View a markdown version of this page

Bekerja dengan deteksi kredensibilitas terkompromi - Amazon Cognito

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Bekerja dengan deteksi kredensibilitas terkompromi

Amazon Cognito dapat mendeteksi apakah nama pengguna dan kata sandi pengguna telah dikompromikan di tempat lain. Hal ini dapat terjadi ketika pengguna menggunakan kembali kredenSIAL di lebih dari satu situs, atau ketika mereka menggunakan kata sandi yang tidak aman. Amazon Cognito memeriksa pengguna lokal yang masuk dengan nama pengguna dan kata sandi, dalam login terkelola, dan dengan Amazon Cognito API.

Dari menu perlindungan ancaman di konsol Amazon Cognito, Anda dapat mengonfigurasi kredentif yang di kompromikan. Konfigurasikan deteksi peristiwa untuk memilih peristiwa pengguna yang ingin Anda pantau untuk kredenSIAL yang dikompromikan. Konfigurasikan respons kredenSIAL yang di kompromikan untuk memilih apakah akan mengizinkan atau memblokir pengguna jika kredenSIAL yang dikompromikan terdeteksi. Amazon Cognito dapat memeriksa kredenSIAL yang dikompromikan selama masuk, mendaftar, dan perubahan kata sandi.

Saat memilih Iz inkan masuk, Anda dapat meninjau Amazon CloudWatch Logs untuk memantau evaluasi yang dilakukan Amazon Cognito pada acara pengguna. Untuk informasi selengkapnya, lihat Melihat metrik perlindungan ancaman. Saat Anda memilih Blokir masuk, Amazon Cognito mencegah masuk oleh pengguna yang menggunakan kredenSIAL yang disusupi. Saat Amazon Cognito memblokir login untuk pengguna, itu menyetel pengguna UserStatus ke. RESET_REQUIRED Pengguna dengan RESET_REQUIRED status harus mengubah kata sandi mereka sebelum mereka dapat masuk lagi.

KredenSIAL yang dikompromikan dapat memeriksa kata sandi untuk aktivitas pengguna berikut.

Sign-up

Kumpulan pengguna Anda memeriksa kata sandi yang dikirimkan pengguna dalam SignUp operasi dan dari halaman pendaftaran login terkelola untuk indikator kompromi.

Sign-in

Kumpulan pengguna Anda memeriksa kata sandi yang dikirimkan pengguna dalam login berbasis kata sandi untuk indikator kompromi. Amazon Cognito dapat ADMIN_USER_PASSWORD_AUTH meninjau USER_PASSWORD_AUTH aliran masuk AdminInitiateAuth InitiateAuth, aliran masuk, dan PASSWORD opsi USER_AUTH aliran di keduanya.

Saat ini, Amazon Cognito tidak memeriksa kredenSIAL yang dikompromikan untuk operasi masuk dengan aliran Secure Remote Password (SRP). SRP mengirimkan bukti kata sandi yang di-hash saat masuk. Amazon Cognito tidak memiliki akses ke kata sandi secara internal, sehingga hanya dapat mengevaluasi kata sandi yang diteruskan klien Anda kepadanya dalam teks biasa.

Pengaturan ulang kata sandi

Kumpulan pengguna Anda memeriksa indikator kompromi dalam operasi yang menetapkan kata sandi pengguna baru dengan operasi pengaturan ulang kata sandi ConfirmForgotPassword layanan mandiri. Kode yang diperlukan untuk operasi ini dihasilkan oleh ForgotPassword dan AdminResetUserPassword.

KredenSIAL yang dikompromikan tidak memeriksa kata sandi yang ditetapkan administrator sementara atau permanen yang disetel dengan. AdminSetUserPassword Namun, dengan kata sandi sementara, kumpulan pengguna Anda memeriksa kata sandi dari tanggapan terhadap NEW_PASSWORD_REQUIRED tantangan di RespondToAuthChallenge dan AdminRespondToAuthChallenge.

Untuk menambahkan perlindungan kredensial yang dikompromikan ke kolam pengguna Anda, lihat Keamanan tingkat lanjut dengan perlindungan ancaman.