Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Bekerja dengan otentikasi adaptif
Dengan otentikasi adaptif, Anda dapat mengonfigurasi kumpulan pengguna untuk memblokir login yang mencurigakan atau menambahkan otentikasi faktor kedua sebagai respons terhadap peningkatan tingkat risiko. Untuk setiap upaya masuk, Amazon Cognito menghasilkan skor risiko untuk seberapa besar kemungkinan permintaan masuk berasal dari sumber yang dikompromikan. Skor risiko ini didasarkan pada faktor perangkat dan pengguna yang disediakan aplikasi Anda, dan faktor lain yang diperoleh Amazon Cognito dari permintaan tersebut. Beberapa faktor yang berkontribusi terhadap evaluasi risiko oleh Amazon Cognito adalah alamat IP, agen pengguna, dan jarak geografis dari upaya masuk lainnya. Otentikasi adaptif dapat mengaktifkan atau memerlukan otentikasi multi-faktor (MFA) untuk pengguna di kumpulan pengguna Anda ketika Amazon Cognito mendeteksi risiko dalam sesi pengguna, dan pengguna belum memilih metode MFA. Saat Anda mengaktifkan MFA untuk pengguna, mereka selalu menerima tantangan untuk menyediakan atau mengatur faktor kedua selama otentikasi, terlepas dari bagaimana Anda mengonfigurasi otentikasi adaptif. Dari sudut pandang pengguna Anda, aplikasi Anda menawarkan untuk membantu mereka mengatur MFA, dan secara opsional Amazon Cognito mencegah mereka masuk lagi hingga mereka mengonfigurasi faktor tambahan.
Amazon Cognito menerbitkan metrik tentang upaya masuk, tingkat risiko, dan tantangan yang gagal ke Amazon. CloudWatch Untuk informasi selengkapnya, lihat Melihat metrik perlindungan ancaman.
Untuk menambahkan autentikasi adaptif ke kolam pengguna Anda, lihat Keamanan tingkat lanjut dengan perlindungan ancaman.
Topik
Ikhtisar otentikasi adaptif
Dari menu perlindungan ancaman di konsol Amazon Cognito, Anda dapat memilih pengaturan untuk otentikasi adaptif, termasuk tindakan apa yang harus diambil pada tingkat risiko yang berbeda dan penyesuaian pesan notifikasi kepada pengguna. Anda dapat menetapkan konfigurasi perlindungan ancaman global ke semua klien aplikasi Anda, tetapi menerapkan konfigurasi tingkat klien ke klien aplikasi individual.
Otentikasi adaptif Amazon Cognito menetapkan salah satu tingkat risiko berikut untuk setiap sesi pengguna: Tinggi, Sedang, R endah, atau Tanpa Risiko.
Pertimbangkan pilihan Anda dengan hati-hati ketika Anda mengubah metode Pen egakan Anda dari Audit-only ke Full-function. Tanggapan otomatis yang Anda terapkan pada tingkat risiko memengaruhi tingkat risiko yang diberikan Amazon Cognito ke sesi pengguna berikutnya dengan karakteristik yang sama. Misalnya, setelah Anda memilih untuk tidak mengambil tindakan, atau Izinkan, sesi pengguna yang awalnya dievaluasi Amazon Cognito berisiko tinggi, Amazon Cognito menganggap sesi serupa memiliki risiko yang lebih rendah.
|
Opsi |
Tindakan |
|---|---|
| Izinkan | Pengguna dapat masuk tanpa faktor tambahan. |
| MFA opsional | Pengguna yang memiliki faktor kedua yang dikonfigurasi harus menyelesaikan tantangan faktor kedua untuk masuk. Nomor telepon untuk SMS dan token perangkat lunak TOTP adalah faktor kedua yang tersedia. Pengguna tanpa faktor kedua yang dikonfigurasi dapat masuk hanya dengan satu set kredenSIAL. |
| Memerlukan MFA | Pengguna yang memiliki faktor kedua yang dikonfigurasi harus menyelesaikan tantangan faktor kedua untuk masuk. Amazon Cognito memblokir login untuk pengguna yang tidak memiliki faktor kedua yang dikonfigurasi. |
| Blokir | Amazon Cognito memblokir semua upaya masuk pada tingkat risiko yang ditentukan. |
catatan
Anda tidak perlu memverifikasi nomor telepon untuk menggunakannya untuk SMS sebagai faktor otentikasi kedua.
