identity_provider- oder idp_identifier-Parameter in der URL angeben, werden Ihre Benutzer im Hintergrund auf die Anmeldeseite für diesen Identitätsanbieter (IDP) umgeleitet. Andernfalls erfolgt die Umleitung an Login-Endpunkt mit denselben URL-Parametern, die Sie in Ihre Anfrage aufgenommen haben.
Der Autorisierungsendpunkt leitet entweder zur verwalteten Anmeldung oder zu einer IdP-Anmeldeseite weiter. Das Ziel einer Benutzersitzung an diesem Endpunkt ist eine Webseite, mit der Ihr Benutzer direkt in seinem Browser interagieren muss.
Wenn Sie den Autorisierungsendpunkt verwenden möchten, rufen Sie den Browser Ihres Benutzers unter /oauth2/authorize mit Parametern auf, die Ihrem Benutzerpool Informationen zu den folgenden Benutzerpool-Details liefern.
-
Der App-Client, bei dem Sie sich anmelden möchten.
-
Die Rückruf-URL, zu der Sie gelangen möchten.
-
Die OAuth-2.0-Bereiche, die Sie im Zugriffstoken Ihres Benutzers anfordern möchten.
-
Optionaler Drittanbieter-IDP, den Sie für die Anmeldung verwenden möchten.
Sie können auch state- und nonce-Parameter angeben, die Amazon Cognito verwendet, um eingehende Ansprüche zu validieren.
HOLEN SIE SICH/oauth2/authorize
Der /oauth2/authorize Endpunkt unterstützt ausschließlich HTTPS
GET. Ihre App initiiert diese Anfrage normalerweise im Browser Ihres Benutzers. Sie können nur über HTTPS Anfragen an den /oauth2/authorize-Endpunkt stellen.
Weitere Informationen über die Definition des Autorisierungsendpunkts im OpenID Connect (OIDC)-Standard finden Sie unter Authorisierungsendpunkt
Anforderungsparameter
response_type-
Erforderlich
Die Art der Antwort. Es muss sich entweder um
codeodertokenhandeln.Eine erfolgreiche Anfrage mit einem
response_typevoncodegibt eine Autorisierungscode-Erteilung zurück. Eine Autorisierungscode-Erteilung ist eincode-Parameter, den Amazon Cognito an Ihre Umleitungs-URL anhängt. Ihre App kann den Code durch Zugriffs-, ID- und Aktualisierungstoken austauschen. Verwenden Sie als bewährte Sicherheitsmethode und zum Abrufen von Aktualisierungstoken für Ihre Benutzer eine Autorisierungscode-Erteilung in Ihrer App.Eine erfolgreiche Anfrage mit dem
response_typetokengibt eine implizite Erteilung zurück. Eine implizite Erteilung besteht aus einer ID und einem Zugriffstoken, die Amazon Cognito an Ihre Umleitungs-URL anhängt. Eine implizite Erteilung ist weniger sicher, da sie Token und potenzielle identifizierende Informationen für Benutzer verfügbar macht. Sie können die Unterstützung für implizite Erteilungen in der Konfiguration Ihres App-Clients deaktivieren. client_id-
Erforderlich
Die App-Client-ID).
Der Wert
client_idmuss die ID eines App-Clients in dem Benutzerpool sein, in dem Sie die Anfrage stellen. Ihr App-Client muss die Anmeldung durch lokale Benutzer von Amazon Cognito oder mindestens eines externen IdPs unterstützen. redirect_uri-
Erforderlich
Die URL, an die der Authentifizierungsserver den Browser nach der Autorisierung des Benutzers durch Amazon Cognito weiterleitet.
Ein Umleitungs-URI (Uniform Resource Identifier) muss die folgenden Attribute aufweisen:
-
Es muss ein absoluter URI sein.
-
Sie müssen die URI im Vorfeld mit einem Client registriert haben.
-
Sie darf keine Fragmentkomponente enthalten.
Weitere Informationen finden Sie unter OAuth 2.0 – redirection endpoint
(OAuth 2.0 – Umleitungsendpunkt). Amazon Cognito erfordert, dass Ihr Umleitungs-URI HTTPS verwendet, mit Ausnahme von
http://localhost, was Sie als Rückruf-URL für Testzwecke festlegen können.Amazon Cognito unterstützt auch App-Callback-URLs wie
myapp://example. -
state-
Optional, empfohlen.
