Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menambahkan MFA ke kumpulan pengguna
MFA menambahkan sesuatu yang Anda miliki faktor otentikasi ke faktor awal sesuatu yang Anda ketahui yang biasanya merupakan nama pengguna dan kata sandi. Anda dapat memilih pesan teks SMS, pesan email, atau kata sandi satu kali berbasis waktu (TOTP) sebagai faktor tambahan untuk masuk pengguna yang memiliki kata sandi sebagai faktor otentikasi utama mereka.
Multi-factor otentikasi (MFA) meningkatkan keamanan bagi pengguna lokal dalam aplikasi Anda. Dalam kasus pengguna federasi, Amazon Cognito mendelegasikan semua proses otentikasi ke IdP dan tidak menawarkan faktor otentikasi tambahan kepada mereka.
catatan
Pertama kali pengguna baru masuk ke aplikasi Anda, Amazon Cognito mengeluarkan token OAuth 2.0, meskipun kumpulan pengguna Anda memerlukan MFA. Faktor otentikasi kedua ketika pengguna Anda masuk untuk pertama kalinya adalah konfirmasi mereka atas pesan verifikasi yang dikirim Amazon Cognito kepada mereka. Jika kumpulan pengguna Anda memerlukan MFA, Amazon Cognito meminta pengguna Anda untuk mendaftarkan faktor masuk tambahan untuk digunakan selama setiap upaya masuk setelah yang pertama.
Dengan otentikasi adaptif, Anda dapat mengonfigurasi kumpulan pengguna untuk memerlukan faktor otentikasi tambahan sebagai respons terhadap peningkatan tingkat risiko. Untuk menambahkan autentikasi adaptif ke kolam pengguna Anda, lihat Keamanan tingkat lanjut dengan perlindungan ancaman.
Saat Anda menyetel MFA required untuk kumpulan pengguna, semua pengguna harus menyelesaikan MFA untuk masuk. Untuk masuk, setiap pengguna harus mengatur setidaknya satu faktor MFA. Ketika MFA diperlukan, Anda harus menyertakan pengaturan MFA dalam orientasi pengguna sehingga kumpulan pengguna Anda mengizinkan mereka untuk masuk.
Login terkelola meminta pengguna untuk mengatur MFA saat Anda menyetel MFA menjadi wajib. Bila Anda menyetel MFA menjadi opsional di kumpulan pengguna, login terkelola tidak meminta pengguna. Untuk bekerja dengan MFA opsional, Anda harus membuat antarmuka di aplikasi yang meminta pengguna untuk memilih apakah mereka ingin mengatur MFA, lalu memandu mereka melalui input API untuk memverifikasi faktor masuk tambahan mereka.
Topik
Hal yang perlu diketahui tentang kumpulan pengguna MFA
Sebelum Anda mengatur MFA, pertimbangkan hal berikut:
-
Pengguna dapat memiliki MFA atau masuk dengan faktor tanpa kata sandi, dengan satu pengecualian: kunci sandi dengan verifikasi pengguna dapat memenuhi persyaratan MFA sebagai faktor pertama saat Anda menyetel di kumpulan pengguna Anda.
FactorConfigurationMULTI_FACTOR_WITH_USER_VERIFICATIONWebAuthnConfigurationKunci sandi tidak dapat digunakan sebagai faktor kedua untuk masuk kata sandi.-
Anda tidak dapat menyetel MFA ke wajib di kumpulan pengguna yang mendukung kata sandi Masuk tanpa kata sandi dengan kata sandi sekali pakai satu kali.
-
Anda tidak dapat menambahkan
EMAIL_OTPatauSMS_OTPkeAllowedFirstAuthFactorssaat MFA diperlukan di kumpulan pengguna Anda. Anda dapat menambahkanWEB_AUTHNkapanFactorConfigurationdisetel keMULTI_FACTOR_WITH_USER_VERIFICATION. -
Choice-basedlogin hanya menawarkan
PASSWORDdanPASSWORD_SRPfaktor di semua klien aplikasi saat MFA diperlukan di kumpulan pengguna. Untuk informasi selengkapnya tentang alur nama pengguna-kata sandi, lihat Sign-in dengan kata sandi persisten dan Sign-in dengan kata sandi yang persisten dan payload aman di bagian Oten tikasi panduan ini. -
Di kumpulan pengguna di mana MFA bersifat opsional, pengguna yang telah mengonfigurasi faktor MFA hanya dapat masuk dengan alur otentikasi nama pengguna dan kata sandi dalam masuk berbasis pilihan. Pengguna ini memenuhi syarat untuk semua al ur masuk berbasis klien.
