Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
TOTP-Software-Token-MFA
Wenn Sie das TOTP-Software-Token-MFA in Ihrem Benutzerpool einrichten, meldet sich Ihr Benutzer mit einem Benutzernamen und einem Kennwort an und schließt die Authentifizierung dann mit einem TOTP ab. Nachdem Ihr Benutzer einen Benutzernamen und ein Passwort festgelegt und verifiziert hat, kann er ein TOTP-Software-Token für MFA aktivieren. Wenn Ihre App die von Amazon Cognito verwaltete Anmeldung verwendet, um Benutzer anzumelden, übermittelt Ihr Benutzer seinen Benutzernamen und sein Passwort und dann das TOTP-Passwort auf einer zusätzlichen Anmeldeseite.
Sie können TOTP-MFA für Ihren Benutzerpool in der Amazon-Cognito-Konsole aktivieren oder die Amazon-Cognito-API-Operationen verwenden. Auf der Ebene des Benutzerpools können Sie anrufen, um MFA SetUserPoolMfaConfig zu konfigurieren und TOTP MFA zu aktivieren.
Anmerkung
Wenn Sie die TOTP-Software-Token-MFA für den Benutzerpool nicht aktiviert haben, kann Amazon Cognito das Token nicht verwenden, um Benutzer zuzuordnen und zu verifizieren. In diesem Fall erhalten Benutzer eine SoftwareTokenMFANotFoundException Ausnahme mit der Beschreibung Software Token MFA has not been enabled by the userPool. Wenn Sie das Software-Token-MFA später für den Benutzerpool deaktivieren, können Benutzer, die zuvor ein TOTP-Token zugeordnet und verifiziert haben, es weiterhin für MFA verwenden.
TOTP wird für Benutzer in mehreren Schritten konfiguriert. Der Benutzer erhält dabei einen geheimen Code, den er durch Eingabe eines einmaligen Passworts bestätigt. Danach können Sie TOTP-MFA für den Benutzer aktivieren oder TOTP als bevorzugte MFA-Methode für den Benutzer festlegen.
Wenn Sie Ihren Benutzerpool so konfigurieren, dass TOTP MFA erforderlich ist, und Ihre Benutzer sich über die verwaltete Anmeldung für Ihre App registrieren, automatisiert Amazon Cognito den Benutzerprozess. Amazon Cognito fordert Ihre Benutzer auf, eine MFA-Methode auszuwählen, zeigt einen QR-Code an, um ihre Authentifizierungs-App einzurichten, und überprüft ihre MFA-Registrierung. In Benutzerpools, in denen Sie Benutzern erlaubt haben, zwischen SMS- und TOTP-MFA zu wählen, bietet Amazon Cognito Ihren Benutzern verschiedene Methoden zur Auswahl an.
Wichtig
Wenn Sie eine AWS WAF Web-ACL mit einem Benutzerpool verknüpft haben und eine Regel in Ihrer Web-ACL ein CAPTCHA enthält, kann dies zu einem nicht behebbaren Fehler bei der TOTP-Registrierung für verwaltete Anmeldeinformationen führen. Informationen zum Erstellen einer Regel, die über eine CAPTCHA-Aktion verfügt und sich nicht auf TOTP für verwaltete Anmeldeinformationen auswirkt, finden Sie unter. Konfiguration Ihres AWS WAF Web-ACL für verwaltete Anmeldung TOTP MFA Weitere Informationen zu AWS WAF -Web-ACLs und Amazon Cognito finden Sie unter Ordnen Sie eine zu AWS WAF Web-ACL mit einem Benutzerpool.
Informationen zur Implementierung von TOTP MFA in einer maßgeschneiderten Benutzeroberfläche mit einem AWS SDK und der Amazon Cognito-Benutzerpools-API finden Sie unter. Konfiguration von TOTP MFA für einen Benutzer
Informationen darüber, wie Sie Ihrem Benutzerpool eine MFA hinzufügen, finden Sie unter Hinzufügen der MFA zu einem Benutzerpool.
