Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Ajout de l’authentification MFA à un groupe d’utilisateurs
Le MFA ajoute un facteur d'authentification au facteur initial que vous connaissez, qui est généralement un nom d'utilisateur et un mot de passe. Vous pouvez choisir les SMS, les e-mails ou les mots de passe à usage unique basés sur le temps (TOTP) comme facteurs supplémentaires pour connecter vos utilisateurs dont les mots de passe sont leur principal facteur d'authentification.
Multi-factor l'authentification (MFA) renforce la sécurité des utilisateurs locaux de votre application. Dans le cas des utilisateurs fédérés, Amazon Cognito délègue tous les processus d'authentification à l'IdP et ne leur propose pas de facteurs d'authentification supplémentaires.
Note
La première fois qu’un nouvel utilisateur se connecte à votre application, Amazon Cognito émet des jetons OAuth 2.0, même si votre groupe d’utilisateurs nécessite l’authentification MFA. Le deuxième facteur d’authentification, lorsque votre utilisateur se connecte pour la première fois, est sa confirmation du message de vérification qu’Amazon Cognito lui envoie. Si votre groupe d’utilisateurs nécessite l’authentification MFA, Amazon Cognito invite votre utilisateur à enregistrer un facteur de connexion supplémentaire à utiliser lors de chaque tentative de connexion après la première.
Grâce à l'authentification adaptative, vous pouvez configurer votre groupe d'utilisateurs pour exiger un facteur d'authentification supplémentaire en réponse à un niveau de risque accru. Pour ajouter l’authentification adaptative à votre groupe d’utilisateurs, consultez Sécurité avancée avec protection contre les menaces.
Quand vous définissez l’authentification MFA sur required pour un groupe d’utilisateurs, tous les utilisateurs doivent l’utiliser pour se connecter. Pour se connecter, chaque utilisateur doit configurer au moins un facteur MFA. Lorsque l'authentification multifacteur est requise, vous devez inclure la configuration de l'authentification multifacteur dans l'intégration des utilisateurs afin que votre groupe d'utilisateurs leur permette de se connecter.
La connexion gérée invite les utilisateurs à configurer l'authentification multifacteur lorsque vous configurez l'authentification multifacteur comme étant obligatoire. Lorsque vous configurez l'authentification multifacteur pour qu'elle soit facultative dans votre groupe d'utilisateurs, la connexion gérée n'invite pas les utilisateurs. Pour utiliser une authentification MFA facultative, vous devez créer une interface dans votre application qui invite vos utilisateurs à choisir de configurer l’authentification MFA, puis qui les guide via les entrées d’API pour vérifier leur facteur de connexion supplémentaire.
Rubriques
Ce qu'il faut savoir sur le MFA des groupes d'utilisateurs
Avant de configurer MFA, prenez en compte les éléments suivants :
-
Les utilisateurs peuvent utiliser l'authentification multifacteur ou se connecter à l'aide de facteurs sans mot de passe, à une exception près : les clés d'accès avec vérification de l'utilisateur peuvent satisfaire aux exigences de l'authentification multifacteur en tant que premier facteur lorsque vous les définissez
FactorConfigurationdans votre groupe d'utilisateurs.MULTI_FACTOR_WITH_USER_VERIFICATIONWebAuthnConfigurationLes clés d'accès ne peuvent pas être utilisées comme deuxième facteur lors de la connexion par mot de passe.-
Vous ne pouvez pas définir l'authentification multifacteur sur obligatoire dans les groupes d'utilisateurs qui prennent en charge les mots de passe à usage unique.
-
Vous ne pouvez pas ajouter
EMAIL_OTPouSMS_OTPajouter des informationsAllowedFirstAuthFactorslorsque l'authentification multifacteur est requise dans votre groupe d'utilisateurs. Vous pouvez ajouterWEB_AUTHNquandFactorConfigurationest défini surMULTI_FACTOR_WITH_USER_VERIFICATION. -
Choice-basedla connexion uniquement propose
PASSWORDet prend enPASSWORD_SRPcompte tous les clients de l'application lorsque le MFA est requis dans le groupe d'utilisateurs. Pour plus d'informations sur les flux nom d'utilisateur et mot de passe, consultez Sign-in avec des mots de passe permanents et Sign-in avec des mots de passe permanents et une charge utile sécurisée dans le chapitre Authentification de ce guide. -
Dans les groupes d'utilisateurs où l'authentification multifacteur est facultative, les utilisateurs qui ont configuré un facteur MFA ne peuvent se connecter qu'à l'aide de flux d'authentification par nom d'utilisateur et mot de passe lors de la connexion basée sur leur choix. Ces utilisateurs sont éligibles à tous les flux de connexion Client-based authentication basés sur le client.