Wenn Ihre App einer Anfrage einen Parameter state hinzufügt, gibt Amazon Cognito seinen Wert an Ihre App zurück, wenn der Endpunkt
/oauth2/authorizeIhren Benutzer umleitet.Fügen Sie diesen Wert Ihren Anfragen hinzu, um sich vor CSRF
-Angriffen zu schützen. Sie können den Wert eines
stateParameters nicht auf eine URL-encoded JSON-Zeichenfolge festlegen. Um eine Zeichenfolge, die diesem Format entspricht, in einemstateParameter zu übergeben, codieren Sie die Zeichenfolge in Base64 und dekodieren Sie sie dann in Ihrer App. identity_provider-
Optional.
Fügen Sie diesen Parameter hinzu, um die verwaltete Anmeldung zu umgehen und Ihren Benutzer auf eine Anbieter-Anmeldeseite umzuleiten. Der Wert des identity_provider-Parameters ist der Name des Identitätsanbieters (IDP), wie er in Ihrem Benutzerpool angezeigt wird.
-
Für Anbieter sozialer Netzwerke können Sie die identity_provider-Werte
Facebook,, undGoogleverwenden.LoginWithAmazonSignInWithApple -
Verwenden Sie für Amazon Cognito-Benutzerpools den Wert.
COGNITO -
Verwenden Sie für SAML 2.0- und OpenID Connect (OIDC) -Identitätsanbieter (IdPs) den Namen, den Sie dem IdP in Ihrem Benutzerpool zugewiesen haben.
-
idp_identifier-
Optional.
Fügen Sie diesen Parameter für die Umleitung an einen Anbieter mit einem alternativen Namen für identity_provider hinzu. Sie können Identifikatoren für SAML 2.0 und OIDC im Menü für soziale Netzwerke und externe Anbieter IdPs der Amazon Cognito-Konsole eingeben.
scope-
Optional.
Dabei kann es sich um eine Kombination aus für das System reservierten Bereichen oder benutzerdefinierten Bereichen, die einem Client zugeordnet sind, handeln. Bereiche müssen durch Leerzeichen getrennt werden. Für das System reservierte Bereiche sind
openidemail,phone,profileundaws.cognito.signin.user.admin. Jeder Bereich muss dem Client zugeordnet werden, sonst wird der Client zur Laufzeit ignoriert.Falls der Client keine Bereiche anfordert, verwendet der Authentifizierungsserver alle Bereiche im Zusammenhang mit dem Client.
Ein ID-Token wird nur zurückgegeben, wenn der
openid-Bereich angefordert wird. Das Zugriffs-Token kann nur gegen Amazon-Cognito-Benutzerpools verwendet werden, wenn der Bereichaws.cognito.signin.user.adminangefordert wird. Die Bereichephone,emailundprofilekönnen nur angefordert werden, wenn der Bereichopenidebenfalls angefordert wird. Diese Bereiche bestimmen die Anträge, die im ID-Token eingesetzt werden. code_challenge_method-
Optional.
Das Hashing-Protokoll, das Sie verwendet haben, um die Herausforderung zu generieren. Die PKCE RFC
definiert zwei Methoden, die S256-Methode und eine einfache. Der Amazon-Cognito-Authentifikationsserver unterstützt jedoch nur die S256-Methode. code_challenge-
Optional.
Die PKCE-Herausforderung (Proof of Key Code Exchange), die Sie anhand der generiert haben.
code_verifierWeitere Informationen finden Sie unter Verwendung von PKCE bei der Gewährung von Autorisierungscodes.Nur erforderlich, wenn Sie einen
code_challenge_method-Parameter angeben. nonce-
Optional.
Ein Zufallswert, den Sie der Anforderung hinzufügen können. Der von Ihnen bereitgestellte Nonce-Wert ist im ID-Token enthalten, das Amazon Cognito ausgibt. Zum Schutz vor Replay-Angriffen kann Ihre App den
nonce-Anspruch im ID-Token untersuchen und mit dem vergleichen, den Sie generiert haben. Weitere Informationen zumnonce-Anspruch finden Sie unter ID-Token-Validierungim OpenID Connect-Standard. lang-
Optional.
Die Sprache, in der benutzerinteraktive Seiten angezeigt werden sollen. Verwaltete Anmeldeseiten können lokalisiert werden, gehostete Benutzeroberflächen (klassische Seiten) jedoch nicht. Weitere Informationen finden Sie unter Lokalisierung bei verwalteter Anmeldung.
login_hint-
Optional.
