Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Arbeiten mit der Erkennung kompromittierter Anmeldeinformationen
Amazon Cognito kann erkennen, wenn Benutzername und Passwort eines Benutzers an anderer Stelle kompromittiert wurden. Dies kann der Fall sein, wenn Benutzer Anmeldeinformationen auf mehr als einer Website verwenden, oder wenn sie einfach zu erratende Passwörter auswählen. Amazon Cognito überprüft lokale Benutzer, die sich mit Benutzername und Passwort, bei verwalteter Anmeldung und mit der Amazon Cognito-API anmelden.
Im Menü Bedrohungsschutz der Amazon Cognito-Konsole können Sie gefährdete Anmeldeinformationen konfigurieren. Konfigurieren Sie Event detection (Ereigniserkennung), um die Benutzerereignisse auszuwählen, die Sie auf kompromittierte Anmeldeinformationen überwachen möchten. Konfigurieren Sie Compromised credentials responses (Antworten auf kompromittierte Anmeldeinformationen), um zu entscheiden, ob der Benutzer bei Erkennung kompromittierter Anmeldeinformationen zugelassen oder blockiert werden soll. Amazon Cognito kann bei der Registrierung, Anmeldung und bei Passwortänderungen auf kompromittierte Anmeldeinformationen prüfen.
Wenn Sie „Anmeldung zulassen“ wählen, können Sie Amazon CloudWatch Logs überprüfen, um die Bewertungen zu überwachen, die Amazon Cognito zu Benutzerereignissen vornimmt. Weitere Informationen finden Sie unter Kennzahlen zum Bedrohungsschutz anzeigen. Wenn Sie Block sign-in (Anmeldung blockieren) auswählen, verhindert Amazon Cognito die Anmeldung von Benutzern, die kompromittierte Anmeldeinformationen verwenden. Wenn Amazon Cognito die Anmeldung für einen Benutzer blockiert, wird der UserStatus des Benutzers auf RESET_REQUIRED festgelegt. Ein Benutzer mit dem Status RESET_REQUIRED muss sein Passwort ändern, bevor er sich erneut anmelden kann.
Kompromittierte Anmeldedaten können Passwörter auf die folgenden Benutzeraktivitäten überprüfen.
- Sign-up
-
Ihr Benutzerpool überprüft die Passwörter, die Benutzer während des SignUp Vorgangs und von der Anmeldeseite der verwalteten Anmeldung aus übertragen, auf Anzeichen für eine Gefährdung.
- Sign-in
-
Ihr Benutzerpool überprüft Passwörter, die Benutzer bei der kennwortbasierten Anmeldung eingeben, auf Anzeichen für eine Gefährdung. Amazon Cognito kann den
ADMIN_USER_PASSWORD_AUTHDatenfluss AdminInitiateAuth, denUSER_PASSWORD_AUTHDatenfluss und diePASSWORDOption des InitiateAuth Datenflusses in beiden überprüfen.USER_AUTHDerzeit führt Amazon Cognito bei der Anmeldung mit SRP (Secure Remote Password) keine Prüfung auf kompromittierte Anmeldeinformationen durch. SRP sendet bei der Anmeldung einen Hash-Passwortnachweis. Amazon Cognito hat keinen internen Zugriff auf Passwörter und kann daher nur ein Passwort auswerten, das Ihr Kunde ihm im Klartext übergibt.
- Zurücksetzen des Passworts
-
Ihr Benutzerpool sucht bei Vorgängen, bei denen neue Benutzerkennwörter festgelegt werden, mit dem ConfirmForgotPassword Self-Service-Vorgang zum Zurücksetzen des Passworts nach Anzeichen für eine Gefährdung. Der Code, der für diesen Vorgang erforderlich ist, wird von ForgotPassword und AdminResetUserPassword generiert.
Bei kompromittierten Anmeldeinformationen werden temporäre oder permanente Administratorkennwörter, die mit gesetzt wurden, nicht überprüft. AdminSetUserPassword Bei temporären Passwörtern überprüft Ihr Benutzerpool jedoch die Passwörter aus den Antworten auf die
NEW_PASSWORD_REQUIREDHerausforderung in und. RespondToAuthChallenge AdminRespondToAuthChallenge
Weitere Informationen darüber, wie Sie Ihrem Benutzerpool einen Schutz gegen nicht mehr zuverlässige Anmeldeinformationen hinzufügen, finden Sie unter Erweiterte Sicherheit mit Bedrohungsschutz.