Le tableau suivant décrit l'effet des paramètres MFA du pool d'utilisateurs et de la configuration utilisateur des facteurs MFA sur la capacité des utilisateurs à se connecter avec des facteurs sans mot de passe.
Paramètre MFA du pool d'utilisateurs Statut MFA de l'utilisateur Webauthn/OTP disponible Demande d'authentification multifacteur après la connexion par mot de passe Vous pouvez vous connecter avec WebAuthn/OTP Obligatoire Configured Non Oui Non Obligatoire Non configuré Non Non (impossible de se connecter) Non Facultatif Configured Peut être configuré WebAuthn mais impossible de se connecter avec un mot de passe Oui Non Facultatif Non configuré Oui Non Oui Facultatif (avec clé d'accès MFA activée) Clé d'accès MFA configurée Oui Oui (la clé d'accès avec vérification de l'utilisateur satisfait le MFA indépendamment) Oui (la clé d'accès avec vérification de l'utilisateur satisfait le MFA indépendamment) Obligatoire (avec clé d'accès MFA activée) Clé d'accès MFA configurée Oui Oui (la clé d'accès avec vérification de l'utilisateur satisfait le MFA indépendamment) Oui (la clé d'accès avec vérification de l'utilisateur satisfait le MFA indépendamment) Désactivé N’importe lequel Oui Non Oui -
-
La méthode MFA préférée d'un utilisateur influence les méthodes qu'il peut utiliser pour récupérer son mot de passe. Les utilisateurs dont le MFA préféré est envoyé par e-mail ne peuvent pas recevoir de code de réinitialisation de mot de passe par e-mail. Les utilisateurs dont l'authentification multifacteur préférée se fait par SMS ne peuvent pas recevoir de code de réinitialisation de mot de passe par SMS.
Vos paramètres de récupération de mot de passe doivent proposer une autre option lorsque les utilisateurs ne sont pas éligibles à la méthode de réinitialisation de mot de passe que vous préférez. Par exemple, vos mécanismes de restauration peuvent avoir pour priorité le courrier électronique et l'authentification multifacteur par e-mail peut être une option dans votre groupe d'utilisateurs. Dans ce cas, ajoutez la récupération de SMS-message compte comme deuxième option ou utilisez les opérations d'API d'administration pour réinitialiser les mots de passe de ces utilisateurs.
Amazon Cognito répond aux demandes de réinitialisation de mot de passe émanant d'utilisateurs qui ne disposent pas d'une méthode de récupération valide par une réponse d'erreur.
InvalidParameterExceptionL'exemple de corps de requête pour UpdateUserPool illustre comment les utilisateurs peuvent revenir à la restauration par SMS lorsque la réinitialisation du mot de passe du message électronique n'est pas disponible.
AccountRecoverySetting -
Les utilisateurs ne peuvent pas recevoir de codes MFA et de réinitialisation de mot de passe à la même adresse e-mail ou au même numéro de téléphone. S'ils utilisent des mots de passe à usage unique (OTP) à partir de messages électroniques pour le MFA, ils doivent utiliser des SMS pour récupérer leur compte. S'ils utilisent des OTP à partir de messages SMS pour MFA, ils doivent utiliser des messages électroniques pour récupérer leur compte. Dans les groupes d'utilisateurs dotés de l'authentification multifacteur, les utilisateurs peuvent ne pas être en mesure de récupérer leur mot de passe en libre-service s'ils possèdent des attributs pour leur adresse e-mail mais pas de numéro de téléphone, ou leur numéro de téléphone mais pas d'adresse e-mail.