Tabel berikut menjelaskan pengaruh pengaturan MFA kumpulan pengguna dan konfigurasi pengguna faktor MFA pada kemampuan pengguna untuk masuk dengan faktor tanpa kata sandi.
Pengaturan MFA kumpulan pengguna Status MFA pengguna Webauthn/OTP tersedia Diminta untuk MFA setelah masuk kata sandi Dapat masuk dengan WebAuthn/OTP Diperlukan Dikonfigurasi Tidak Ya Tidak Diperlukan Tidak dikonfigurasi Tidak Tidak (tidak dapat masuk) Tidak Opsional Dikonfigurasi Dapat mengatur WebAuthn tetapi tidak dapat masuk dengan kunci sandi Ya Tidak Opsional Tidak dikonfigurasi Ya Tidak Ya Opsional (dengan kunci sandi MFA diaktifkan) Kunci sandi MFA dikonfigurasi Ya Ya (kunci sandi dengan verifikasi pengguna memenuhi MFA secara independen) Ya (kunci sandi dengan verifikasi pengguna memenuhi MFA secara independen) Diperlukan (dengan kunci sandi MFA diaktifkan) Kunci sandi MFA dikonfigurasi Ya Ya (kunci sandi dengan verifikasi pengguna memenuhi MFA secara independen) Ya (kunci sandi dengan verifikasi pengguna memenuhi MFA secara independen) Mati Setiap Ya Tidak Ya -
-
Metode MFA pilihan pengguna memengaruhi metode yang dapat mereka gunakan untuk memulihkan kata sandi mereka. Pengguna yang MFA pilihannya adalah melalui pesan email tidak dapat menerima kode reset kata sandi melalui email. Pengguna yang MFA pilihannya adalah melalui pesan SMS tidak dapat menerima kode reset kata sandi melalui SMS.
Set elan pemulihan kata sandi Anda harus menyediakan opsi alternatif jika pengguna tidak memenuhi syarat untuk metode pengaturan ulang kata sandi pilihan Anda. Misalnya, mekanisme pemulihan Anda mungkin memiliki email sebagai prioritas pertama dan MFA email mungkin merupakan opsi di kumpulan pengguna Anda. Dalam hal ini, tambahkan pemulihan SMS-message akun sebagai opsi kedua atau gunakan operasi API administratif untuk mengatur ulang kata sandi untuk pengguna tersebut.
Amazon Cognito membalas permintaan pengaturan ulang kata sandi dari pengguna yang tidak memiliki metode pemulihan yang valid dengan respons kesalahan.
InvalidParameterExceptionContoh isi permintaan untuk UpdateUserPool menggambarkan
AccountRecoverySettingdi mana pengguna dapat kembali ke pemulihan melalui pesan SMS ketika pengaturan ulang kata sandi pesan email tidak tersedia. -
Pengguna tidak dapat menerima kode reset MFA dan kata sandi di alamat email atau nomor telepon yang sama. Jika mereka menggunakan kata sandi satu kali (OTP) dari pesan email untuk MFA, mereka harus menggunakan pesan SMS untuk pemulihan akun. Jika mereka menggunakan OTP dari pesan SMS untuk MFA, mereka harus menggunakan pesan email untuk pemulihan akun. Di kumpulan pengguna dengan MFA, pengguna mungkin tidak dapat menyelesaikan pemulihan kata sandi layanan mandiri jika mereka memiliki atribut untuk alamat email mereka tetapi tidak ada nomor telepon, atau nomor telepon mereka tetapi tidak ada alamat email.
