Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Aggiunta dell'autenticazione MFA a un bacino d'utenza
L'MFA aggiunge un fattore di autenticazione «qualcosa che hai» al fattore «qualcosa che conosci» iniziale, che in genere è un nome utente e una password. Puoi scegliere messaggi di testo SMS, messaggi e-mail o password monouso basate sul tempo (TOTP) come fattori aggiuntivi per accedere agli utenti che hanno le password come fattore di autenticazione principale.
Multi-factor l'autenticazione (MFA) aumenta la sicurezza per gli utenti Utente locale locali dell'applicazione. Nel caso di utenti federati, Amazon Cognito delega tutti i processi di autenticazione all'IdP e non offre loro fattori di autenticazione aggiuntivi.
Nota
La prima volta che un nuovo utente accede all'app, Amazon Cognito emette i token OAuth 2.0 anche se il bacino d'utenza richiede MFA. Il secondo fattore di autenticazione quando l'utente accede per la prima volta è la conferma del messaggio di verifica inviata da Amazon Cognito. Se il bacino d'utenza richiede MFA, Amazon Cognito richiede all'utente di registrare un ulteriore fattore di accesso da utilizzare per ogni tentativo di accesso dopo il primo.
Con l'autenticazione adattiva, puoi configurare il tuo pool di utenti in modo che richieda un fattore di autenticazione aggiuntivo in risposta a un aumento del livello di rischio. Per aggiungere l'autenticazione adattiva al bacino d'utenza, consulta Sicurezza avanzata con protezione dalle minacce.
Quando imposti l'autenticazione MFA su required per un bacino d'utenza, tutti gli utenti devono completare l'MFA per accedere. Per accedere, ogni utente deve impostare almeno un fattore MFA. Quando è richiesto l'autenticazione a più fattori, è necessario includere la configurazione dell'MFA nell'onboarding degli utenti in modo che il pool di utenti consenta loro di accedere.
L'accesso gestito richiede agli utenti di configurare l'MFA quando si imposta l'MFA come obbligatorio. Quando imposti l'MFA come opzionale nel tuo pool di utenti, l'accesso gestito non richiede informazioni agli utenti. Per utilizzare MFA opzionale, devi creare un'interfaccia nell'app che richiede agli utenti di scegliere se desiderano configurare MFA, quindi devi guidarli attraverso gli input dell'API per verificare il fattore di accesso aggiuntivo.
Argomenti
Cose da sapere sull'MFA del pool di utenti
Prima di configurare l'MFA, valuta quanto segue:
-
Gli utenti possono utilizzare l'MFA o accedere utilizzando fattori senza password, con un'eccezione: le password con verifica utente possono soddisfare i requisiti MFA come primo fattore se impostati nel pool di utenti.
FactorConfigurationMULTI_FACTOR_WITH_USER_VERIFICATIONWebAuthnConfigurationLe chiavi di accesso non possono essere utilizzate come secondo fattore per l'accesso con password.-
Non è possibile impostare l'MFA come obbligatorio nei pool di utenti che supportano password monouso.
-
Non puoi aggiungere
EMAIL_OTPoSMS_OTPaAllowedFirstAuthFactorsquando l'MFA è richiesto nel tuo pool di utenti. Puoi aggiungereWEB_AUTHNquandoFactorConfigurationè impostato su.MULTI_FACTOR_WITH_USER_VERIFICATION -
Choice-basedofferte PASSWORD e PASSWORD_SRP fattori di accesso solo in tutti i client dell'app quando è richiesto l'autenticazione a più fattori nel pool di utenti. Per ulteriori informazioni sui flussi tra nome utente e password, consulta Sign-in con password permanenti e Sign-in con password permanenti e payload sicuro nel capitolo Autenticazione di questa guida.
-
Nei pool di utenti in cui l'MFA è facoltativo, gli utenti che hanno configurato un fattore MFA possono accedere solo con flussi di autenticazione nome utente e password nell'accesso basato sulla scelta. Questi utenti sono idonei per tutti i flussi di accesso basati sul client. Client-based authentication
La tabella seguente descrive l'effetto delle impostazioni MFA del pool di utenti e della configurazione utente dei fattori MFA sulla capacità degli utenti di accedere con fattori senza password.
