Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Utilizzo delle caratteristiche di sicurezza dei pool di utenti di Amazon Cognito
Potresti voler proteggere la tua applicazione da intrusioni di rete, tentativi di indovinare password, impersonificazioni da parte di utenti e iscrizioni e accessi dannosi. La configurazione delle funzionalità di sicurezza dei pool di utenti di Amazon Cognito può essere un componente chiave della tua architettura di sicurezza. La sicurezza della tua applicazione è responsabilità del cliente «Sicurezza nel cloud», come descritto nel Modello di responsabilità AWS
Una decisione importante da prendere quando si configura il pool di utenti è se consentire l'iscrizione e l'accesso pubblici. Alcune opzioni del pool di utenti, come i client riservati, la creazione e la conferma amministrativa degli utenti e i pool di utenti senza dominio, sono soggette in misura minore agli attacchi su Internet. Tuttavia, un caso d'uso comune sono i client pubblici che accettano l'iscrizione da chiunque su Internet e inviano tutte le operazioni direttamente al pool di utenti. In qualsiasi configurazione, ma soprattutto nel caso di queste configurazioni pubbliche, ti consigliamo di pianificare e distribuire il tuo pool di utenti tenendo conto delle funzionalità di sicurezza. Una sicurezza insufficiente può influire sulla AWS fattura anche quando fonti indesiderate creano nuovi utenti attivi o tentano di sfruttare gli utenti esistenti.
L'MFA e la protezione dalle minacce si applicano agli utenti locali. Third-party IdPs sono responsabili dello stato di sicurezza degli utenti federati.
Funzionalità di sicurezza dei pool di utenti
- Multi-factor autenticazione (MFA)
-
Richiedi un codice che il tuo pool di utenti invii via e-mail (con il piano di funzionalità Essentials o Plus) o SMS o da un'app di autenticazione per confermare l'accesso al pool di utenti.
- Protezione dalle minacce
-
Monitora l'accesso alla ricerca di indicatori di rischio e applica l'MFA o blocca l'accesso. Aggiungi attestazioni e ambiti personalizzati per accedere ai token. Invia codici MFA tramite e-mail.
- AWS WAF ACL web
-
Ispeziona il traffico in entrata verso gli endpoint del pool di utenti e l'API di autenticazione per individuare eventuali attività indesiderate a livello di rete e applicazione.
- Sensibilità tra maiuscole e minus
-
Impedisci la creazione di utenti il cui indirizzo email o nome utente preferito è identico a un altro utente ad eccezione dei caratteri maiuscoli.
- Protezione da eliminazione
-
Impedisci ai sistemi automatici di eliminare accidentalmente i tuoi pool di utenti. Richiedi un'ulteriore conferma dell'eliminazione del pool di utenti nel. Console di gestione AWS
- Errori di esistenza dell'utente
-
Proteggiti dalla divulgazione di nomi utente e alias esistenti nel tuo pool di utenti. Restituisci un errore generico in risposta all'autenticazione non riuscita, indipendentemente dal fatto che il nome utente sia valido o meno.