View a markdown version of this page

MFA per SMS e messaggi di posta elettronica - Amazon Cognito

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

MFA per SMS e messaggi di posta elettronica

I messaggi MFA SMS ed e-mail confermano che gli utenti hanno accesso a una destinazione del messaggio prima di poter accedere. Confermano di avere accesso non solo a una password, ma anche ai messaggi SMS o alla casella di posta elettronica dell'utente originale. Amazon Cognito richiede agli utenti di fornire un codice breve inviato dal pool di utenti dopo aver fornito correttamente nome utente e password.

L'MFA per SMS e messaggi e-mail non richiede alcuna configurazione aggiuntiva dopo che l'utente ha aggiunto un indirizzo email o un numero di telefono al proprio profilo. Amazon Cognito può inviare messaggi a indirizzi email e numeri di telefono non verificati. Quando un utente completa il primo MFA, Amazon Cognito contrassegna il suo indirizzo email o numero di telefono come verificato.

L'autenticazione MFA inizia quando un utente con MFA inserisce nome utente e password nell'applicazione. L'applicazione invia questi parametri iniziali in un metodo SDK che richiama una richiesta API or. InitiateAuth AdminInitiateAuth La risposta ChallengeParameters nell'API include un CODE_DELIVERY_DESTINATION valore che indica dove è stato inviato il codice di autorizzazione. Nell'applicazione, visualizza un modulo che richiede all'utente di controllare il proprio telefono e include un elemento di input per il codice. Quando inseriscono il codice, inviatelo in una richiesta API challenge-response per completare la procedura di accesso.

Quando un utente con MFA effettua l'accesso con nome utente e password nelle pagine di accesso gestite, gli viene richiesto automaticamente il codice MFA.

I pool di utenti inviano messaggi SMS per MFA e altre notifiche Amazon Cognito con le risorse di Amazon Simple Notification Service (Amazon SNS) nel tuo. Account AWS Allo stesso modo, i pool di utenti inviano messaggi e-mail con le risorse Amazon Simple Email Service (Amazon SES) presenti nel tuo account. Questi servizi collegati comportano i propri costi sulla AWS fattura per la consegna dei messaggi. Sono inoltre soggetti a requisiti aggiuntivi per l'invio di messaggi a volumi di produzione. Per ulteriori informazioni, consulta i seguenti collegamenti:

Considerazioni sull'MFA per SMS ed e-mail

  • Per consentire agli utenti di accedere con l'MFA per posta elettronica, il pool di utenti deve avere le seguenti opzioni di configurazione:

    1. Hai il piano di funzionalità Plus o Essentials nel tuo pool di utenti. Per ulteriori informazioni, consulta Piani di funzionalità del pool di utenti.

    2. Il tuo pool di utenti invia messaggi e-mail con le tue risorse Amazon SES. Per ulteriori informazioni, consulta Configurazione e-mail di Amazon SES.

  • Il codice MFA è valido per la durata della sessione del flusso di autenticazione impostata per il client dell'app.

    Imposta la durata di una sessione del flusso di autenticazione nella console Amazon Cognito nel menu Client dell'app quando modifichi il client dell'app. È possibile impostare la durata della sessione del flusso di autenticazione anche all'interno della richiesta API CreateUserPoolClient o UpdateUserPoolClient. Per ulteriori informazioni, consulta Un esempio di sessione di autenticazione.

  • Quando un utente fornisce correttamente un codice contenuto in un messaggio SMS o e-mail inviato da Amazon Cognito a un numero di telefono o indirizzo email non verificato, Amazon Cognito contrassegna l'attributo corrispondente come verificato.

  • Affinché un utente possa apportare una modifica self-service al valore di un numero di telefono o di un indirizzo email associato all'MFA, deve accedere e autorizzare la richiesta con un token di accesso. Se non riescono ad accedere al numero di telefono o all'indirizzo email corrente, non possono accedere. Il tuo team deve modificare questi valori con AWS le credenziali di amministratore nelle richieste AdminUpdateUserAttributes API.

  • Dopo aver configurato gli SMS nel tuo pool di utenti, non puoi disabilitare i messaggi SMS come fattore MFA disponibile.