View a markdown version of this page

Utilisation de la détection des informations d'identification compromises - Amazon Cognito

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Utilisation de la détection des informations d'identification compromises

Amazon Cognito peut détecter si le nom d’utilisateur et le mot de passe d’un utilisateur ont été compromis ailleurs. Cela peut se produire lorsque des utilisateurs réutilisent des informations d’identification sur plusieurs sites, ou quand ils utilisent des mots de passe non sécurisés. Amazon Cognito contrôle les utilisateurs locaux qui se connectent avec un nom d'utilisateur et un mot de passe, en mode de connexion géré et à l'aide de l'API Amazon Cognito.

Dans le menu Protection contre les menaces de la console Amazon Cognito, vous pouvez configurer des informations d'identification compromises. Configurez Event detection (Détection d’événements) pour choisir les événements utilisateur que vous souhaitez surveiller à la recherche d’informations d’identification compromises. Configurez Compromised credentials responses (Réponses d’informations d’identification compromises) pour autoriser ou bloquer l’utilisateur si des informations d’identification compromises sont détectées. Amazon Cognito peut vérifier les informations d’identification compromises lors des connexions, des inscriptions et des modifications de mot de passe.

Lorsque vous choisissez Autoriser la connexion, vous pouvez consulter Amazon CloudWatch Logs pour suivre les évaluations effectuées par Amazon Cognito sur les événements des utilisateurs. Pour de plus amples informations, veuillez consulter Affichage des mesures de protection contre les menaces. Lorsque vous choisissez Block sign-in (Bloquer la connexion), Amazon Cognito empêche la connexion des utilisateurs qui utilisent des informations d’identification compromises. Quand Amazon Cognito bloque la connexion d’un utilisateur, il définit le paramètre UserStatus de l’utilisateur sur RESET_REQUIRED. Un utilisateur doté du statut RESET_REQUIRED doit modifier son mot de passe avant de pouvoir se reconnecter.

Les informations d'identification compromises peuvent vérifier les mots de passe pour les activités suivantes de l'utilisateur.

Sign-up

Votre groupe d'utilisateurs vérifie les mots de passe transmis par les utilisateurs au cours de l'SignUpopération et à partir de la page d'inscription de la connexion gérée pour détecter des indicateurs de compromission.

Sign-in

Votre groupe d'utilisateurs vérifie les mots de passe que les utilisateurs soumettent lors de la connexion par mot de passe pour détecter tout signe de compromission. Amazon Cognito peut examiner le ADMIN_USER_PASSWORD_AUTH flux entrant AdminInitiateAuth, le USER_PASSWORD_AUTH flux entrant InitiateAuth et l'PASSWORDoption du USER_AUTH flux dans les deux cas.

Actuellement, Amazon Cognito ne vérifie pas les informations d’identification compromises pour les opérations de connexion avec un flux SRP (Secure Remote Password). SRP envoie une preuve de mot de passe hachée lors de la connexion. Amazon Cognito n’a pas accès aux mots de passe en interne. Il peut donc uniquement évaluer un mot de passe que votre client lui transmet en texte clair.

Réinitialisation du mot de passe

Votre groupe d'utilisateurs vérifie la présence d'indicateurs de compromission dans les opérations qui définissent de nouveaux mots de passe utilisateur grâce à l'opération de réinitialisation des mots de passe en ConfirmForgotPassword libre-service. Le code requis pour cette opération est généré par ForgotPassword et AdminResetUserPassword.

Les informations d'identification compromises ne vérifient pas les mots de passe temporaires ou permanents définis par l'administrateur avec. AdminSetUserPassword Cependant, avec les mots de passe temporaires, votre groupe d'utilisateurs vérifie les mots de passe des réponses au NEW_PASSWORD_REQUIRED défi dans RespondToAuthChallenge et AdminRespondToAuthChallenge.

Pour ajouter la protection contre les informations d’identification compromises à votre groupe d’utilisateurs, consultez Sécurité avancée avec protection contre les menaces.