Eine Aufforderung zum Benutzernamen, die Sie an den Autorisierungsserver weitergeben möchten. Sie können einen Benutzernamen, eine E-Mail-Adresse oder eine Telefonnummer von Ihrem Benutzer erfassen und dem Zielanbieter erlauben, den Anmeldenamen des Benutzers vorab auszufüllen. Wenn Sie einen
login_hintParameter und keineidp_identifieroderidentity_providerParameter an denoauth2/authorizeEndpunkt senden, füllt die verwaltete Anmeldung das Feld für den Benutzernamen mit Ihrem Hinweiswert. Sie können diesen Parameter auch an den übergeben Login-Endpunkt und den Wert für den Benutzernamen automatisch ausfüllen.Wenn Ihre Autorisierungsanfrage eine Umleitung zu OIDC auslöst IdPs, fügt Amazon Cognito der Anfrage an
login_hintdiesen Drittanbieter einen Parameter hinzu. Sie können Anmeldehinweise nicht an SAML, Apple, Mit Amazon anmelden, Google oder Facebook (Meta) weiterleiten. IdPs prompt-
Optional.
Ein OIDC-Parameter, der das Authentifizierungsverhalten für bestehende Sitzungen steuert. Nur in der Version mit verwaltetem Login-Branding verfügbar, nicht in der klassischen gehosteten Benutzeroberfläche. Weitere Informationen aus der OIDC-Spezifikation finden Sie unter Authentifizierungsanforderung.
Die Werte 1 noneundloginwirken sich auf das Authentifizierungsverhalten des Benutzerpools aus.Amazon Cognito leitet alle Werte von
promptaußernonean Sie weiter, IdPs wenn Benutzer die Authentifizierung bei Drittanbietern auswählen. Dies ist der Fall, wenn die URL, auf die Benutzer zugreifen, einenidentity_provideridp_identifierOR-Parameter enthält oder wenn der Autorisierungsserver sie auf die Schaltfläche umleitet Login-Endpunkt und sie einen IdP aus den verfügbaren Schaltflächen auswählen.Parameterwerte abfragen
prompt=none-
Amazon Cognito setzt die Authentifizierung für Benutzer, die über eine gültige authentifizierte Sitzung verfügen, im Hintergrund fort. Mit dieser Aufforderung können sich Benutzer im Hintergrund zwischen verschiedenen App-Clients in Ihrem Benutzerpool authentifizieren. Wenn der Benutzer noch nicht authentifiziert ist, gibt der Autorisierungsserver einen Fehler zurück.
login_required prompt=login-
Amazon Cognito verlangt von Benutzern, sich erneut zu authentifizieren, auch wenn sie bereits eine Sitzung haben. Senden Sie diesen Wert, wenn Sie die Identität des Benutzers erneut überprüfen möchten. Authentifizierte Benutzer, die bereits eine Sitzung haben, können zur Anmeldung zurückkehren, ohne dass die Sitzung ungültig wird. Wenn sich ein Benutzer, der eine bestehende Sitzung hat, erneut anmeldet, weist Amazon Cognito ihm ein neues Sitzungscookie zu. Dieser Parameter kann auch an Ihre weitergeleitet werden. IdPs IdPsdie diesen Parameter akzeptieren, fordern vom Benutzer auch einen neuen Authentifizierungsversuch an.
prompt=select_account-
Dieser Wert hat keine Auswirkung auf die lokale Anmeldung und muss in Anfragen eingereicht werden, die umleiten zu IdPs. Wenn dieser Parameter in Ihrer Autorisierungsanfrage enthalten ist, wird er
prompt=select_accountzum URL-Pfad für das Ziel der IdP-Weiterleitung hinzugefügt. Wenn dieser Parameter IdPs unterstützt wird, werden Benutzer aufgefordert, das Konto auszuwählen, mit dem sie sich anmelden möchten. prompt=consent-
Dieser Wert hat keine Auswirkung auf die lokale Anmeldung und muss in Anfragen eingereicht werden, zu IdPs denen weitergeleitet wird. Wenn dieser Parameter in Ihrer Autorisierungsanfrage enthalten ist, wird er
prompt=consentzum URL-Pfad für das Ziel der IdP-Weiterleitung hinzugefügt. Wenn dieser Parameter IdPs unterstützt wird, wird die Zustimmung des Benutzers angefordert, bevor sie zurück zu Ihrem Benutzerpool weitergeleitet werden.