Pour éviter que les utilisateurs ne puissent pas réinitialiser leurs mots de passe dans les groupes d'utilisateurs avec cette configuration, définissez les
phone_numberattributs email et selon les besoins. Vous pouvez également configurer des processus qui collectent et définissent toujours ces attributs lorsque les utilisateurs s'inscrivent ou lorsque vos administrateurs créent des profils utilisateur. Lorsque les utilisateurs possèdent les deux attributs, Amazon Cognito envoie automatiquement des codes de réinitialisation de mot de passe à une destination qui n'est pas le facteur MFA de l'utilisateur. -
Lorsque vous activez l'authentification multifacteur dans votre groupe d'utilisateurs et que vous choisissez un message SMS ou un message électronique comme deuxième facteur, vous pouvez envoyer des messages vers un numéro de téléphone ou un attribut d'e-mail que vous n'avez pas vérifié dans Amazon Cognito. Une fois que votre utilisateur a terminé l'authentification multifacteur, Amazon Cognito définit son
email_verifiedattributphone_number_verifiedor sur.true -
Après cinq tentatives infructueuses de présentation d’un code MFA, Amazon Cognito lance le processus de verrouillage par temporisation exponentielle décrit dans le Comportement de verrouillage en cas d'échec des tentatives de connexion.
-
Si votre compte se trouve dans la sandbox SMS Région AWS qui contient les ressources Amazon Simple Notification Service (Amazon SNS) pour votre groupe d'utilisateurs, vous devez vérifier les numéros de téléphone dans Amazon SNS avant de pouvoir envoyer un SMS. Pour de plus amples informations, veuillez consulter Paramètres des SMS pour les groupes d'utilisateurs Amazon Cognito.
-
Pour modifier le statut MFA des utilisateurs en réponse à des événements détectés grâce à une protection contre les menaces, activez l'authentification multifacteur et définissez-la comme facultative dans la console du pool d'utilisateurs Amazon Cognito. Pour de plus amples informations, veuillez consulter Sécurité avancée avec protection contre les menaces.
-
Les e-mails et les SMS nécessitent que vos utilisateurs disposent respectivement d'attributs d'adresse e-mail et de numéro de téléphone. Vous pouvez définir
emailou définirphone_numberles attributs requis dans votre groupe d'utilisateurs. Dans ce cas, les utilisateurs ne peuvent pas terminer leur inscription à moins de fournir un numéro de téléphone. Si vous ne définissez pas ces attributs comme requis mais que vous souhaitez effectuer une MFA par e-mail ou SMS, vous demandez aux utilisateurs d'entrer leur adresse e-mail ou leur numéro de téléphone lors de leur inscription. Il est recommandé de configurer votre groupe d'utilisateurs pour qu'il envoie automatiquement un message aux utilisateurs afin qu'ils vérifient ces attributs.Amazon Cognito considère qu'un numéro de téléphone ou une adresse e-mail ont été vérifiés si un utilisateur a reçu avec succès un code temporaire par SMS ou e-mail et a renvoyé ce code dans une demande d'VerifyUserAttributeAPI. Comme alternative, votre équipe peut définir des numéros de téléphone et les marquer comme vérifiés à l'aide d'une application administrative qui effectue des demandes AdminUpdateUserAttributes d'API.
-
Si vous avez défini l'authentification multifacteur comme obligatoire et que vous avez activé plusieurs facteurs d'authentification, Amazon Cognito invite les nouveaux utilisateurs à sélectionner le facteur d'authentification multifacteur qu'ils souhaitent utiliser. Les utilisateurs doivent disposer d'un numéro de téléphone pour configurer l'authentification multifacteur par SMS et d'une adresse e-mail pour configurer l'authentification multifacteur par message électronique. Si aucun attribut n'est défini pour aucun MFA basé sur des messages disponible, Amazon Cognito l'invite à configurer l'authentification multifacteur TOTP. L'invite à choisir un facteur MFA (
SELECT_MFA_TYPE) et à configurer un facteur choisi (MFA_SETUP) apparaît comme une réponse à un défi InitiateAuth et une opération d'AdminInitiateAuthAPI.
Préférences MFA de l'utilisateur
Les utilisateurs peuvent configurer plusieurs facteurs MFA. Un seul peut être actif. Vous pouvez choisir la préférence MFA effective pour vos utilisateurs dans les paramètres du groupe d'utilisateurs ou à partir des instructions des utilisateurs. Un groupe d'utilisateurs demande à un utilisateur de saisir des codes MFA lorsque les paramètres du groupe d'utilisateurs et ses propres paramètres au niveau de l'utilisateur répondent aux conditions suivantes :
-
Vous définissez l'authentification multifacteur sur facultatif ou obligatoire dans votre groupe d'utilisateurs.