TOTP MFA Überlegungen und Einschränkungen
-
Amazon Cognito unterstützt Softwaretoken-MFA über eine Authentifizierungs-App, die TOTP-Codes generiert. Amazon Cognito unterstützt kein hardwarebasiertes MFA.
-
Wenn Ihr Benutzerpool TOTP für einen Benutzer benötigt, der ihn nicht konfiguriert hat, erhält Ihr Benutzer ein einmaliges Zugriffstoken, mit dem Ihre App TOTP MFA für den Benutzer aktivieren kann. Nachfolgende Anmeldeversuche schlagen fehl, bis Ihr Benutzer einen zusätzlichen TOTP-Anmeldefaktor registriert hat.
-
Ein Benutzer, der sich mit dem
SignUpAPI-Vorgang oder über eine verwaltete Anmeldung in Ihrem Benutzerpool anmeldet, erhält einmalige Token, wenn der Benutzer die Registrierung abschließt. -
Nachdem Sie einen Benutzer erstellt haben und der Benutzer sein anfängliches Passwort festgelegt hat, gibt Amazon Cognito einmalige Token für die verwaltete Anmeldung an den Benutzer aus. Wenn Sie ein dauerhaftes Passwort für den Benutzer festlegen, gibt Amazon Cognito bei der erstmaligen Anmeldung des Benutzers einmalige Token aus.
-
Amazon Cognito gibt keine einmaligen Token an einen vom Administrator erstellten Benutzer aus, der sich mit den InitiateAuth oder API-Vorgängen anmeldet. AdminInitiateAuth Nachdem es Ihrem Benutzer in der Aufforderung gelungen ist, ein Anfangspasswort festzulegen, oder wenn Sie ein dauerhaftes Passwort für den Benutzer festlegen, fordert Amazon Cognito den Benutzer sofort auf, MFA einzurichten.
-
-
Wenn ein Benutzer in einem Benutzerpool, für den MFA erforderlich ist, bereits ein einmaliges Zugriffstoken erhalten hat, aber TOTP MFA nicht eingerichtet hat, kann sich der Benutzer erst mit verwalteter Anmeldung anmelden, nachdem er MFA eingerichtet hat. Anstelle des Zugriffstokens können Sie den
sessionAntwortwert einer Anfrage an InitiateAuth oder AdminInitiateAuth in einerMFA_SETUPAnfrage verwenden. AssociateSoftwareToken -
Wenn Ihre Benutzer TOTP eingerichtet haben, können sie es auch dann für MFA verwenden, wenn Sie TOTP für den Benutzerpool später deaktivieren.
-
Amazon Cognito akzeptiert nur TOTPs von Authenticator-Apps, die Codes mit der HMAC-SHA1 Hash-Funktion generieren. Mit SHA-256 Hashing generierte Codes geben einen Fehler zurück.
Code mismatch
Konfiguration von TOTP MFA für einen Benutzer
Wenn sich ein Benutzer zum ersten Mal anmeldet, verwendet Ihre App das einmalige Zugriffstoken zur Generierung des privaten TOTP-Schlüssels und präsentiert ihn Ihrem Benutzer in Text- oder QR-Codeformat. Ihr Benutzer konfiguriert seine Authentifizierungs-App und stellt ein TOTP für nachfolgende Anmeldeversuche bereit. Ihre App oder Ihre verwaltete Anmeldung übermittelt Amazon Cognito das TOTP in Antworten auf die MFA-Herausforderung.
Unter bestimmten Umständen fordert die verwaltete Anmeldung neue Benutzer auf, einen TOTP-Authentifikator einzurichten. Weitere Informationen finden Sie unter. Einzelheiten der MFA-Logik zur Laufzeit des Benutzers
Themen
Zuordnen des TOTP-Software-Tokens
Um das TOTP-Token zu verknüpfen, senden Sie dem Benutzer einen geheimen Code, den er mit einem einmaligen Passwort validieren muss. Token werden in drei Schritten verknüpft.