Impostazione MFA del pool di utenti Stato dell'MFA utente Webauthn/OTP disponibile Viene richiesto l'MFA dopo l'accesso con password Può accedere con WebAuthn/OTP Richiesto Configurato No Sì No Richiesto Non configurato No No (non riesco ad accedere) No Facoltativo Configurato È possibile configurare WebAuthn ma non è possibile accedere con la password Sì No Facoltativo Non configurato Sì No Sì Opzionale (con passkey MFA abilitata) Passkey MFA configurato Sì Sì (la chiave di accesso con verifica utente soddisfa l'MFA in modo indipendente) Sì (la chiave di accesso con verifica utente soddisfa l'MFA in modo indipendente) Obbligatoria (con passkey MFA abilitata) Passkey MFA configurato Sì Sì (la chiave di accesso con verifica utente soddisfa l'MFA in modo indipendente) Sì (la chiave di accesso con verifica utente soddisfa l'MFA in modo indipendente) Disattivata Qualsiasi Sì No Sì -
-
Il metodo MFA preferito dall'utente influenza i metodi che può utilizzare per recuperare la password. Gli utenti il cui MFA preferito è tramite messaggio di posta elettronica non possono ricevere un codice di reimpostazione della password via e-mail. Gli utenti il cui MFA preferito è tramite messaggio SMS non possono ricevere un codice di reimpostazione della password tramite SMS.
Le impostazioni per il recupero della password devono fornire un'opzione alternativa quando gli utenti non sono idonei al metodo di reimpostazione della password preferito. Ad esempio, i tuoi meccanismi di ripristino potrebbero avere la posta elettronica come priorità assoluta e l'autenticazione MFA via email potrebbe essere un'opzione nel tuo pool di utenti. In questo caso, aggiungete il ripristino SMS-message dell'account come seconda opzione o utilizzate le operazioni amministrative dell'API per reimpostare le password di tali utenti.
Amazon Cognito risponde alle richieste di reimpostazione della password provenienti da utenti che non dispongono di un metodo di ripristino valido con una risposta di errore.
InvalidParameterExceptionIl corpo della richiesta di esempio UpdateUserPool illustra
AccountRecoverySettingdove gli utenti possono ricorrere al ripristino tramite messaggio SMS quando la reimpostazione della password tramite messaggio e-mail non è disponibile. -
Gli utenti non possono ricevere i codici MFA e di reimpostazione della password allo stesso indirizzo email o numero di telefono. Se utilizzano password monouso (OTP) nei messaggi e-mail per l'autenticazione a più fattori, devono utilizzare i messaggi SMS per il ripristino dell'account. Se utilizzano le OTP dei messaggi SMS per l'autenticazione a più fattori, devono utilizzare i messaggi e-mail per il ripristino dell'account. Nei pool di utenti con MFA, gli utenti potrebbero non essere in grado di completare il recupero self-service della password se dispongono degli attributi relativi al loro indirizzo e-mail ma non hanno un numero di telefono o il loro numero di telefono ma non hanno un indirizzo e-mail.
Per evitare che gli utenti non possano reimpostare le proprie password nei pool di utenti con questa configurazione, impostate gli
phone_numberattributi email and come richiesto. In alternativa, puoi impostare processi che raccolgono e impostano sempre tali attributi quando gli utenti si iscrivono o quando gli amministratori creano profili utente. Quando gli utenti dispongono di entrambi gli attributi, Amazon Cognito invia automaticamente i codici di reimpostazione della password alla destinazione che non è il fattore MFA dell'utente. -
Quando attivi l'MFA nel tuo pool di utenti e scegli il messaggio SMS o il messaggio e-mail come secondo fattore, puoi inviare messaggi a un numero di telefono o a un attributo e-mail che non hai verificato in Amazon Cognito. Dopo che l'utente ha completato l'MFA, Amazon Cognito imposta il proprio attributo or su.
phone_number_verifiedemail_verifiedtrue -
Dopo cinque tentativi non riusciti di presentazione di un codice MFA, Amazon Cognito avvia il processo di blocco con timeout esponenziale descritto in Comportamento di blocco in caso di tentativi di accesso non riusciti.