-
L'utilisateur possède un
phone_numberattributemailou valide, ou a configuré une application d'authentification pour TOTP. -
Au moins un facteur MFA est actif.
-
Un facteur MFA est défini comme préféré.
Empêcher l'utilisation du même facteur pour la connexion et le MFA
Il est possible de configurer votre groupe d'utilisateurs de manière à ce que le facteur de connexion unique soit la seule option de connexion et d'authentification multifacteur disponible pour certains ou tous les utilisateurs. Ce résultat peut se produire lorsque votre principal cas d'utilisation de connexion est un message électronique ou un mot de passe à SMS-message usage unique (OTP). Le MFA préféré d'un utilisateur peut être du même type de facteur que sa connexion dans les conditions suivantes :
-
Le MFA est requis dans le groupe d'utilisateurs.
-
Les options de connexion et d'authentification multifacteur (OTP) par e-mail et SMS sont disponibles dans le groupe d'utilisateurs.
-
L'utilisateur se connecte par e-mail ou SMS OTP.
-
Ils ont un attribut d'adresse e-mail mais aucun attribut de numéro de téléphone, ou un attribut de numéro de téléphone mais aucun attribut d'adresse e-mail.
Dans ce scénario, l'utilisateur peut se connecter avec un OTP par e-mail et terminer l'authentification multifacteur avec un OTP par e-mail. Cette option annule la fonction essentielle du MFA. Les utilisateurs qui se connectent à l'aide de mots de passe à usage unique doivent pouvoir utiliser des modes de livraison différents de ceux utilisés pour le MFA. Lorsque les utilisateurs disposent à la fois d'options SMS et e-mail, Amazon Cognito attribue automatiquement un facteur différent. Par exemple, lorsqu'un utilisateur se connecte avec un OTP par e-mail, son MFA préféré est SMS OTP.
Suivez les étapes suivantes pour résoudre le problème de l'authentification à facteur identique lorsque votre groupe d'utilisateurs prend en charge l'authentification OTP à la fois pour la connexion et l'authentification multifacteur.
-
Activez à la fois le code OTP pour les e-mails et les SMS en tant que facteurs de connexion.
-
Activez le OTP pour les e-mails et les SMS en tant que facteurs MFA.
-
Collecte
Les paramètres du pool d'utilisateurs et leur effet sur les options MFA
La configuration de votre groupe d'utilisateurs influence les méthodes MFA que les utilisateurs peuvent choisir. Voici quelques paramètres du groupe d'utilisateurs qui influent sur la capacité des utilisateurs à configurer l'authentification multifacteur.
-
Dans la configuration de l'Multi-factor authentification du Sign-in menu de la console Amazon Cognito, vous pouvez définir le MFA comme facultatif ou obligatoire, ou le désactiver. L'équivalent API de ce paramètre est le MfaConfiguration paramètre de
CreateUserPoolUpdateUserPool, etSetUserPoolMfaConfig.Toujours dans la configuration Multi-factor d'authentification, le paramètre des méthodes MFA détermine les facteurs MFA que les utilisateurs peuvent configurer. L'équivalent API de ce paramètre est l'SetUserPoolMfaConfigopération.
-
Dans le Sign-in menu, sous Récupération du compte utilisateur, vous pouvez configurer la manière dont votre groupe d'utilisateurs envoie des messages aux utilisateurs qui oublient leur mot de passe. La méthode MFA d'un utilisateur ne peut pas avoir la même méthode de remise que la méthode de diffusion du groupe d'utilisateurs pour les codes de mot de passe oubliés. Le paramètre d'API pour la méthode de livraison par mot de passe oublié est le AccountRecoverySetting paramètre de et.
CreateUserPoolUpdateUserPoolPar exemple, les utilisateurs ne peuvent pas configurer l'authentification multifacteur par e-mail lorsque votre option de restauration est la messagerie électronique uniquement. En effet, vous ne pouvez pas activer l'authentification multifacteur par e-mail et définir l'option de restauration sur E-mail uniquement dans le même groupe d'utilisateurs. Lorsque vous définissez cette option sur E-mail si disponible, sinon sur SMS, le courrier électronique est l'option de restauration prioritaire, mais votre groupe d'utilisateurs peut revenir aux SMS lorsqu'un utilisateur n'est pas éligible à la restauration de messages électroniques. Dans ce scénario, les utilisateurs peuvent définir l'authentification multifacteur par e-mail comme ils le souhaitent et ne peuvent recevoir un SMS que lorsqu'ils tentent de réinitialiser leur mot de passe.