Untuk mencegah status di mana pengguna tidak dapat mengatur ulang kata sandi mereka di kumpulan pengguna dengan konfigurasi ini, tet
emailapkanphone_numberatribut dan sesuai kebutuhan. Sebagai alternatif, Anda dapat mengatur proses yang selalu mengumpulkan dan mengatur atribut tersebut saat pengguna mendaftar atau ketika administrator Anda membuat profil pengguna. Ketika pengguna memiliki kedua atribut, Amazon Cognito secara otomatis mengirimkan kode reset kata sandi ke tujuan yang bukan merupakan faktor MFA pengguna. -
Saat mengaktifkan MFA di kumpulan pengguna dan memilih pesan SMS atau Pesan email sebagai faktor kedua, Anda dapat mengirim pesan ke nomor telepon atau atribut email yang belum Anda verifikasi di Amazon Cognito. Setelah pengguna menyelesaikan MFA, Amazon Cognito menyetel
email_verifiedatributnyaphone_number_verifiedke.true -
Setelah lima upaya gagal untuk menyajikan kode MFA, Amazon Cognito memulai proses lockout timeout eksponensial yang dijelaskan di. Perilaku penguncian untuk upaya masuk yang gagal
-
Jika akun Anda berada di kotak pasir SMS Wilayah AWS yang berisi sumber daya Amazon Simple Notification Service (Amazon SNS) untuk kumpulan pengguna Anda, Anda harus memverifikasi nomor telepon di Amazon SNS sebelum dapat mengirim pesan SMS. Untuk informasi selengkapnya, lihat Pengaturan pesan SMS untuk kolam pengguna Amazon Cognito.
-
Untuk mengubah status MFA pengguna dalam menanggapi peristiwa yang terdeteksi dengan perlindungan ancaman, aktifkan MFA dan setel sebagai opsional di konsol kumpulan pengguna Amazon Cognito. Untuk informasi selengkapnya, lihat Keamanan tingkat lanjut dengan perlindungan ancaman.
-
Pesan email dan SMS mengharuskan pengguna Anda memiliki alamat email dan atribut nomor telepon masing-masing. Anda dapat mengatur
emailatauphone_numbersebagai atribut yang diperlukan di kumpulan pengguna Anda. Dalam hal ini, pengguna tidak dapat menyelesaikan pendaftaran kecuali mereka memberikan nomor telepon. Jika Anda tidak menetapkan atribut ini sesuai kebutuhan tetapi ingin melakukan MFA pesan email atau SMS, Anda meminta pengguna untuk memasukkan alamat email atau nomor telepon mereka saat mereka mendaftar. Sebagai praktik terbaik, konfigurasikan kumpulan pengguna Anda untuk secara otomatis mengirim pesan kepada pengguna untuk memverifikasi atribut ini.Amazon Cognito menghitung nomor telepon atau alamat email sebagai terverifikasi jika pengguna berhasil menerima kode sementara melalui SMS atau pesan email dan mengembalikan kode tersebut dalam permintaan VerifyUserAttribute API. Sebagai alternatif, tim Anda dapat menetapkan nomor telepon dan menandainya sebagai terverifikasi dengan aplikasi administratif yang melakukan permintaan AdminUpdateUserAttributes API.
-
Jika Anda telah menetapkan MFA menjadi wajib dan mengaktifkan lebih dari satu faktor otentikasi, Amazon Cognito meminta pengguna baru untuk memilih faktor MFA yang ingin mereka gunakan. Pengguna harus memiliki nomor telepon untuk mengatur pesan SMS MFA, dan alamat email untuk mengatur pesan email MFA. Jika pengguna tidak memiliki atribut yang ditentukan untuk MFA berbasis pesan yang tersedia, Amazon Cognito meminta mereka untuk mengatur MFA TOTP. Permintaan untuk memilih faktor MFA (
SELECT_MFA_TYPE) dan untuk mengatur faktor yang dipilih (MFA_SETUP) muncul sebagai respons tantangan terhadap InitiateAuth dan operasi AdminInitiateAuth API.
Preferensi MFA pengguna
Pengguna dapat mengatur beberapa faktor MFA. Hanya satu yang bisa aktif. Anda dapat memilih preferensi MFA yang efektif untuk pengguna Anda di setelan kumpulan pengguna atau dari permintaan pengguna. Kumpulan pengguna meminta pengguna untuk kode MFA ketika pengaturan kumpulan pengguna dan pengaturan tingkat pengguna mereka sendiri memenuhi ketentuan berikut:
-
Anda menyetel MFA ke opsional atau wajib di kumpulan pengguna Anda.