-
Se il tuo account si trova nella sandbox SMS Regione AWS che contiene le risorse Amazon Simple Notification Service (Amazon SNS) per il tuo pool di utenti, devi verificare i numeri di telefono in Amazon SNS prima di poter inviare un messaggio SMS. Per ulteriori informazioni, consulta Impostazioni dei messaggi SMS per i bacini d'utenza di Amazon Cognito.
-
Per modificare lo stato MFA degli utenti in risposta agli eventi rilevati con protezione dalle minacce, attiva l'MFA e impostalo come opzionale nella console del pool di utenti di Amazon Cognito. Per ulteriori informazioni, consulta Sicurezza avanzata con protezione dalle minacce.
-
I messaggi e-mail e SMS richiedono che gli utenti dispongano rispettivamente degli attributi di indirizzo e-mail e numero di telefono. Puoi impostare
emailophone_numbercome attributi obbligatori nel tuo pool di utenti. In questo caso, gli utenti non possono completare la registrazione a meno che non forniscano un numero di telefono. Se non imposti questi attributi come obbligatori ma desideri eseguire l'autenticazione a più fattori per e-mail o messaggi SMS, richiedi agli utenti il loro indirizzo email o numero di telefono al momento della registrazione. Come procedura consigliata, configura il tuo pool di utenti in modo che inviino automaticamente messaggi agli utenti per verificare questi attributi.Amazon Cognito considera verificato un numero di telefono o un indirizzo e-mail se un utente ha ricevuto correttamente un codice temporaneo tramite SMS o messaggio e-mail e lo ha restituito in una richiesta VerifyUserAttribute API. In alternativa, il tuo team può impostare i numeri di telefono e contrassegnarli come verificati con un'applicazione amministrativa che esegue le richieste AdminUpdateUserAttributes API.
-
Se hai impostato l'MFA come obbligatorio e hai attivato più di un fattore di autenticazione, Amazon Cognito richiede ai nuovi utenti di selezionare un fattore MFA che desiderano utilizzare. Gli utenti devono disporre di un numero di telefono per configurare l'MFA per i messaggi SMS e di un indirizzo e-mail per configurare l'MFA dei messaggi e-mail. Se un utente non ha definito l'attributo per nessun MFA basato su messaggi disponibile, Amazon Cognito gli chiede di configurare l'MFA TOTP. La richiesta di scegliere un fattore MFA (
SELECT_MFA_TYPE) e di impostare un fattore scelto () rappresenta una risposta alla sfida e alleMFA_SETUPoperazioni API. InitiateAuth AdminInitiateAuth
Preferenze MFA dell'utente
Gli utenti possono impostare più fattori MFA. Solo uno può essere attivo. Puoi scegliere la preferenza MFA effettiva per i tuoi utenti nelle impostazioni del pool di utenti o dai prompt degli utenti. Un pool di utenti richiede all'utente i codici MFA quando le impostazioni del pool di utenti e le relative impostazioni a livello di utente soddisfano le seguenti condizioni:
-
L'MFA è impostato su opzionale o obbligatorio nel pool di utenti.
-
L'utente ha un
phone_numberattributoemailo valido o ha impostato un'app di autenticazione per TOTP. -
Almeno un fattore MFA è attivo.
-
Un fattore MFA è impostato come preferito.
Impedisci l'uso dello stesso fattore per l'accesso e l'MFA
È possibile configurare il pool di utenti in modo da rendere un fattore di accesso l'unica opzione di accesso e MFA disponibile per alcuni o tutti gli utenti. Questo risultato può verificarsi quando il caso d'uso principale dell'accesso è costituito da messaggi e-mail o password monouso (OTP). SMS-message L'MFA preferito da un utente potrebbe essere lo stesso tipo di fattore dell'accesso nelle seguenti condizioni:
-
L'MFA è richiesto nel pool di utenti.