-
Wenn Ihr Benutzer das TOTP-Softwaretoken MFA wählt, rufen Sie an, AssociateSoftwareToken um einen eindeutigen generierten gemeinsamen geheimen Schlüsselcode für das Benutzerkonto zurückzugeben. Sie können entweder AssociateSoftwareToken mit einem Zugriffstoken oder einer Sitzungszeichenfolge autorisieren.
-
Ihre App präsentiert dem Benutzer den privaten Schlüssel oder einen QR-Code, den Sie anhand des privaten Schlüssels generieren. Ihr Nutzer muss den Schlüssel in eine TOTP-generating App wie Google Authenticator eingeben, indem er entweder den QR-Code scannt, den Ihre Anwendung aus dem privaten Schlüssel generiert, oder indem er den Schlüssel manuell eingibt.
-
Ihr Benutzer gibt den Schlüssel ein oder scannt den QR-Code in eine Authentifizierungs-App wie Google Authenticator. Daraufhin beginnt die App mit der Generierung von Codes.
Bestätigen des TOTP-Tokens
Als Nächstes bestätigen Sie das TOTP-Token. Fordern Sie Beispielcodes von Ihrem Benutzer an und stellen Sie sie dem Amazon Cognito-Service zur Verfügung, um zu bestätigen, dass der Benutzer wie folgt erfolgreich TOTP-Codes generiert.
-
Ihre App fordert Ihren Benutzer zur Eingabe eines Codes auf, um zu zeigen, dass er seine Authentifizierungs-App ordnungsgemäß eingerichtet hat.
-
Die Authentifizierungs-App des Benutzers zeigt ein temporäres Passwort an. Die Authentifizierungs-App erstellt das Passwort auf Basis des geheimen Schlüssels, den Sie dem Benutzer zur Verfügung gestellt haben.
-
Ihr Benutzer gibt sein temporäres Passwort ein. Ihre App übergibt das temporäre Passwort an Amazon Cognito in einer
VerifySoftwareToken-API-Anforderung. -
Amazon Cognito hat den mit dem Benutzer verknüpften geheimen Schlüssel beibehalten, und generiert ein TOTP und vergleicht ihn mit dem von Ihrem Benutzer bereitgestellten TOTP. Wenn sie übereinstimmen, gibt
VerifySoftwareTokeneineSUCCESS-Antwort zurück. -
Amazon Cognito verknüpft den TOTP-Faktor mit dem Benutzer.
-
Wenn die
VerifySoftwareToken-Vorgang eineERRORAntwort ausgibt, stellen Sie sicher, dass die Uhr des Benutzers richtig eingestellt ist und dass er die maximale Zahl erneuter Versuche nicht überschritten hat. Amazon Cognito akzeptiert TOTP-Token innerhalb von 30 Sekunden vor oder nach dem Versuch, um kleinere Taktversätze zu berücksichtigen. Wenn Sie das Problem behoben haben, versuchen Sie den VerifySoftwareToken Vorgang erneut.
Melden Sie sich mit TOTP-MFA an
Zu diesem Zeitpunkt meldet sich Ihr Benutzer mit dem zeitbasierten Einmalpasswort an. Der Prozess läuft folgendermaßen ab:
-
Benutzer geben ihren Benutzernamen und ihr Passwort ein, um sich bei Ihrer Client-App anzumelden.
-
Die TOTP-MFA-Eingabe wird angezeigt und der Benutzer wird von der Anwendung aufgefordert, ein temporäres Passwort einzugeben.
-
Ihr Benutzer erhält das temporäre Passwort von einer zugehörigen TOTP-generating App.
-
Der Benutzer gibt den TOTP-Code in der Client-App ein. Die Anwendung sendet eine Bestätigungsanforderung an den Amazon-Cognito-Service. Bei jeder Anmeldung RespondToAuthChallenge sollte aufgerufen werden, um eine Antwort auf die neue TOTP-Authentifizierungsanforderung zu erhalten.
-
Wenn das Token von Amazon Cognito bestätigt wird, ist die Anmeldung erfolgreich abgeschlossen und der Benutzer fährt mit dem Authentifizierungsablauf fort.