Wenn Sie den
promptParameter in Ihrer Anfrage weglassen, folgt die verwaltete Anmeldung dem Standardverhalten: Benutzer müssen sich anmelden, es sei denn, ihr Browser hat ein gültiges Sitzungs-Cookie für verwaltete Anmeldung. Sie können beispielsweise mehrere Werte fürpromptmit einem Leerzeichen als Trennzeichen kombinieren.prompt=login consent resource-
Optional.
Der Bezeichner einer Ressource, die Sie an das Zugriffstoken im Anspruch binden möchten.
audWenn Sie diesen Parameter angeben, überprüft Amazon Cognito, dass es sich bei dem Wert um eine URL handelt, und legt die Zielgruppe des resultierenden Zugriffstokens auf die angeforderte Ressource fest. Sie können einen Benutzerpool-Ressourcenserver mit einer Kennung in einem URL-Format oder einer URL Ihrer Wahl anfordern. Die Werte für diesen Parameter müssen mithttps://http://localhost, oder einem benutzerdefinierten URL-Schema wie beginnenmyapp://.Die Ressourcenbindung ist in RFC
8707 definiert. Weitere Informationen zu Ressourcenservern und Ressourcenbindung finden Sie unter Ressourcenbindung.
Beispiel: Erteilung eines Autorisierungscodes
Dies ist ein Beispiel für eine Anfrage zur Erteilung eines Autorisierungscodes.
Die folgende Anfrage initiiert eine Sitzung zum Abrufen eines Autorisierungscodes, den Ihr Benutzer am redirect_uri Ziel an Ihre App weiterleitet. In dieser Sitzung werden Bereiche für Benutzerattribute und für den Zugriff auf Amazon Cognito-Self-Service-API-Operationen angefordert.
GET https://mydomain.auth.us-east-1.amazoncognito.com/oauth2/authorize? response_type=code& client_id=1example23456789& redirect_uri=https://www.example.com& state=abcdefg& scope=openid+profile+aws.cognito.signin.user.admin
Der Amazon-Cognito-Authentifikationsserver leitet Autorisierungs-Code und -Status zurück an Ihre App. Der Autorisierungscode ist fünf Minuten lang gültig.
HTTP/1.1 302 Found
Location: https://www.example.com?code=a1b2c3d4-5678-90ab-cdef-EXAMPLE11111&state=abcdefg
Beispiel: Erteilung des Autorisierungscodes mit PKCE
Dieser Beispielablauf führt eine Autorisierungscode-Erteilung mit PKCE durch.
Diese Anforderung fügt einen code_challenge Parameter hinzu. Um den Austausch eines Codes gegen ein Token abzuschließen, müssen Sie den code_verifier Parameter in Ihre Anfrage an den /oauth2/token Endpunkt aufnehmen.
GET https://mydomain.auth.us-east-1.amazoncognito.com/oauth2/authorize? response_type=code& client_id=1example23456789& redirect_uri=https://www.example.com& state=abcdefg& scope=aws.cognito.signin.user.admin& code_challenge_method=S256& code_challenge=a1b2c3d4...
Der Autorisierungsserver leitet den Autorisierungscode und den Status zurück zu Ihrer Anwendung. Ihre Anwendung verarbeitet den Autorisierungscode und tauscht ihn gegen Token aus.
HTTP/1.1 302 Found
Location: https://www.example.com?code=a1b2c3d4-5678-90ab-cdef-EXAMPLE11111&state=abcdefg
Beispiel: Erfordern Sie eine erneute Authentifizierung mit prompt=login
Die folgende Anforderung fügt einen prompt=login Parameter hinzu, der erfordert, dass sich der Benutzer erneut authentifiziert, auch wenn er eine bestehende Sitzung hat.
GET https://mydomain.auth.us-east-1.amazoncognito.com/oauth2/authorize? response_type=code& client_id=1example23456789& redirect_uri=https://www.example.com& state=abcdefg& scope=openid+profile+aws.cognito.signin.user.admin& prompt=login
Der Autorisierungsserver leitet zum Anmeldeendpunkt weiter und erfordert eine erneute Authentifizierung.
HTTP/1.1 302 Found Location: https://mydomain.auth.us-east-1.amazoncognito.com/login?response_type=code&client_id=1example23456789&redirect_uri=https://www.example.com&state=abcdefg&scope=openid+profile+aws.cognito.signin.user.admin&prompt=login
Beispiel: stille Authentifizierung mit prompt=none
Die folgende Anforderung fügt einen prompt=none Parameter hinzu, der im Hintergrund überprüft, ob der Benutzer eine gültige Sitzung hat.
