Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Masuk kumpulan pengguna dengan penyedia identitas pihak ketiga
Pengguna aplikasi Anda dapat masuk secara langsung melalui kumpulan pengguna, atau mereka dapat melakukan federasi melalui penyedia identitas pihak ketiga (IdP). Kumpulan pengguna mengelola overhead penanganan token yang dikembalikan dari login sosial melalui Facebook, Google, Amazon, dan Apple, dan dari OpenID Connect (OIDC) dan SAML. IdPs Dengan UI web yang di-host bawaan, Amazon Cognito menyediakan penanganan dan pengelolaan token untuk pengguna yang diautentikasi dari semua pengguna. IdPs Dengan cara ini, sistem backend Anda dapat melakukan standarisasi pada satu set token kumpulan pengguna.
Cara kerja login federasi di kumpulan pengguna Amazon Cognito
Sign-in melalui pihak ketiga (federasi) tersedia di kumpulan pengguna Amazon Cognito. Fitur ini independen dari federasi melalui kolam identitas Amazon Cognito (identitas federasi).
Amazon Cognito adalah direktori pengguna dan penyedia identitas OAuth 2.0 (IdP). Saat Anda masuk pengguna lokal ke direktori Amazon Cognito, kumpulan pengguna Anda adalah IdP untuk aplikasi Anda. Pengguna lokal ada secara eksklusif di direktori kumpulan pengguna Anda tanpa federasi melalui IdP eksternal.
Saat Anda menghubungkan Amazon Cognito ke sosial, SAML, atau OpenID Connect (OIDC) IdPs, kumpulan pengguna Anda bertindak sebagai jembatan antara beberapa penyedia layanan dan aplikasi Anda. Untuk IdP Anda, Amazon Cognito adalah penyedia layanan (SP). Anda IdPs meneruskan token ID OIDC atau pernyataan SAML ke Amazon Cognito. Amazon Cognito membaca klaim tentang pengguna Anda di token atau pernyataan dan memetakan klaim tersebut ke profil pengguna baru di direktori kumpulan pengguna Anda.
Amazon Cognito kemudian membuat profil pengguna untuk pengguna federasi Anda di direktorinya sendiri. Amazon Cognito menambahkan atribut ke pengguna Anda berdasarkan klaim dari IdP Anda dan, dalam kasus OIDC dan penyedia identitas sosial, titik akhir publik. IdP-operated userinfo Atribut pengguna Anda berubah di kumpulan pengguna saat atribut IdP yang dipetakan berubah. Anda juga dapat menambahkan lebih banyak atribut independen dari yang berasal dari IdP.
Setelah Amazon Cognito membuat profil untuk pengguna federasi Anda, itu mengubah fungsinya dan menampilkan dirinya sebagai IdP untuk aplikasi Anda, yang sekarang menjadi SP. Amazon Cognito adalah kombinasi OIDC dan OAuth 2.0 IdP. Ini menghasilkan token akses, token ID, dan token penyegaran. Untuk informasi selengkapnya tentang token, lihatMemahami kumpulan pengguna token web JSON (JWT).
Anda harus merancang aplikasi yang terintegrasi dengan Amazon Cognito untuk mengotentikasi dan mengotorisasi pengguna Anda, baik federasi maupun lokal.
Tanggung jawab aplikasi sebagai penyedia layanan dengan Amazon Cognito
- Verifikasi dan proses informasi dalam token
-
Dalam sebagian besar skenario, Amazon Cognito mengalihkan pengguna terautentikasi Anda ke URL aplikasi yang ditambahkan dengan kode otorisasi. Aplikasi Anda menukar kode untuk token akses, ID, dan penyegaran. Kemudian, ia harus memeriksa validitas token dan menyajikan informasi kepada pengguna Anda berdasarkan klaim dalam token.
- Tanggapi peristiwa otentikasi dengan permintaan Amazon Cognito API
-
Aplikasi Anda harus terintegrasi dengan API kumpulan pengguna Amazon Cognito dan titik akhir API otentikasi. API otentikasi menandatangani pengguna Anda masuk dan keluar, dan mengelola token. API kumpulan pengguna memiliki berbagai operasi yang mengelola kumpulan pengguna Anda, pengguna Anda, dan keamanan lingkungan otentikasi Anda. Aplikasi Anda harus tahu apa yang harus dilakukan selanjutnya ketika menerima tanggapan dari Amazon Cognito.