-
Si vous ne définissez qu'une seule méthode MFA comme étant disponible, vous n'avez pas besoin de gérer les préférences MFA de l'utilisateur.
-
Une configuration SMS active fait automatiquement des SMS une méthode MFA disponible dans votre groupe d'utilisateurs.
Une configuration de messagerie active avec vos propres ressources Amazon SES dans un groupe d'utilisateurs, et le plan de fonctionnalités Essentials ou Plus, fait automatiquement des e-mails une méthode MFA disponible dans votre groupe d'utilisateurs.
-
Lorsque vous définissez l'authentification multifacteur sur obligatoire dans un groupe d'utilisateurs, les utilisateurs ne peuvent ni activer ni désactiver aucune méthode d'authentification multifacteur. Vous ne pouvez définir qu'une méthode préférée.
-
Lorsque vous définissez l'authentification multifacteur sur facultatif dans un groupe d'utilisateurs, la connexion gérée n'invite pas les utilisateurs à configurer l'authentification multifacteur, mais elle les invite à saisir un code d'authentification multifacteur lorsqu'ils ont une méthode d'authentification multifacteur préférée.
-
Lorsque vous activez la protection contre les menaces et que vous configurez des réponses d'authentification adaptative en mode pleine fonction, l'authentification multifacteur doit être facultative dans votre groupe d'utilisateurs. L'une des options de réponse avec l'authentification adaptative consiste à exiger le MFA pour un utilisateur dont la tentative de connexion est évaluée comme contenant un niveau de risque.
Le paramètre Attributs obligatoires du Sign-up menu de la console détermine si les utilisateurs doivent fournir une adresse e-mail ou un numéro de téléphone pour s'inscrire à votre application. Les e-mails et les SMS deviennent des facteurs MFA éligibles lorsqu'un utilisateur possède l'attribut correspondant. Le paramètre Schema
CreateUserPooldéfinit les attributs selon les besoins. -
Lorsque vous définissez l'authentification multifacteur sur obligatoire dans un groupe d'utilisateurs et qu'un utilisateur se connecte à l'aide d'une connexion gérée, Amazon Cognito l'invite à sélectionner une méthode d'authentification multifacteur parmi les méthodes disponibles pour votre groupe d'utilisateurs. La connexion gérée gère la collecte d'une adresse e-mail ou d'un numéro de téléphone et la configuration de TOTP. Le schéma suivant illustre la logique qui sous-tend les options proposées aux utilisateurs par Amazon Cognito.
Configurer les préférences MFA pour les utilisateurs
Vous pouvez configurer les préférences MFA pour les utilisateurs dans un modèle en libre-service avec autorisation par jeton d'accès, ou dans un modèle géré par un administrateur avec des opérations d'API d'administration. Ces opérations activent ou désactivent les méthodes MFA et définissent l'une des nombreuses méthodes comme option préférée. Une fois que votre utilisateur a défini une préférence d'authentification multifacteur, Amazon Cognito l'invite, lors de la connexion, à fournir un code correspondant à sa méthode d'authentification multifacteur préférée. Les utilisateurs qui n'ont pas défini de préférence sont invités à choisir une méthode préférée dans le cadre d'un SELECT_MFA_TYPE challenge.
-
Dans un modèle utilisateur en libre-service ou une application publique SetUserMfaPreference, autorisé par le jeton d'accès d'un utilisateur connecté, définit la configuration MFA.
-
Dans une application confidentielle ou gérée par un administrateur,, autorisé avec des AWS informations d'identification administratives AdminSetUserPreference, définit la configuration MFA.
Vous pouvez également définir les préférences MFA des utilisateurs dans le menu Utilisateurs de la console Amazon Cognito. Pour plus d'informations sur les modèles d'authentification publics et confidentiels de l'API des groupes d'utilisateurs Amazon Cognito, consultezComprendre l'authentification par API, OIDC et pages de connexion gérées.