-
E-mail e SMS OTP sono opzioni di accesso e MFA disponibili nel pool di utenti.
-
L'utente accede tramite e-mail o messaggio SMS OTP.
-
Hanno un attributo di indirizzo email ma nessun attributo di numero di telefono o un attributo di numero di telefono ma nessun attributo di indirizzo email.
In questo scenario, l'utente può accedere con una OTP e-mail e completare l'autenticazione a più fattori con una OTP e-mail. Questa opzione annulla la funzione essenziale dell'MFA. Gli utenti che accedono con password monouso devono poter utilizzare metodi di invio diversi per l'accesso rispetto all'MFA. Quando gli utenti dispongono sia delle opzioni SMS che e-mail, Amazon Cognito assegna automaticamente un fattore diverso. Ad esempio, quando un utente accede tramite e-mail OTP, il suo MFA preferito è SMS OTP.
Esegui i passaggi seguenti per gestire l'autenticazione con lo stesso fattore quando il tuo pool di utenti supporta l'autenticazione OTP sia per l'accesso che per l'MFA.
-
Abilita l'OTP tramite e-mail e SMS come fattori di accesso.
-
Abilita l'OTP via email e SMS come fattori MFA.
-
Raccogliere
Impostazioni del pool di utenti e relativo effetto sulle opzioni MFA
La configurazione del pool di utenti influenza i metodi MFA che gli utenti possono scegliere. Di seguito sono riportate alcune impostazioni del pool di utenti che influiscono sulla capacità degli utenti di configurare l'MFA.
-
Nella configurazione dell'Multi-factor autenticazione nel Sign-in menu della console Amazon Cognito, puoi impostare l'MFA su opzionale o obbligatorio oppure disattivarlo. L'equivalente API di questa impostazione è il MfaConfiguration parametro di
CreateUserPool,UpdateUserPool, e.SetUserPoolMfaConfigInoltre, nella configurazione dell'Multi-factor autenticazione, l'impostazione dei metodi MFA determina i fattori MFA che gli utenti possono impostare. L'equivalente API di questa impostazione è l'SetUserPoolMfaConfigoperazione.
-
Nel Sign-in menu, in Ripristino dell'account utente, puoi configurare il modo in cui il tuo pool di utenti invia messaggi agli utenti che dimenticano la password. Il metodo MFA di un utente non può avere lo stesso metodo di invio MFA del metodo di invio del pool di utenti per i codici di password dimenticati. Il parametro API per il metodo di invio della password dimenticata è il parametro e. AccountRecoverySetting
CreateUserPoolUpdateUserPoolAd esempio, gli utenti non possono configurare l'autenticazione MFA tramite posta elettronica quando l'opzione di ripristino è solo posta elettronica. Questo perché non puoi abilitare l'MFA per le email e impostare l'opzione di ripristino su Solo e-mail nello stesso pool di utenti. Se imposti questa opzione su Email, se disponibile, altrimenti su SMS, l'email è l'opzione di ripristino prioritaria, ma il pool di utenti può ricorrere ai messaggi SMS quando un utente non è idoneo per il recupero dei messaggi e-mail. In questo scenario, gli utenti possono impostare l'MFA e-mail come preferito e possono ricevere un messaggio SMS solo quando tentano di reimpostare la password.
-
Se si imposta un solo metodo MFA come disponibile, non è necessario gestire le preferenze MFA degli utenti.
-
Una configurazione SMS attiva rende automaticamente i messaggi SMS un metodo MFA disponibile nel pool di utenti.
Una configurazione e-mail attiva con le tue risorse Amazon SES in un pool di utenti e il piano di funzionalità Essentials o Plus rende automaticamente i messaggi e-mail un metodo MFA disponibile nel tuo pool di utenti.