Hal yang perlu diketahui tentang pengumpulan pengguna Amazon Cognito login pihak ketiga
-
Jika Anda ingin pengguna masuk dengan penyedia federasi, Anda harus memilih domain. Ini mengatur halaman untuk login ter kelola. Untuk informasi selengkapnya, lihat Menggunakan domain Anda sendiri untuk login terkelola.
-
Anda tidak dapat masuk ke pengguna federasi dengan operasi API seperti InitiateAuth dan AdminInitiateAuth. Saat Anda menggunakan alur otentikasi bawaan Amazon Cognito, pengguna federasi hanya dapat masuk dengan Titik akhir login atau. Otorisasi titik akhir Jika Anda menggunakan
CUSTOM_AUTH, pemicu Anda mengontrol hasilnya. Mereka bertanggung jawab atas apakah layanan mengeluarkan token kepada pengguna mana pun (federasi atau tidak). -
Ini Otorisasi titik akhir adalah titik akhir pengalihan. Jika Anda memberikan
identity_providerparameteridp_identifieratau dalam permintaan Anda, parameter tersebut akan dialihkan secara diam-diam ke IdP Anda, melewati login terkelola. Jika tidak, itu dialihkan ke login Titik akhir login yang dikelola. -
Saat login terkelola mengalihkan sesi ke IdP federasi, Amazon Cognito menyertakan
user-agentheaderAmazon/Cognitodalam permintaan. -
Amazon Cognito
usernamememperoleh atribut untuk profil pengguna federasi dari kombinasi pengenal tetap dan nama IdP Anda. Untuk menghasilkan nama pengguna yang sesuai dengan persyaratan kustom Anda, buat pemetaan kepreferred_usernameatribut. Untuk informasi selengkapnya, lihat Hal yang perlu diketahui tentang pemetaan.Contoh:
MyIDP_bob@example.com -
Amazon Cognito membuat grup pengguna untuk setiap OIDC, sAML, dan IdP sosial yang Anda tambahkan ke kumpulan pengguna. Nama grup ada dalam format
[user pool ID]_[IdP name], misalnyaus-east-1_EXAMPLE_MYSSOatauus-east-1_EXAMPLE_Google. Setiap profil pengguna IdP unik yang dibuat secara otomatis ditambahkan secara otomatis ke grup ini. Pengguna ter taut tidak ditambahkan secara otomatis ke grup ini, tetapi Anda dapat menambahkan profil mereka ke grup dalam proses terpisah. -
Amazon Cognito mencatat informasi tentang identitas pengguna federasi Anda ke atribut, dan klaim dalam token ID, yang disebut.
identitiesKlaim ini berisi penyedia pengguna Anda dan ID unik mereka dari penyedia. Anda tidak dapat mengubahidentitiesatribut di profil pengguna secara langsung. Untuk informasi selengkapnya tentang cara menautkan pengguna federasi, lihatMenautkan pengguna federasi ke profil pengguna yang ada. -
Saat Anda memperbarui IdP dalam permintaan UpdateIdentityProvider API, perubahan Anda dapat memakan waktu hingga satu menit untuk muncul di login terkelola.
-
Amazon Cognito mendukung hingga 20 pengalihan HTTP antara dirinya dan IdP Anda.
-
Ketika pengguna Anda masuk dengan login terkelola, browser mereka menyimpan cookie sesi masuk terenkripsi yang mencatat klien dan penyedia tempat mereka masuk. Jika mereka mencoba masuk lagi dengan parameter yang sama, login terkelola menggunakan kembali sesi yang sudah ada yang belum kedaluwarsa, dan pengguna akan mengotentikasi tanpa memberikan kredenSIAL lagi. Jika pengguna Anda masuk lagi dengan IdP yang berbeda, termasuk beralih ke atau dari login kumpulan pengguna lokal, mereka harus memberikan kredenSIAL dan membuat sesi login baru.
Anda dapat menetapkan kumpulan pengguna mana pun IdPs ke klien aplikasi apa pun, dan pengguna hanya dapat masuk dengan IdP yang Anda tetapkan ke klien aplikasi mereka.