GET https://mydomain.auth.us-east-1.amazoncognito.com/oauth2/authorize? response_type=code& client_id=1example23456789& redirect_uri=https://www.example.com& state=abcdefg& scope=openid+profile+aws.cognito.signin.user.admin& prompt=none
Wenn keine gültige Sitzung existiert, gibt der Autorisierungsserver einen Fehler an den Umleitungs-URI zurück
HTTP/1.1 302 Found Location: https://www.example.com?error=login_required&state=abcdefg
Wenn eine gültige Sitzung besteht, gibt der Autorisierungsserver einen Autorisierungscode zurück.
HTTP/1.1 302 Found Location: https://www.example.com?code=AUTHORIZATION_CODE&state=abcdefg
Beispiel: Erteilung des Autorisierungscodes mit Ressourcenbindung
Die folgende Anforderung fügt einen resource Parameter hinzu, um das Zugriffstoken an einen bestimmten Ressourcenserver zu binden. Das resultierende Zugriffstoken schafft die Bedingungen, unter denen die Ziel-API überprüfen kann, ob es sich um die Zielgruppe der Anfrage des authentifizierten Benutzers handelt.
GET https://mydomain.auth.us-east-1.amazoncognito.com/oauth2/authorize? response_type=code& client_id=1example23456789& redirect_uri=https://www.example.com& state=abcdefg& scope=solar-system-data-api.example.com/asteroids.add& resource=https://solar-system-data-api.example.com
Der Autorisierungsserver gibt einen Autorisierungscode zurück, der zu einem Zugriffstoken mit dem aud Anspruch von https://solar-system-data-api.example.com führt.
HTTP/1.1 302 Found Location: https://www.example.com?code=AUTHORIZATION_CODE&state=abcdefg
Beispiel: (implizite) Token-Gewährung ohne OpenID-Gültigkeitsbereich
Dieser Beispielablauf generiert eine implizite Gewährung und gibt JWTs direkt an die Sitzung des Benutzers zurück.
Die Anfrage bezieht sich auf eine implizite Gewährung durch Ihren Autorisierungsserver. Sie fordert Bereiche im Zugriffstoken an, die Self-Service-Operationen für Benutzerprofile autorisieren.
GET https://mydomain.auth.us-east-1.amazoncognito.com/oauth2/authorize? response_type=token& client_id=1example23456789& redirect_uri=https://www.example.com& state=abcdefg& scope=aws.cognito.signin.user.admin
Der Autorisierungsserver leitet nur mit einem Zugriffstoken zurück zu Ihrer Anwendung. Da der openid-Bereich nicht angefordert wurde, gibt Amazon Cognito kein ID-Token aus. Außerdem gibt Amazon Cognito in diesem Flow kein Aktualisierungs-Token aus.
HTTP/1.1 302 Found
Location: https://example.com/callback#access_token=eyJra456defEXAMPLE&token_type=bearer&expires_in=3600&state=STATE
Beispiel: (implizite) Token-Gewährung mit OpenID-Gültigkeitsbereich
Dieser Beispielablauf generiert eine implizite Gewährung und gibt Token an den Browser des Benutzers zurück.
Die Anfrage bezieht sich auf eine implizite Gewährung durch Ihren Autorisierungsserver. Sie fordert Bereiche im Zugriffstoken an, die den Zugriff auf Benutzerattribute und Self-Service-Operationen autorisieren.
GET https://mydomain.auth.us-east-1.amazoncognito.com/oauth2/authorize? response_type=token& client_id=1example23456789& redirect_uri=https://www.example.com& state=abcdefg& scope=aws.cognito.signin.user.admin+openid+profile
Der Autorisierungsserver leitet mit Zugriffstoken und ID-Token zurück zu Ihrer Anwendung weiter (da der openid Geltungsbereich enthalten war):
HTTP/1.1 302 Found
Location: https://www.example.com#id_token=eyJra67890EXAMPLE&access_token=eyJra12345EXAMPLE&token_type=bearer&expires_in=3600&state=abcdefg
Beispiele für negative Antworten
Amazon Cognito lehnt Ihre Anfrage möglicherweise ab. Negative Anfragen enthalten einen HTTP-Fehlercode und eine Beschreibung, anhand derer Sie Ihre Anforderungsparameter korrigieren können. Im Folgenden finden Sie Beispiele für negative Antworten.