-
Pengguna memiliki
phone_numberatributemailatau yang valid, atau telah menyiapkan aplikasi otentikator untuk TOTP. -
Setidaknya satu faktor MFA aktif.
-
Satu faktor MFA ditetapkan sebagai pilihan.
Mencegah penggunaan faktor yang sama untuk masuk dan MFA
Anda dapat mengonfigurasi kumpulan pengguna Anda dengan cara yang menjadikan satu faktor masuk sebagai satu-satunya opsi masuk dan MFA yang tersedia untuk beberapa atau semua pengguna. Hasil ini dapat terjadi ketika kasus penggunaan login utama Anda adalah pesan email atau kata sandi SMS-message satu kali (OTP). MFA pilihan pengguna mungkin memiliki jenis faktor yang sama dengan proses masuk mereka dalam kondisi berikut:
-
MFA diperlukan di kumpulan pengguna.
-
Email dan SMS OTP tersedia opsi masuk dan MFA di kumpulan pengguna.
-
Pengguna masuk dengan email atau pesan SMS OTP.
-
Mereka memiliki atribut alamat email tetapi tidak ada atribut nomor telepon, atau atribut nomor telepon tetapi tidak ada atribut alamat email.
Dalam skenario ini, pengguna dapat masuk dengan OTP email dan menyelesaikan MFA dengan OTP email. Opsi ini membatalkan fungsi penting MFA. Pengguna yang masuk dengan kata sandi satu kali harus dapat menggunakan metode pengiriman yang berbeda untuk masuk daripada MFA. Ketika pengguna memiliki opsi SMS dan email, Amazon Cognito secara otomatis menetapkan faktor yang berbeda. Misalnya, ketika pengguna masuk dengan OTP email, MFA pilihan mereka adalah SMS OTP.
Ikuti langkah-langkah berikut untuk mengatasi otentikasi faktor yang sama ketika kumpulan pengguna Anda mendukung otentikasi OTP untuk masuk dan MFA.
-
Aktifkan email dan SMS OTP sebagai faktor masuk.
-
Aktifkan email dan SMS OTP sebagai faktor MFA.
-
Mengumpulkan
Pengaturan kumpulan pengguna dan pengaruhnya terhadap opsi MFA
Konfigurasi kumpulan pengguna Anda memengaruhi metode MFA yang dapat dipilih pengguna. Berikut ini adalah beberapa pengaturan kumpulan pengguna yang memengaruhi kemampuan pengguna untuk mengatur MFA.
-
Dalam konfigurasi Multi-factor otentikasi di Sign-in menu konsol Amazon Cognito, Anda dapat mengatur MFA ke opsional atau wajib, atau mematikannya. Setelan API setelan ini adalah MfaConfiguration parameter
CreateUserPool,UpdateUserPool, danSetUserPoolMfaConfig.Juga dalam konfigurasi Multi-factor otentikasi, pengaturan metode MFA menentukan faktor MFA yang dapat diatur pengguna. Setelan API yang setara dengan pengaturan ini adalah SetUserPoolMfaConfig operasi.
-
Di Sign-in menu, di bawah Pemulihan akun pengguna, Anda dapat mengonfigurasi cara kumpulan pengguna mengirim pesan ke pengguna yang lupa kata sandi mereka. Metode MFA pengguna tidak dapat memiliki metode pengiriman MFA yang sama dengan metode pengiriman kumpulan pengguna untuk kode kata sandi yang terlupakan. Parameter API untuk metode pengiriman kata sandi terlupakan adalah AccountRecoverySetting parameter dan.
CreateUserPoolUpdateUserPoolMisalnya, pengguna tidak dapat mengatur MFA email jika opsi pemulihan Anda hanya Email. Ini karena Anda tidak dapat mengaktifkan MFA email dan mengatur opsi pemulihan ke Email hanya di kumpulan pengguna yang sama. Bila Anda menyetel opsi ini ke Email jika tersedia, jika tidak SMS, email adalah opsi pemulihan prioritas tetapi kumpulan pengguna Anda dapat kembali ke pesan SMS ketika pengguna tidak memenuhi syarat untuk pemulihan pesan email. Dalam skenario ini, pengguna dapat mengatur MFA email sebagai pilihan dan hanya dapat menerima pesan SMS ketika mereka mencoba mengatur ulang kata sandi mereka.