Détails de la logique MFA lors de l'exécution par l'utilisateur
Pour déterminer les étapes à suivre lorsque les utilisateurs se connectent, votre groupe d'utilisateurs évalue les préférences MFA des utilisateurs, les attributs des utilisateurs, le paramètre MFA du groupe d'utilisateurs, les actions de protection contre les menaces et les paramètres de restauration de compte en libre-service. Il connecte ensuite les utilisateurs, les invite à choisir une méthode MFA, les invite à configurer une méthode MFA ou les invite à utiliser l'AMF. Pour configurer une méthode MFA, les utilisateurs doivent fournir une adresse e-mail ou un numéro de téléphone ou enregistrer un authentificateur TOTP. Ils peuvent également configurer des options MFA et enregistrer une option préférée à l'avance. Le schéma suivant répertorie les effets détaillés de la configuration du pool d'utilisateurs sur les tentatives de connexion immédiatement après l'inscription initiale.
La logique illustrée ici s'applique aux SDK-based applications et à la connexion gérée, mais elle est moins visible dans la connexion gérée. Lorsque vous résolvez les problèmes liés à l'authentification multifacteur, passez des résultats de vos utilisateurs aux configurations du profil utilisateur et du pool d'utilisateurs qui ont contribué à la décision.
La liste suivante correspond à la numérotation du schéma logique de décision et décrit chaque étape en détail. A
indique une authentification réussie et la fin du flux. A
indique un échec de l'authentification.
-
Un utilisateur présente son nom d'utilisateur ou son nom d'utilisateur et son mot de passe sur votre écran de connexion. S'ils ne présentent pas d'informations d'identification valides, leur demande de connexion est refusée.
-
S'ils réussissent l'authentification par nom d'utilisateur et mot de passe, déterminez si l'authentification MFA est requise, facultative ou désactivée. S'il est désactivé, le nom d'utilisateur et le mot de passe corrects permettent une authentification réussie.
-
Si le MFA est facultatif, déterminez si l'utilisateur a déjà configuré un authentificateur TOTP. S'ils ont configuré TOTP, demandez-leur de saisir TOTP MFA. S'ils répondent avec succès au défi MFA, ils sont connectés.
-
Déterminez si la fonctionnalité d'authentification adaptative de la protection contre les menaces a obligé l'utilisateur à configurer l'authentification multifacteur. S'il n'a pas attribué de MFA, l'utilisateur est connecté.
-
-
Si l'authentification multifacteur est requise ou si une authentification adaptative a été attribuée à l'authentification multifacteur, déterminez si l'utilisateur a défini un facteur MFA comme étant activé et préféré. Si c'est le cas, demandez le MFA avec ce facteur. S'ils répondent avec succès au défi MFA, ils sont connectés.
-
Si l'utilisateur n'a pas défini de préférence MFA, déterminez s'il a enregistré un authentificateur TOTP.
-
Si l'utilisateur a enregistré un authentificateur TOTP, déterminez si le MFA TOTP est disponible dans le groupe d'utilisateurs (le TOTP MFA peut être désactivé une fois que les utilisateurs ont configuré les authentificateurs au préalable).
-
Déterminez si le message électronique ou l' SMS-message authentification multifacteur sont également disponibles dans le groupe d'utilisateurs.
-
Si ni le MFA par e-mail ni par SMS ne sont disponibles, demandez à l'utilisateur de saisir TOTP MFA. S'ils répondent avec succès au défi MFA, ils sont connectés.
-
Si l'authentification multifacteur par e-mail ou SMS est disponible, déterminez si l'utilisateur possède l'
phone_numberattributemailou correspondant. Si tel est le cas, tout attribut qui n'est pas la méthode principale de restauration de compte en libre-service et qui est activé pour l'authentification multifacteur est à leur disposition. -
Proposez à l'utilisateur un
SELECT_MFA_TYPEdéfi à l'aideMFAS_CAN_SELECTd'options telles que TOTP et les facteurs MFA disponibles par SMS ou e-mail. -
Demandez à l'utilisateur d'indiquer le facteur qu'il a sélectionné en réponse au
SELECT_MFA_TYPEdéfi. S'ils répondent avec succès au défi MFA, ils sont connectés.