-
Quando si imposta l'MFA come obbligatorio in un pool di utenti, gli utenti non possono abilitare o disabilitare alcun metodo MFA. È possibile impostare solo un metodo preferito.
-
Quando si imposta l'MFA su opzionale in un pool di utenti, l'accesso gestito non richiede agli utenti di configurare l'MFA, ma richiede agli utenti un codice MFA quando hanno un metodo MFA preferito.
-
Quando si attiva la protezione dalle minacce e si configurano le risposte di autenticazione adattiva in modalità completa, l'MFA deve essere facoltativo nel pool di utenti. Una delle opzioni di risposta con l'autenticazione adattiva consiste nel richiedere l'autenticazione a più fattori per un utente il cui tentativo di accesso viene valutato contenente un livello di rischio.
L'impostazione degli attributi obbligatori nel Sign-up menu della console determina se gli utenti devono fornire un indirizzo email o un numero di telefono per iscriversi all'applicazione. I messaggi e-mail e SMS diventano fattori MFA idonei quando un utente dispone dell'attributo corrispondente. Il parametro Schema di
CreateUserPoolimposta gli attributi come richiesto. -
Quando imposti l'MFA su obbligatorio in un pool di utenti e un utente accede con un accesso gestito, Amazon Cognito gli chiede di selezionare un metodo MFA tra i metodi disponibili per il pool di utenti. L'accesso gestito gestisce la raccolta di un indirizzo email o di un numero di telefono e la configurazione del TOTP. Il diagramma che segue illustra la logica alla base delle opzioni che Amazon Cognito presenta agli utenti.
Configura le preferenze MFA per gli utenti
È possibile configurare le preferenze MFA per gli utenti in un modello self-service con autorizzazione tramite token di accesso o in un modello gestito dall'amministratore con operazioni API amministrative. Queste operazioni abilitano o disattivano i metodi MFA e impostano uno dei diversi metodi come opzione preferita. Dopo che l'utente ha impostato una preferenza MFA, Amazon Cognito gli chiede al momento dell'accesso di fornire un codice del metodo MFA preferito. Gli utenti che non hanno impostato una preferenza ricevono una richiesta per scegliere un metodo preferito in una sfida. SELECT_MFA_TYPE
-
In un modello self-service utente o in un'applicazione pubblica SetUserMfaPreference, autorizzata con un token di accesso dell'utente che ha effettuato l'accesso, imposta la configurazione MFA.
-
In un'applicazione riservata o gestita dall'amministratore, autorizzata con credenziali amministrative AdminSetUserPreference, imposta la configurazione MFA. AWS
Puoi anche impostare le preferenze MFA degli utenti dal menu Utenti della console Amazon Cognito. Per ulteriori informazioni sui modelli di autenticazione pubblici e riservati nell'API dei pool di utenti di Amazon Cognito, consulta. Informazioni sull'API, sull'OIDC e sull'autenticazione delle pagine di accesso gestite
Dettagli sulla logica MFA in fase di esecuzione dell'utente
Per determinare i passaggi da eseguire quando gli utenti accedono, il pool di utenti valuta le preferenze dell'MFA degli utenti, gli attributi utente, l'impostazione dell'MFA del pool di utenti, le azioni di protezione dalle minacce e le impostazioni di ripristino self-service degli account. Quindi fa accedere gli utenti, chiede loro di scegliere un metodo MFA, richiede loro di impostare un metodo MFA o richiede loro l'MFA. Per configurare un metodo MFA, gli utenti devono fornire un indirizzo e-mail o un numero di telefono o registrare un autenticatore TOTP. Configurazione dell'MFA TOTP per un utente Possono anche impostare le opzioni MFA e registrare in anticipo un'opzione preferita. Il diagramma seguente elenca gli effetti dettagliati della configurazione del pool di utenti sui tentativi di accesso immediatamente dopo la registrazione iniziale.