-
Jika Anda menetapkan hanya satu metode MFA yang tersedia, Anda tidak perlu mengelola preferensi MFA pengguna.
-
Konfigurasi SMS aktif secara otomatis menjadikan pesan SMS sebagai metode MFA yang tersedia di kumpulan pengguna Anda.
Konfigurasi email aktif dengan sumber daya Amazon SES Anda sendiri di kumpulan pengguna, dan paket fitur Essentials atau Plus, secara otomatis membuat pesan email menjadi metode MFA yang tersedia di kumpulan pengguna Anda.
-
Bila Anda menyetel MFA ke wajib di kumpulan pengguna, pengguna tidak dapat mengaktifkan atau menonaktifkan metode MFA apa pun. Anda hanya dapat mengatur metode yang disukai.
-
Saat Anda menyetel MFA ke opsional di kumpulan pengguna, login terkelola tidak meminta pengguna untuk mengatur MFA, tetapi meminta pengguna untuk kode MFA ketika mereka memiliki metode MFA yang disukai.
-
Saat Anda mengaktifkan perlindungan ancaman dan mengonfigurasi respons autentikasi adaptif dalam mode fungsi penuh, MFA harus opsional di kumpulan pengguna Anda. Salah satu opsi respons dengan otentikasi adaptif adalah mewajibkan MFA untuk pengguna yang upaya login-nya dievaluasi untuk mengandung tingkat risiko.
Set elan atribut yang diperlukan di Sign-up menu konsol menentukan apakah pengguna harus memberikan alamat email atau nomor telepon untuk mendaftar di aplikasi Anda. Pesan email dan SMS menjadi faktor MFA yang memenuhi syarat ketika pengguna memiliki atribut yang sesuai. Param eter Skema
CreateUserPoolmenetapkan atribut sesuai kebutuhan. -
Saat Anda menyetel MFA ke wajib di kumpulan pengguna dan pengguna masuk dengan login terkelola, Amazon Cognito meminta mereka untuk memilih metode MFA dari metode yang tersedia untuk kumpulan pengguna Anda. Login yang dikelola menangani pengumpulan alamat email atau nomor telepon dan pengaturan TOTP. Diagram berikut menunjukkan logika di balik opsi yang disajikan Amazon Cognito kepada pengguna.
Konfigurasikan preferensi MFA untuk pengguna
Anda dapat mengonfigurasi preferensi MFA untuk pengguna dalam model layanan mandiri dengan otorisasi token akses, atau dalam model yang dikelola administrator dengan operasi API administratif. Operasi ini mengaktifkan atau menonaktifkan metode MFA dan menetapkan salah satu dari beberapa metode sebagai opsi yang disukai. Setelah pengguna menetapkan preferensi MFA, Amazon Cognito meminta mereka saat masuk untuk memberikan kode dari metode MFA pilihan mereka. Pengguna yang belum menetapkan preferensi menerima prompt untuk memilih metode yang disukai dalam SELECT_MFA_TYPE tantangan.
-
Dalam model layanan mandiri pengguna atau aplikasi publik, SetUserMfaPreference, yang diotorisasi dengan token akses pengguna yang masuk, menetapkan konfigurasi MFA.
-
Dalam aplikasi yang dikelola administrator atau rahasia,, AdminSetUserPreference yang diotorisasi dengan kredentif administratif, menetapkan AWS konfigurasi MFA.
Anda juga dapat mengatur preferensi MFA pengguna dari menu Pengguna di konsol Amazon Cognito. Untuk informasi selengkapnya tentang model otentikasi publik dan rahasia di API kumpulan pengguna Amazon Cognito, lihatMemahami API, OIDC, dan otentikasi halaman login terkelola.