-
-
Si l'utilisateur n'a pas enregistré d'authentificateur TOTP, ou s'il en a un mais que le TOTP MFA est actuellement désactivé, déterminez s'il possède un attribut ou.
emailphone_number -
Si l'utilisateur ne possède qu'une adresse e-mail ou un numéro de téléphone, déterminez si cet attribut est également la méthode que le groupe d'utilisateurs met en œuvre pour envoyer des messages de récupération de compte afin de réinitialiser le mot de passe. Si cela est vrai, ils ne peuvent pas terminer la connexion, l'authentification multifacteur étant requise et Amazon Cognito renvoie un message d'erreur. Pour activer la connexion pour cet utilisateur, vous devez ajouter un attribut non récupérable ou enregistrer un authentificateur TOTP pour cet utilisateur.
-
S'ils disposent d'une adresse e-mail ou d'un numéro de téléphone non récupérable, déterminez si le facteur MFA par e-mail ou SMS correspondant est activé.
-
S'ils disposent d'un attribut d'adresse e-mail non récupérable et que l'authentification multifacteur par e-mail est activée, demandez-leur de lancer un
EMAIL_OTPdéfi. S'ils répondent avec succès au défi MFA, ils sont connectés.
-
S'ils ont un attribut de numéro de téléphone non récupérable et que l'authentification multifacteur par SMS est activée, demandez-leur de lancer un
SMS_MFAdéfi. S'ils répondent avec succès au défi MFA, ils sont connectés.
-
S'ils ne possèdent pas d'attribut éligible à un facteur MFA par e-mail ou SMS activé, déterminez si le MFA TOTP est activé. Si TOTP MFA est désactivé, l'utilisateur ne peut pas terminer la connexion alors que l'authentification multifacteur est requise et Amazon Cognito renvoie un message d'erreur. Pour activer la connexion pour cet utilisateur, vous devez ajouter un attribut non récupérable ou enregistrer un authentificateur TOTP pour cet utilisateur.
Note
Cette étape a déjà été évaluée comme Non si l'utilisateur dispose d'un authentificateur TOTP mais que TOTP MFA est désactivé.
-
Si TOTP MFA est activé, lancez un
MFA_SETUPdéfi à l'utilisateurSOFTWARE_TOKEN_MFAdans lesMFAS_CAN_SETUPoptions. Pour relever ce défi, vous devez enregistrer séparément un authentificateur TOTP pour l'utilisateur et répondre par."ChallengeName": "MFA_SETUP", "ChallengeResponses": {"USERNAME": "[username]", "SESSION": "[Session ID from VerifySoftwareToken]}" -
Une fois que l'utilisateur a répondu au
MFA_SETUPdéfi à l'aide du jeton de session issu d'une VerifySoftwareToken demande, demandez-lui deSOFTWARE_TOKEN_MFAlancer un défi. S'ils répondent avec succès au défi MFA, ils sont connectés.
-
-
Si l'utilisateur possède à la fois une adresse e-mail et un numéro de téléphone, déterminez quel attribut, le cas échéant, est la principale méthode pour les messages de récupération de compte pour la réinitialisation du mot de passe.
-
Si la restauration de compte en libre-service est désactivée, l'un ou l'autre des attributs peut être utilisé pour le MFA. Déterminez si l'un des facteurs MFA par e-mail et SMS est activé ou les deux.
-
Si les deux attributs sont activés en tant que facteur MFA, proposez à l'utilisateur un
SELECT_MFA_TYPEdéfi avec desMFAS_CAN_SELECToptionsSMS_MFAetEMAIL_OTP. -
Demandez-leur d'indiquer le facteur qu'ils ont sélectionné en réponse au
SELECT_MFA_TYPEdéfi. S'ils répondent avec succès au défi MFA, ils sont connectés.
-
Si un seul attribut est un facteur MFA éligible, demandez-leur de contester le facteur restant. S'ils répondent avec succès au défi MFA, ils sont connectés.
Ce résultat se produit dans les scénarios suivants.
-
Lorsqu'ils possèdent des
phone_numberattributsemailet, le MFA par SMS et e-mail est activé, et la principale méthode de récupération du compte est par e-mail ou SMS. -
Lorsqu'ils possèdent des
phone_numberattributsemailet, seul l'authentification multifacteur par SMS ou par e-mail est activée et la restauration de compte en libre-service est désactivée.