Entfernen des TOTP-Tokens
Schließlich sollte Ihre App dem Benutzer erlauben, die TOTP-Konfiguration zu deaktivieren. Um das TOTP-Softwaretoken Ihres Benutzers zu löschen, verwenden Sie. AdminDeleteSoftwareToken Nachdem Sie das Software-Token Ihres Benutzers gelöscht haben, kann sich dieser nicht mehr bei TOTP MFA anmelden und ein neues Software-Token registrieren. Verwenden Sie diesen Vorgang, wenn Ihr Benutzer den Zugriff auf sein TOTP-generating Gerät verliert, z. B. wenn das Telefon verloren gegangen ist oder zurückgesetzt wurde. Wenn Ihr Benutzerpool MFA erfordert und kein anderer Faktor verfügbar ist, gibt Amazon Cognito bei der nächsten Anmeldung Ihres Benutzers eine MFA_SETUP Aufforderung zurück. Wenn Ihrem Benutzer ein anderer Faktor zur Verfügung steht, z. B. MFA für SMS-Nachrichten, fällt die Anmeldung auf diesen Faktor zurück.
Wenn Ihr Benutzer immer noch Zugriff auf sein TOTP-generating Gerät hat, müssen Sie sein Software-Token nicht löschen. Amazon Cognito trennt das vorhandene Software-Token, wenn Ihr Benutzer ein neues verifiziert. Um TOTP MFA für Ihren Benutzer zu deaktivieren, rufen Sie an, um Ihren Benutzer so SetUserMFAPreference zu ändern, dass er kein MFA oder nur SMS-MFA verwendet.
-
Erstellen Sie in Ihrer App eine Schnittstelle für Benutzer, die die MFA zurücksetzen möchten. Fordern Sie einen Benutzer in dieser Schnittstelle zur Eingabe des Passworts auf.
-
Wenn Amazon Cognito eine TOTP-MFA-Anfrage zurückgibt, aktualisieren Sie die MFA-Einstellung Ihres Benutzers mit. SetUserMFAPreference
-
Teilen Sie dem Benutzer in Ihrer App mit, dass MFA deaktiviert wurde, und fordern Sie ihn auf, sich erneut anzumelden.
Konfiguration Ihres AWS WAF Web-ACL für verwaltete Anmeldung TOTP MFA
Wenn Sie eine AWS WAF Web-ACL mit einem Benutzerpool verknüpft haben und eine Regel in Ihrer Web-ACL ein CAPTCHA enthält, kann dies zu einem nicht behebbaren Fehler bei der TOTP-Registrierung für verwaltete Anmeldeinformationen führen. AWS WAF CAPTCHA-Regeln haben diesen Effekt nur auf TOTP MFA bei verwalteter Anmeldung und der klassischen gehosteten Benutzeroberfläche. Die SMS-MFA ist nicht betroffen.
Amazon Cognito zeigt den folgenden Fehler an, wenn Ihre CAPTCHA-Regel es einem Benutzer nicht erlaubt, die TOTP-MFA-Einrichtung abzuschließen.
Anfrage aufgrund des WAF-Captchas nicht zulässig.
Dieser Fehler tritt auf, wenn AWS WAF Sie als Antwort auf VerifySoftwareToken API-Anfragen, die Ihr Benutzerpool im Hintergrund stellt, nach AssociateSoftwareToken einem CAPTCHA gefragt werden. Um eine Regel zu erstellen, die über eine CAPTCHA-Aktion verfügt und sich nicht auf TOTP auf verwalteten Anmeldeseiten auswirkt, schließen Sie die x-amzn-cognito-operation-name Header-Werte von AssociateSoftwareToken und VerifySoftwareToken aus der CAPTCHA-Aktion in Ihrer Regel aus.
Der folgende Screenshot zeigt eine AWS WAF Beispielregel, die eine CAPTCHA-Aktion auf alle Anfragen anwendet, die keinen Header-Wert von oder haben. x-amzn-cognito-operation-name AssociateSoftwareToken VerifySoftwareToken
Weitere Informationen zu AWS WAF Web-ACLs und Amazon Cognito finden Sie unter. Ordnen Sie eine zu AWS WAF Web-ACL mit einem Benutzerpool