Menambahkan perangkat pengguna dan data sesi ke permintaan API
Anda dapat mengumpulkan dan meneruskan informasi tentang sesi pengguna Anda ke perlindungan ancaman Amazon Cognito saat menggunakan API untuk mendaftarkan, masuk, dan mengatur ulang kata sandi mereka. Informasi ini mencakup alamat IP pengguna Anda dan pengenal perangkat unik.
Anda mungkin memiliki perangkat jaringan perantara antara pengguna dan Amazon Cognito, seperti layanan proxy atau server aplikasi. Anda dapat mengumpulkan data konteks pengguna dan meneruskannya ke Amazon Cognito sehingga otentikasi adaptif menghitung risiko Anda berdasarkan karakteristik titik akhir pengguna, bukan server atau proxy Anda. Jika aplikasi sisi klien memanggil operasi Amazon Cognito API secara langsung, otentikasi adaptif secara otomatis merekam alamat IP sumber. Namun, itu tidak merekam informasi perangkat lain seperti user-agent kecuali Anda juga mengumpulkan sidik jari perangkat.
Hasilkan data ini dengan pustaka pengumpulan data konteks Amazon Cognito dan kirimkan ke perlindungan ancaman Amazon Cognito dengan parameter ContextData dan UserContextData. Pustaka pengumpulan data konteks disertakan dalam AWS SDK. Untuk informasi selengkapnya, lihat Mengintegrasikan otentikasi dan otorisasi Amazon Cognito dengan aplikasi web dan seluler. Anda dapat mengirimkan ContextData jika Anda memiliki paket fitur Plus. Untuk informasi selengkapnya, lihat Menyiapkan perlindungan ancaman.
Saat Anda memanggil operasi API terautentikasi Amazon Cognito berikut dari server aplikasi Anda, berikan IP perangkat pengguna dalam parameter. ContextData Selain itu, berikan nama server Anda, jalur server, dan data sidik jari perangkat yang dikodekan.
Saat memanggil operasi API yang tidak diautentikasi Amazon Cognito, Anda dapat mengirimkan UserContextData ke perlindungan ancaman Amazon Cognito. Data ini termasuk sidik jari perangkat dalam EncodedData parameter. Anda juga dapat mengirimkan IpAddress parameter UserContextData jika Anda memenuhi persyaratan berikut:
-
Kumpulan pengguna Anda ada di paket fitur Plus. Untuk informasi selengkapnya, lihat Paket fitur kumpulan pengguna.
-
Klien aplikasi Anda memiliki rahasia klien. Untuk informasi selengkapnya, lihat Pengaturan khusus aplikasi dengan klien aplikasi.
-
Anda telah mengaktifkan Terima data konteks pengguna tambahan di klien aplikasi Anda. Untuk informasi selengkapnya, lihat Menerima data konteks pengguna tambahan (Konsol Manajemen AWS).
Aplikasi Anda dapat mengisi UserContextData parameter dengan data sidik jari perangkat yang dikodekan dan alamat IP perangkat pengguna dalam operasi API yang tidak diautentikasi Amazon Cognito berikut.
Menerima data konteks pengguna tambahan (Konsol Manajemen AWS)
Kumpulan pengguna Anda menerima alamat IP dalam UserContextData parameter setelah Anda mengaktifkan fitur Terima data konteks pengguna tambahan. Anda tidak perlu mengaktifkan fitur ini jika:
-
Pengguna Anda hanya masuk dengan operasi API yang diautentikasi seperti AdminInitiateAuth , dan Anda menggunakan
ContextDataparameter. -
Anda hanya ingin operasi API yang tidak diautentikasi mengirim sidik jari perangkat, tetapi bukan alamat IP, ke perlindungan ancaman Amazon Cognito.
Perbarui klien aplikasi Anda sebagai berikut di konsol Amazon Cognito untuk menambahkan dukungan untuk data konteks pengguna tambahan.
-
Masuk ke konsol Amazon Cognito
. -
Di panel navigasi, pilih Kelola Kolam Pengguna Anda, lalu pilih kolam pengguna yang ingin Anda edit.