-
-
-
Si l'utilisateur n'a pas enregistré d'authentificateur TOTP et ne possède aucun
phone_numberattributemailni, demandez-lui de lancer un défi.MFA_SETUPLa listeMFAS_CAN_SETUPinclut tous les facteurs MFA activés dans le groupe d'utilisateurs qui ne constituent pas la principale option de restauration de compte. Ils peuvent répondre à ce défi parChallengeResponsese-mail ou par TOTP MFA. Pour configurer l'authentification multifacteur par SMS, ajoutez un attribut de numéro de téléphone séparément et redémarrez l'authentification.Pour TOTP MFA, répondez par.
"ChallengeName": "MFA_SETUP", "ChallengeResponses": {"USERNAME": "[username]", "SESSION": "[Session ID from VerifySoftwareToken]"}Pour les e-mails MFA, répondez par
"ChallengeName": "MFA_SETUP", "ChallengeResponses": {"USERNAME": "[username]", "email": "[user's email address]"}.-
Demandez-leur d'indiquer le facteur qu'ils ont sélectionné en réponse au
SELECT_MFA_TYPEdéfi. S'ils répondent avec succès au défi MFA, ils sont connectés.
-
Configuration d'un groupe d'utilisateurs pour l'authentification multifactorielle
Vous pouvez configurer l'authentification multifacteur dans la console Amazon Cognito ou à l'aide des méthodes de fonctionnement de l'SetUserPoolMfaConfigAPI et du SDK.
Pour configurer l’authentification MFA dans la console Amazon Cognito.
-
Connectez-vous à la console Amazon Cognito
. -
Choisissez Groupes d’utilisateurs.
-
Choisissez un groupe d’utilisateurs existant dans la liste ou créez-en un.
-
Choisissez le Sign-in menu. Localisez Multi-factor l'authentification et choisissez Modifier.
-
Choisissez la méthode MFA enforcement que vous souhaitez utiliser avec votre groupe d’utilisateurs.
-
Require MFA (Demander l’authentification MFA). Tous les utilisateurs de votre groupe d'utilisateurs doivent se connecter à l'aide d'un SMS, d'un e-mail ou d'un code de mot de passe à usage unique (TOTP) supplémentaire comme facteur d'authentification supplémentaire.
-
MFA en option. Vous pouvez donner à vos utilisateurs la possibilité d'enregistrer un facteur de connexion supplémentaire tout en autorisant les utilisateurs qui n'ont pas configuré MFA à se connecter. Choisissez cette option si vous utilisez l’authentification adaptative. Pour plus d’informations sur l’authentification adaptative, consultez Sécurité avancée avec protection contre les menaces.
-
No MFA (Aucune authentification MFA). Vos utilisateurs ne peuvent pas enregistrer un facteur de connexion supplémentaire.
-
-
Choisissez les méthodes MFA que vous allez prendre en charge dans votre application. Vous pouvez définir les applications de messagerie électronique, de message SMS TOTP-generating ou d'authentification comme deuxième facteur.
-
Si vous utilisez les SMS comme deuxième facteur et que vous n’avez pas configuré de rôle IAM à utiliser avec Amazon Simple Notification Service (Amazon SNS) pour les SMS, créez-en un dans la console. Dans le menu des méthodes d'authentification de votre groupe d'utilisateurs, recherchez SMS et choisissez Modifier. Vous pouvez également utiliser un rôle existant permettant à Amazon Cognito d’envoyer des SMS à vos utilisateurs à votre place. Pour en savoir plus, consultez Rôles IAM.
Si vous utilisez les e-mails comme deuxième facteur et que vous n'avez pas configuré d'identité d'origine à utiliser avec Amazon Simple Email Service (Amazon SES) pour les e-mails, créez-en une dans la console. Vous devez choisir l'option Envoyer un e-mail avec SES. Dans le menu Méthodes d'authentification de votre groupe d'utilisateurs, recherchez E-mail et choisissez Modifier. Sélectionnez une adresse e-mail FROM parmi les identités vérifiées disponibles dans la liste. Si vous choisissez un domaine vérifié, par exemple
example.com, vous devez également configurer un nom d'expéditeur FROM dans le domaine vérifié, par exempleadmin-noreply@example.com. -
Sélectionnez Enregistrer les modifications.