-
Wenn
client_idund gültigredirect_urisind, die Anforderungsparameter jedoch nicht richtig formatiert sind, leitet der Authentifizierungsserver den Fehler an den des Clients weiterredirect_uriund fügt eine Fehlermeldung in einen URL-Parameter ein. Im Folgenden finden Sie Beispiele für falsche Formatierungen.-
Die Anfrage enthält keinen
response_typeParameter. -
Die Autorisierungsanfrage lieferte einen
code_challengeParameter, aber keinencode_challenge_methodParameter. -
Der Wert des
code_challenge_methodParameters ist nichtS256.
Das Folgende ist die Antwort auf eine Beispielanfrage mit falscher Formatierung.
HTTP 1.1 302 Found Location: https://client_redirect_uri?error=invalid_request -
-
Wenn der Kunde diese Anfragen anfordert
codeodertokeneingehtresponse_type, aber keine Genehmigung für diese Anfragen hat, kehrt der Amazon Cognito-Autorisierungsserver wie folgtunauthorized_clientan den Kunden zurück:redirect_uriHTTP 1.1 302 Found Location: https://client_redirect_uri?error=unauthorized_client -
Falls die Anforderung des Clients unbekannt, falsch formatiert oder ungültig ist, sollte der Amazon-Cognito-Autorisierungsserver
invalid_scopefolgendermaßen zurredirect_urides Clients zurückgeben:HTTP 1.1 302 Found Location: https://client_redirect_uri?error=invalid_scope -
Wenn auf dem Server ein unerwarteter Fehler auftritt, kehrt der Authentifizierungsserver
server_errorzum Server desredirect_uriKunden zurück. Da der HTTP 500-Fehler nicht an den Client gesendet wird, wird der Fehler nicht im Browser des Benutzers angezeigt. Der Autorisierungsserver gibt den folgenden Fehler zurück.HTTP 1.1 302 Found Location: https://client_redirect_uri?error=server_error -
Wenn Amazon Cognito sich über einen Verbund mit einem Drittanbieter authentifiziert IdPs, treten bei Amazon Cognito möglicherweise Verbindungsprobleme wie die folgenden auf:
-
Wenn es bei der Token-Anforderung vom IdP zu einem Verbindungs-Timeout kommt, leitet der Authentifizierungsserver den Fehler wie folgt an den
redirect_urides Clients weiter:HTTP 1.1 302 Found Location: https://client_redirect_uri?error=invalid_request&error_description=Timeout+occurred+in+calling+IdP+token+endpoint -
Wenn beim Aufrufen des
jwks_uriEndpunkts für die ID-Token-Validierung ein Verbindungs-Timeout auftritt, leitet der Authentifizierungsserver mit einer Fehlermeldung wie folgt an den Client weiter:redirect_uriHTTP 1.1 302 Found Location: https://client_redirect_uri?error=invalid_request&error_description=error_description=Timeout+in+calling+jwks+uri
-
-
Bei der Authentifizierung durch einen Verbund mit einem Drittanbieter IdPs geben die Anbieter möglicherweise Fehlerantworten zurück. Dies kann auf Konfigurationsfehler oder andere Gründe zurückzuführen sein, z. B. auf die folgenden:
-
Wenn eine Fehlermeldung von anderen Anbietern empfangen wird, leitet der Authentifizierungsserver den Fehler wie folgt an den
redirect_urides Clients weiter:HTTP 1.1 302 Found Location: https://client_redirect_uri?error=invalid_request&error_description=[IdP name]+Error+-+[status code]+error getting token -
Wenn eine Fehlerantwort von Google empfangen wird, leitet der Authentifizierungsserver den Fehler wie folgt an den
redirect_urides Clients weiter:HTTP 1.1 302 Found Location: https://client_redirect_uri?error=invalid_request&error_description=Google+Error+-+[status code]+[Google-provided error code]
-
-
Wenn Amazon Cognito bei der Verbindung zu einem externen IdP auf eine Kommunikationsausnahme stößt, leitet der Authentifizierungsserver mit einer Fehlermeldung an den Client
redirect_urimit einer der folgenden Meldungen weiter:-
HTTP 1.1 302 Found Location: https://client_redirect_uri?error=invalid_request&error_description=Connection+reset -
HTTP 1.1 302 Found Location: https://client_redirect_uri?error=invalid_request&error_description=Read+timed+out
-