Rincian logika MFA saat runtime pengguna
Untuk menentukan langkah-langkah yang harus diambil saat pengguna masuk, kumpulan pengguna Anda mengevaluasi preferensi MFA pengguna, atribut Bekerja dengan atribut pengguna pengguna, pengaturan MFA kumpulan pengguna, tindakan perlindungan ancaman, dan pengaturan pemulihan akun layanan mandiri. Kemudian menandatangani pengguna, meminta mereka untuk memilih metode MFA, meminta mereka untuk mengatur metode MFA, atau meminta mereka untuk MFA. Untuk mengatur metode MFA, pengguna harus memberikan alamat email atau nomor telepon atau men daftarkan oten tikator TOTP. Mereka juga dapat mengatur opsi MFA dan men daftarkan opsi pilihan terlebih dahulu. Diagram berikut mencantumkan efek terperinci dari konfigurasi kumpulan pengguna pada upaya masuk segera setelah pendaftaran awal.
Logika yang diilustrasikan di sini berlaku untuk SDK-based aplikasi dan login terkelola, tetapi kurang terlihat dalam login terkelola. Saat Anda memecahkan masalah MFA, kerjakan mundur dari hasil pengguna Anda ke konfigurasi profil pengguna dan kumpulan pengguna yang berkontribusi pada keputusan.
Daftar berikut sesuai dengan penomoran dalam diagram logika keputusan dan menjelaskan setiap langkah secara rinci. A
menunjukkan otentikasi yang berhasil dan kesimpulan dari aliran. A
menunjukkan otentikasi yang tidak berhasil.
-
Pengguna menampilkan nama pengguna atau nama pengguna dan kata sandi mereka di layar masuk Anda. Jika mereka tidak menunjukkan kredentif yang valid, permintaan masuk mereka ditolak.
-
Jika berhasil otentikasi nama pengguna dan kata sandi, tentukan apakah MFA diperlukan, opsional, atau tidak. Jika tidak aktif, nama pengguna dan kata sandi yang benar menghasilkan otentikasi yang berhasil.
-
Jika MFA adalah opsional, tentukan apakah pengguna sebelumnya telah menyiapkan otentikator TOTP. Jika mereka telah mengatur TOTP, minta untuk MFA TOTP. Jika mereka berhasil menanggapi tantangan MFA, mereka masuk.
-
Tentukan apakah fitur otentikasi adaptif perlindungan ancaman telah mengharuskan pengguna untuk mengatur MFA. Jika belum menetapkan MFA, pengguna masuk.
-
-
Jika MFA diperlukan atau otentikasi adaptif telah menetapkan MFA, tentukan apakah pengguna telah menetapkan faktor MFA sebagai diaktifkan dan disukai. Jika sudah, minta MFA dengan faktor itu. Jika mereka berhasil menanggapi tantangan MFA, mereka masuk.
-
Jika pengguna belum menetapkan preferensi MFA, tentukan apakah pengguna telah mendaftarkan otentikator TOTP.
-
Jika pengguna telah mendaftarkan otentikator TOTP, tentukan apakah MFA TOTP tersedia di kumpulan pengguna (MFA TOTP dapat dinonaktifkan setelah pengguna telah menyiapkan otentikator sebelumnya).
-
Tentukan apakah email-message atau SMS-message MFA juga tersedia di kumpulan pengguna.
-
Jika email atau SMS MFA tidak tersedia, minta pengguna untuk MFA TOTP. Jika mereka berhasil menanggapi tantangan MFA, mereka masuk.
-
Jika email atau SMS MFA tersedia, tentukan apakah pengguna memiliki
phone_numberatributemailatau yang sesuai. Jika demikian, atribut apa pun yang bukan metode utama untuk pemulihan akun layanan mandiri dan diaktifkan untuk MFA tersedia bagi mereka. -
Minta pengguna dengan
SELECT_MFA_TYPEtantangan denganMFAS_CAN_SELECTopsi yang mencakup TOTP dan faktor MFA SMS atau email yang tersedia. -
Minta pengguna untuk faktor yang mereka pilih sebagai tanggapan terhadap
SELECT_MFA_TYPEtantangan. Jika mereka berhasil menanggapi tantangan MFA, mereka masuk.
