Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Associez un AWS WAF ACL Web avec un groupe d'utilisateurs
AWS WAF est un pare-feu pour applications Web. Grâce à une liste de contrôle d'accès AWS WAF Web (ACL Web), vous pouvez protéger votre groupe d'utilisateurs contre les demandes indésirables adressées à votre interface utilisateur hébergée classique, à votre connexion gérée et aux points de terminaison du service d'API Amazon Cognito. Une ACL web vous permet de contrôler avec précision toutes les requêtes web HTTPS auxquelles votre groupe d’utilisateurs répond. Pour en savoir plus sur les listes ACL web AWS WAF , consultez Gestion et utilisation d’une liste de contrôle d’accès web (ACL web) dans le Manuel du développeur AWS WAF .
Lorsqu'une ACL AWS WAF Web est associée à un groupe d'utilisateurs, Amazon Cognito transmet les en-têtes et le contenu non confidentiels sélectionnés des demandes de vos utilisateurs à. AWS WAF AWS WAF inspecte le contenu de la demande, la compare aux règles que vous avez spécifiées dans votre ACL Web et renvoie une réponse à Amazon Cognito. Les composants de demande auxquels Amazon Cognito transfère AWS WAF dépendent du type de demande. Pour la connexion gérée et l'interface utilisateur hébergée classique, Amazon Cognito ne transmet pas le corps de la demande. Pour de plus amples informations, veuillez consulter Ce qu'il faut savoir AWS WAF ACL Web et Amazon Cognito.
Ce qu'il faut savoir AWS WAF ACL Web et Amazon Cognito
-
Vous ne pouvez pas configurer les règles ACL Web pour qu'elles correspondent aux informations personnelles identifiables (PII) contenues dans les demandes de pool d'utilisateurs, par exemple les noms d'utilisateur, les mots de passe, les numéros de téléphone ou les adresses e-mail. Ces données ne seront pas disponibles pour AWS WAF. Configurez plutôt vos règles ACL Web pour qu'elles correspondent aux données de session figurant dans les en-têtes, le chemin et le corps, telles que les adresses IP, les agents de navigateur et les opérations d'API demandées.
-
Amazon Cognito prend en charge les règles ACL Web basées sur le corps uniquement pour les demandes adressées à l'API des groupes d'utilisateurs. Pour la connexion gérée et l'interface utilisateur hébergée classique, Amazon Cognito ne transmet pas le corps de la demande et inspecte uniquement les en-têtes et les autres composants autres que le corps.
-
Les conditions des règles Web ACL peuvent uniquement renvoyer des réponses de bloc personnalisées à la première demande des utilisateurs sur une page de connexion gérée interactive. Lorsque les connexions suivantes correspondent à une condition de réponse de blocage personnalisée, elles renvoient votre code d'état personnalisé, votre en-tête et vos réponses de redirection, mais un message de blocage par défaut.
-
Les demandes bloquées par AWS WAF ne sont pas prises en compte dans le quota de demande, quel que soit le type de demande. Le AWS WAF gestionnaire est appelé avant les gestionnaires d' API-level étranglement.
-
Lorsque vous créez une liste ACL web, peu de temps s’écoule avant qu’elle ne soit entièrement propagée et ne soit disponible pour Amazon Cognito. Le temps de propagation peut aller de quelques secondes à quelques minutes. AWS WAF renvoie une valeur
WAFUnavailableEntityExceptionlorsque vous tentez d'associer une ACL Web avant qu'elle ne soit complètement propagée. -
Vous pouvez associer une ACL Web à chaque groupe d'utilisateurs.
-
Votre demande peut entraîner une charge utile supérieure aux limites de ce que AWS WAF peut inspecter. Consultez la section Gestion des composants de demandes surdimensionnées dans le Guide du AWS WAF développeur pour savoir comment configurer la gestion des demandes AWS WAF surdimensionnées depuis Amazon Cognito.
-
Vous ne pouvez pas associer une ACL Web qui utilise AWS WAF la prévention du piratage de comptes (ATP) Fraud Control à un groupe d'utilisateurs Amazon Cognito. La fonctionnalité ATP fait partie du groupe de règles
AWS-AWSManagedRulesATPRuleSetgérées. Avant d'associer une ACL Web à un groupe d'utilisateurs, assurez-vous qu'elle n'utilise pas ce groupe de règles géré. -
Lorsqu'une ACL AWS WAF Web est associée à un groupe d'utilisateurs et qu'une règle de votre ACL Web présente un CAPTCHA, cela peut provoquer une erreur irrécupérable lors de l'enregistrement TOTP de connexion gérée. Pour créer une règle qui comporte une action CAPTCHA et n'affecte pas le TOTP de connexion géré, consultez. Configuration de votre AWS WAF ACL Web pour connexion gérée TOTP MFA
AWS WAF inspecte les demandes adressées aux points de terminaison suivants.
- Connexion gérée et interface utilisateur hébergée classique
-
Demandes adressées à tous les points de terminaison de Points de terminaison du pool d'utilisateurs et référence de connexion gérée.
- Opérations d’API publiques
-
Demandes de votre application à l'API Amazon Cognito qui n'utilisent pas AWS d'informations d'identification pour l'autorisation. Cela inclut les opérations d'API telles que InitiateAuth RespondToAuthChallenge, et GetUser. Les opérations d'API qui entrent dans le champ d'application de AWS WAF ne nécessitent pas d'authentification à l'aide d' AWS informations d'identification. Elles ne sont pas authentifiées ni autorisées par une chaîne de session ou un jeton d’accès. Pour de plus amples informations, veuillez consulter Liste des opérations d'API regroupées par modèle d'autorisation.