-
Pilih menu Klien aplikasi.
-
Pilih atau buat klien aplikasi. Untuk informasi selengkapnya, lihat Mengonfigurasi klien aplikasi kumpulan pengguna.
-
Pilih Edit dari wadah informasi klien aplikasi.
-
Di set elan otentikasi lanjutan untuk klien aplikasi Anda, pilih Terima data konteks pengguna tambahan.
-
Pilih Simpan perubahan.
Untuk mengonfigurasi klien aplikasi Anda agar menerima data konteks pengguna di Amazon Cognito API, set EnablePropagateAdditionalUserContextData el ke true dalam UpdateUserPoolClient permintaan CreateUserPoolClient atau. Untuk informasi tentang cara bekerja dengan perlindungan ancaman di web atau aplikasi seluler Anda, lihatMengumpulkan data untuk perlindungan ancaman dalam aplikasi. Saat aplikasi memanggil Amazon Cognito dari server, kumpulkan data konteks pengguna dari sisi klien. Berikut ini adalah contoh yang menggunakan metode JavaScript SDKgetData.
var EncodedData = AmazonCognitoAdvancedSecurityData.getData(username,userPoolId,clientId);
Saat mendesain aplikasi untuk menggunakan otentikasi adaptif, kami sarankan Anda memasukkan Amazon Cognito SDK terbaru ke dalam aplikasi Anda. Versi terbaru SDK mengumpulkan informasi sidik jari perangkat seperti ID perangkat, model, dan zona waktu. Untuk informasi lebih lanjut tentang Amazon Cognito SDK, lihat Memasang SDK kolam pengguna. Perlindungan ancaman Amazon Cognito hanya menyimpan dan menetapkan skor risiko untuk peristiwa yang dikirimkan aplikasi Anda dalam format yang benar. Jika Amazon Cognito mengembalikan respons kesalahan, periksa apakah permintaan Anda menyertakan hash rahasia yang valid dan bahwa IPaddress parameternya adalah alamat IPv4 atau IPv6 yang valid.
ContextDatadan UserContextData sumber daya
-
AWS Amplify SDK untuk Android: GetUserContextData
-
AWS Amplify SDK untuk iOS: pengguna ContextData
-
JavaScript: amazon-cognito-keamanan-lanjutan-data.min.js
Melihat dan mengekspor riwayat acara pengguna
Amazon Cognito menghasilkan log untuk setiap peristiwa otentikasi oleh pengguna saat Anda mengaktifkan perlindungan ancaman. Secara default, Anda dapat melihat log pengguna di menu Pengguna di konsol Amazon Cognito atau dengan operasi AdminListUserAuthEvents API. Anda juga dapat mengekspor peristiwa ini ke sistem eksternal seperti CloudWatch Logs, Amazon S3, atau Amazon Data Firehose. Fitur ekspor dapat membuat informasi keamanan tentang aktivitas pengguna dalam aplikasi Anda lebih mudah diakses oleh sistem analisis keamanan Anda sendiri.
Topik
Melihat riwayat acara pengguna (Konsol Manajemen AWS)
Untuk melihat riwayat masuk pengguna, Anda dapat memilih pengguna dari menu Pengguna di konsol Amazon Cognito. Amazon Cognito menyimpan riwayat acara pengguna selama dua tahun.
Setiap acara masuk memiliki ID peristiwa. Acara ini juga memiliki data konteks yang sesuai, seperti lokasi, detail perangkat, dan hasil deteksi risiko.
Anda juga dapat menghubungkan ID peristiwa dengan token yang dikeluarkan Amazon Cognito pada saat merekam acara. ID dan token akses menyertakan ID peristiwa ini dalam payloadnya. Amazon Cognito juga menghubungkan penggunaan token penyegaran dengan ID peristiwa asli. Anda dapat melacak ID peristiwa asli kembali ke ID peristiwa acara masuk yang mengakibatkan penerbitan token Amazon Cognito. Anda dapat melacak penggunaan token dalam sistem Anda ke peristiwa otentikasi tertentu. Untuk informasi selengkapnya, lihat Memahami kumpulan pengguna token web JSON (JWT).