-
-
Jika pengguna belum mendaftarkan otentikator TOTP, atau jika mereka memiliki MFA TOTP saat ini dinonaktifkan, tentukan apakah pengguna memiliki atribut atau.
emailphone_number -
Jika pengguna hanya memiliki alamat email atau hanya nomor telepon, tentukan apakah atribut itu juga merupakan metode yang diterapkan kumpulan pengguna untuk mengirim pesan pemulihan akun untuk pengaturan ulang kata sandi. Jika benar, mereka tidak dapat menyelesaikan proses masuk dengan MFA yang diperlukan dan Amazon Cognito mengembalikan kesalahan. Untuk mengaktifkan login untuk pengguna ini, Anda harus menambahkan atribut non-pemulihan atau mendaftarkan otentikator TOTP untuk mereka.
-
Jika mereka memiliki alamat email atau nomor telepon non-pemulihan yang tersedia, tentukan apakah faktor email atau SMS MFA yang sesuai diaktifkan.
-
Jika mereka memiliki atribut alamat email non-pemulihan dan MFA email diaktifkan, minta mereka dengan tantangan.
EMAIL_OTPJika mereka berhasil menanggapi tantangan MFA, mereka masuk.
-
Jika mereka memiliki atribut nomor telepon non-pemulihan dan SMS MFA diaktifkan, minta mereka dengan tantangan.
SMS_MFAJika mereka berhasil menanggapi tantangan MFA, mereka masuk.
-
Jika mereka tidak memiliki atribut yang memenuhi syarat untuk faktor MFA email atau SMS yang diaktifkan, tentukan apakah MFA TOTP diaktifkan. Jika MFA TOTP dinonaktifkan, mereka tidak dapat menyelesaikan proses masuk dengan MFA yang diperlukan dan Amazon Cognito mengembalikan kesalahan. Untuk mengaktifkan login untuk pengguna ini, Anda harus menambahkan atribut non-pemulihan atau mendaftarkan otentikator TOTP untuk mereka.
catatan
Langkah ini telah dievaluasi sebagai Tidak jika pengguna memiliki otentikator TOTP tetapi MFA TOTP dinonaktifkan.
-
Jika TOTP MFA diaktifkan, berikan
MFA_SETUPtantangan kepada pengguna denganSOFTWARE_TOKEN_MFAopsi.MFAS_CAN_SETUPUntuk menyelesaikan tantangan ini, Anda harus mendaftarkan otentikator TOTP secara terpisah untuk pengguna dan merespons dengan."ChallengeName": "MFA_SETUP", "ChallengeResponses": {"USERNAME": "[username]", "SESSION": "[Session ID from VerifySoftwareToken]}" -
Setelah pengguna menanggapi
MFA_SETUPtantangan dengan token sesi dari VerifySoftwareToken permintaan, minta mereka denganSOFTWARE_TOKEN_MFAtantangan. Jika mereka berhasil menanggapi tantangan MFA, mereka masuk.
-
-
Jika pengguna memiliki alamat email dan nomor telepon, tentukan atribut mana, jika ada, yang merupakan metode utama untuk pesan pemulihan akun untuk pengaturan ulang kata sandi.
-
Jika pemulihan akun layanan mandiri dinonaktifkan, salah satu atribut dapat digunakan untuk MFA. Tentukan apakah salah satu atau kedua faktor MFA email dan SMS diaktifkan.
-
Jika kedua atribut diaktifkan sebagai faktor MFA, minta pengguna dengan
SELECT_MFA_TYPEtantangan denganMFAS_CAN_SELECTopsiSMS_MFAdanEMAIL_OTP. -
Minta mereka untuk faktor yang mereka pilih sebagai tanggapan terhadap
SELECT_MFA_TYPEtantangan. Jika mereka berhasil menanggapi tantangan MFA, mereka masuk.
-
Jika hanya satu atribut yang merupakan faktor MFA yang memenuhi syarat, minta mereka dengan tantangan untuk faktor yang tersisa. Jika mereka berhasil menanggapi tantangan MFA, mereka masuk.
Hasil ini terjadi dalam skenario berikut.
-
Ketika mereka memiliki
phone_numberatributemaildan, SMS dan email MFA diaktifkan, dan metode pemulihan akun utama adalah melalui email atau pesan SMS. -
Ketika mereka memiliki
phone_numberatributemaildan, hanya SMS MFA atau email MFA yang diaktifkan, dan pemulihan akun layanan mandiri dinonaktifkan.