Vous pouvez configurer les règles dans votre ACL web avec des actions de règles qui effectuent les opérations Count, Allow ou Block, ou qui présentent un CAPTCHA en réponse à une demande qui correspond à une règle. Pour plus d’informations, veuillez consulter la rubrique Règles AWS WAF dans le Manuel du développeur AWS WAF . En fonction de l’action de la règle, vous pouvez personnaliser la réponse qu’Amazon Cognito renvoie à vos utilisateurs.
Important
Les options qui s’offrent à vous pour personnaliser la réponse aux erreurs dépendent de la manière dont vous envoyez une demande d’API.
-
Vous pouvez personnaliser le code d'erreur et le corps de réponse des demandes de connexion gérées. Vous pouvez uniquement présenter un CAPTCHA à résoudre par votre utilisateur lors de la connexion gérée.
-
Pour les demandes que vous faites avec l’API de groupes d’utilisateurs Amazon Cognito, vous pouvez personnaliser le corps de la réponse d’une demande qui reçoit une réponse Bloquer. Vous pouvez également spécifier un code d’erreur personnalisé compris entre 400 et 499.
-
Le AWS Command Line Interface (AWS CLI) et les AWS SDK renvoient une
ForbiddenExceptionerreur aux requêtes qui produisent une réponse de type bloc ou CAPTCHA.
Associer une ACL web à votre groupe d’utilisateurs
Pour utiliser une ACL Web dans votre groupe d'utilisateurs, votre principal Gestion des identités et des accès AWS (IAM) doit disposer de l'Amazon Cognito et AWS WAF des autorisations suivantes. Pour plus d'informations sur AWS WAF les autorisations, consultez la section Autorisations d'AWS WAF API dans le Guide du AWS WAF développeur.
Bien que vous deviez accorder des autorisations IAM, les actions répertoriées ne concernent que des autorisations et ne correspondent à aucune opération d'API. https://docs.aws.amazon.com/cognito-user-identity-pools/latest/APIReference/Welcome.html
Pour activer AWS WAF pour votre groupe d'utilisateurs et associez une ACL Web
-
Connectez-vous à la console Amazon Cognito
. -
Dans le volet de navigation, choisissez Groupes d’utilisateurs, puis choisissez le groupe d’utilisateurs que vous souhaitez modifier.
-
Choisissez l'AWS WAFonglet dans la section Sécurité.
-
Choisissez Modifier.
-
Sélectionnez Utiliser AWS WAF avec votre groupe d'utilisateurs.
-
Choisissez une ACL AWS WAF Web que vous avez déjà créée, ou choisissez Créer une ACL Web dans AWS WAF pour en créer une dans une nouvelle AWS WAF session du Console de gestion AWS.
-
Sélectionnez Enregistrer les modifications.
Pour associer par programmation une ACL Web à votre groupe d'utilisateurs dans le AWS Command Line Interface ou un SDK, utilisez l'AssociateWebACL depuis l'API. AWS WAF Amazon Cognito ne dispose pas d’une opération d’API distincte qui associe une ACL Web.
Tests et journalisation AWS WAF ACL Web
Lorsque vous définissez une action de règle sur Compter dans votre ACL Web, AWS WAF ajoute la demande au nombre de demandes qui correspondent à la règle. Pour tester une ACL web avec votre groupe d’utilisateurs, définissez les actions des règles sur Count et examinez le volume de demandes correspondant à chaque règle. Par exemple, si une règle que vous souhaitez définir comme action Block correspond à un grand nombre de demandes que vous considérez comme relevant du trafic utilisateur normal. Vous devrez peut-être reconfigurer votre règle. Pour plus d'informations, consultez la section Tester et ajuster vos AWS WAF protections dans le Guide du AWS WAF développeur.
Vous pouvez également configurer AWS WAF pour enregistrer les en-têtes de demande dans un groupe de CloudWatch journaux Amazon Logs, un compartiment Amazon Simple Storage Service (Amazon S3) ou un Amazon Data Firehose. Vous pouvez identifier les demandes Amazon Cognito que vous faites à l’aide de l’API des groupes d’utilisateurs grâce à x-amzn-cognito-client-id et x-amzn-cognito-operation-name. Les demandes de connexion gérées incluent uniquement l'x-amzn-cognito-client-iden-tête. Pour plus d’informations, consultez Journalisation du trafic ACL web dans le Guide du développeur AWS WAF .
AWS WAF Les ACL Web sont disponibles dans tous les plans de fonctionnalités du pool d'utilisateurs. Les fonctionnalités de sécurité AWS WAF complètent la protection contre les menaces d'Amazon Cognito. Vous pouvez activer les deux fonctions dans un groupe d’utilisateurs. AWS WAF facture séparément pour l’inspection des demandes du groupe d’utilisateurs. Pour plus d’informations, consultez AWS WAF Tarification
Les données relatives aux AWS WAF demandes d'enregistrement font l'objet d'une facturation supplémentaire par le service sur lequel vous ciblez vos journaux. Pour plus d’informations, veuillez consulter la rubrique Tarification pour la journalisation des informations sur le trafic ACL web dans le Manuel du développeur AWS WAF .