Melihat riwayat acara pengguna (API/CLI)
Anda dapat menanyakan riwayat peristiwa pengguna dengan operasi Amazon Cognito API AdminListUserAuthEvents atau dengan AWS Command Line Interface (AWS CLI) dengan ad min-list-user-auth-events.
Mengekspor acara otentikasi pengguna
Konfigurasikan kumpulan pengguna Anda untuk mengekspor peristiwa pengguna dari perlindungan ancaman ke sistem eksternal. Sistem eksternal yang didukung — Amazon S3, CloudWatch Logs, dan Amazon Data Firehose — dapat menambah biaya ke AWS tagihan Anda untuk data yang Anda kirim atau ambil. Untuk informasi selengkapnya, lihat Mengekspor log aktivitas pengguna untuk perlindungan dari ancaman.
Memberikan umpan balik acara
Umpan balik peristiwa mempengaruhi evaluasi risiko secara real time dan meningkatkan algoritma evaluasi risiko dari waktu ke waktu. Anda dapat memberikan umpan balik tentang validitas upaya masuk melalui konsol Amazon Cognito dan operasi API.
catatan
Umpan balik acara Anda memengaruhi tingkat risiko yang diberikan Amazon Cognito ke sesi pengguna berikutnya dengan karakteristik yang sama.
Di konsol Amazon Cognito, pilih pengguna dari menu Pengguna dan pilih Ber ikan umpan balik acara. Anda dapat meninjau detail acara dan Tet apkan sebagai valid atau Tet apkan sebagai tidak valid.
Konsol mencantumkan riwayat masuk dalam detail pengguna di menu Pengguna. Jika Anda memilih entri, Anda dapat menandai acara sebagai valid atau tidak valid. Anda juga dapat memberikan umpan balik melalui operasi API kumpulan pengguna AdminUpdateAuthEventFeedback, dan melalui AWS CLI perintah admin -update-auth-event-feedback.
Saat Anda memilih Setel sebagai valid di konsol Amazon Cognito atau memberikan FeedbackValue nilai valid di API, Anda memberi tahu Amazon Cognito bahwa Anda mempercayai sesi pengguna di mana Amazon Cognito telah mengevaluasi beberapa tingkat risiko. Saat memilih Setel sebagai tidak valid di konsol Amazon Cognito atau memberikan FeedbackValue nilai invalid di API, Anda memberi tahu Amazon Cognito bahwa Anda tidak mempercayai sesi pengguna, atau Anda tidak percaya bahwa Amazon Cognito mengevaluasi tingkat risiko yang cukup tinggi.
Mengirim pesan notifikasi
Dengan perlindungan ancaman, Amazon Cognito dapat memberi tahu pengguna Anda tentang upaya masuk yang berisiko. Amazon Cognito juga dapat meminta pengguna untuk memilih tautan untuk menunjukkan apakah proses masuk valid atau tidak valid. Amazon Cognito menggunakan umpan balik ini untuk meningkatkan akurasi deteksi risiko untuk kumpulan pengguna Anda.
catatan
Amazon Cognito hanya mengirimkan pesan notifikasi kepada pengguna ketika tindakan mereka menghasilkan respons risiko otomatis: memblokir masuk, mengizinkan masuk, mengatur MFA ke opsional, atau memerlukan MFA. Beberapa permintaan mungkin diberi tingkat risiko tetapi tidak menghasilkan respons risiko otomatis otentikasi adaptif; untuk ini, kumpulan pengguna Anda tidak mengirim pemberitahuan. Misalnya, kata sandi yang salah mungkin dicatat dengan peringkat risiko, tetapi respons oleh Amazon Cognito adalah gagal masuk, bukan menerapkan aturan otentikasi adaptif.
Di bagian Respon risiko otomatis pilih B eri tahu Pengguna untuk kasus berisiko rendah, sedang, atau tinggi.
Amazon Cognito mengirimkan pemberitahuan email kepada pengguna Anda terlepas dari apakah mereka telah memverifikasi alamat email mereka.
Anda dapat menyesuaikan pesan email notifikasi, dan menyediakan versi plaintext dan HTML dari pesan ini. Untuk menyesuaikan notifikasi email Anda, buka Tem plate Email dari Pesan otentikasi adaptif di konfigurasi perlindungan ancaman Anda. Untuk mempelajari selengkapnya tentang templat email, lihat Template pesan.