-
-
-
Jika pengguna belum mendaftarkan otentikator TOTP dan tidak memiliki
phone_numberatributemailnor, minta mereka dengan tantangan.MFA_SETUPDaftar diMFAS_CAN_SETUPmencakup semua faktor MFA yang diaktifkan di kumpulan pengguna yang bukan merupakan opsi pemulihan akun utama. Mereka dapat menanggapi tantangan ini denganChallengeResponsesuntuk email atau MFA TOTP. Untuk mengatur SMS MFA, tambahkan atribut nomor telepon secara terpisah dan mulai ulang otentikasi.Untuk MFA TOTP, tanggapi dengan.
"ChallengeName": "MFA_SETUP", "ChallengeResponses": {"USERNAME": "[username]", "SESSION": "[Session ID from VerifySoftwareToken]"}Untuk email MFA, tanggapi dengan
"ChallengeName": "MFA_SETUP", "ChallengeResponses": {"USERNAME": "[username]", "email": "[user's email address]"}.-
Minta mereka untuk faktor yang mereka pilih sebagai tanggapan terhadap
SELECT_MFA_TYPEtantangan. Jika mereka berhasil menanggapi tantangan MFA, mereka masuk.
-
Mengkonfigurasi kumpulan pengguna untuk otentikasi multi-faktor
Anda dapat mengonfigurasi MFA di konsol Amazon Cognito atau dengan operasi SetUserPoolMfaConfig API dan metode SDK.
Untuk mengonfigurasi MFA di konsol Amazon Cognito
-
Masuk ke konsol Amazon Cognito
. -
Pilih Kumpulan Pengguna.
-
Pilih kolam pengguna yang ada dari daftar, atau buat kolam pengguna.
-
Pilih Sign-in menu. Cari Multi-factor otentikasi dan pilih Edit.
-
Pilih metode peneg akan MFA yang ingin Anda gunakan dengan kumpulan pengguna Anda.
-
Memerlukan MFA. Semua pengguna di kumpulan pengguna Anda harus masuk dengan kode SMS, email, atau kata sandi satu kali berbasis waktu (TOTP) tambahan sebagai faktor otentikasi tambahan.
-
MFA opsional. Anda dapat memberi pengguna opsi untuk mendaftarkan faktor masuk tambahan tetapi tetap mengizinkan pengguna yang belum mengonfigurasi MFA untuk masuk. Jika Anda menggunakan otentikasi adaptif, pilih opsi ini. Untuk informasi selengkapnya tentang otentikasi adaptif, lihatKeamanan tingkat lanjut dengan perlindungan ancaman.
-
Tidak ada MFA. Pengguna Anda tidak dapat mendaftarkan faktor masuk tambahan.
-
-
Pilih metode MFA yang Anda dukung di aplikasi Anda. Anda dapat mengatur pesan Email, pesan SMS atau aplikasi TOTP-generating Authenticator sebagai faktor kedua.
-
Jika Anda menggunakan pesan teks SMS sebagai faktor kedua dan Anda belum mengonfigurasi peran IAM untuk digunakan dengan Amazon Simple Notification Service (Amazon SNS) untuk pesan SMS, buat satu di konsol. Di menu Metode otentikasi untuk kumpulan pengguna Anda, cari SMS dan pilih Edit. Anda juga dapat menggunakan peran yang ada yang memungkinkan Amazon Cognito mengirim pesan SMS ke pengguna untuk Anda. Untuk informasi lebih lanjut, lihat Peran IAM.
Jika Anda menggunakan pesan email sebagai faktor kedua dan Anda belum mengonfigurasi identitas asal untuk digunakan dengan Amazon Simple Email Service (Amazon SES) untuk pesan email, buat satu di konsol. Anda harus memilih opsi Kirim email dengan SES. Di menu Metode otentikasi untuk kumpulan pengguna Anda, cari Email dan pilih Edit. Pilih alamat email FROM dari identitas terverifikasi yang tersedia dalam daftar. Jika Anda memilih domain terverifikasi, misalnya
example.com, Anda juga harus mengonfigurasi nama pengirim FROM di domain terverifikasi, misalnyaadmin-noreply@example.com. -
Pilih Simpan perubahan.