La logica illustrata qui si applica alle SDK-based applicazioni e all'accesso gestito, ma è meno visibile nell'accesso gestito. Quando risolvi i problemi relativi all'MFA, procedi a ritroso partendo dai risultati degli utenti alle configurazioni del profilo utente e del pool di utenti che hanno contribuito alla decisione.
L'elenco seguente corrisponde alla numerazione nel diagramma della logica decisionale e descrive ogni fase in dettaglio. A
indica l'avvenuta autenticazione e la conclusione del flusso. A
indica un'autenticazione non riuscita.
-
Un utente presenta il proprio nome utente o nome utente e password nella schermata di accesso. Se non presenta credenziali valide, la sua richiesta di accesso viene rifiutata.
-
Se l'autenticazione con nome utente e password ha esito positivo, determina se l'autenticazione MFA è obbligatoria, facoltativa o disattivata. Se è disattivata, il nome utente e la password corretti determinano il successo dell'autenticazione.
-
Se l'MFA è facoltativo, stabilisci se l'utente ha precedentemente impostato un autenticatore TOTP. Se hanno impostato TOTP, richiedi l'MFA TOTP. Se rispondono con successo alla sfida MFA, hanno effettuato l'accesso.
-
Determina se la funzionalità di autenticazione adattiva della protezione dalle minacce ha richiesto all'utente di configurare l'MFA. Se non ha assegnato l'MFA, l'utente ha effettuato l'accesso.
-
-
Se l'MFA è richiesto o l'autenticazione adattiva ha assegnato l'MFA, determina se l'utente ha impostato un fattore MFA come abilitato e preferito. In caso affermativo, richiedi l'MFA con quel fattore. Se rispondono con successo alla sfida MFA, hanno effettuato l'accesso.
-
Se l'utente non ha impostato una preferenza MFA, determina se ha registrato un autenticatore TOTP.
-
Se l'utente ha registrato un autenticatore TOTP, stabilisci se l'MFA TOTP è disponibile nel pool di utenti (l'MFA TOTP può essere disabilitato dopo che gli utenti hanno precedentemente impostato gli autenticatori).
-
Determina se nel pool di utenti è disponibile anche il messaggio e-mail o l'MFA. SMS-message
-
Se non è disponibile né l'MFA per email né per SMS, richiedi all'utente l'MFA TOTP. Se rispondono con successo alla sfida MFA, hanno effettuato l'accesso.
-
Se l'MFA per email o SMS è disponibile, determina se l'utente ha l'
phone_numberattributoemailo corrispondente. In tal caso, per loro è disponibile qualsiasi attributo che non sia il metodo principale per il ripristino self-service dell'account e sia abilitato per l'MFA. -
Segnala all'utente una
SELECT_MFA_TYPEsfida conMFAS_CAN_SELECTopzioni che includono TOTP e i fattori MFA disponibili per SMS o email. -
Chiedi all'utente il fattore che seleziona in risposta alla
SELECT_MFA_TYPEsfida. Se rispondono con successo alla sfida MFA, hanno effettuato l'accesso.
-
-
Se l'utente non ha registrato un autenticatore TOTP o se l'ha fatto, ma l'MFA TOTP è attualmente disabilitato, determina se l'utente ha un attributo or.
emailphone_number -
Se l'utente ha solo un indirizzo email o solo un numero di telefono, stabilisci se tale attributo è anche il metodo implementato dal pool di utenti per inviare messaggi di recupero dell'account per la reimpostazione della password. Se è vero, non possono completare l'accesso con l'MFA richiesto e Amazon Cognito restituisce un errore. Per attivare l'accesso per questo utente, devi aggiungere un attributo di non ripristino o registrare un autenticatore TOTP per lui.
-
Se dispongono di un indirizzo e-mail o di un numero di telefono non recuperabile, stabilisci se il fattore MFA e-mail o SMS corrispondente è abilitato.
-
Se hanno un attributo di indirizzo email non recuperabile e l'MFA e-mail è abilitato, richiedi loro una richiesta.
EMAIL_OTPSe rispondono con successo alla sfida MFA, hanno effettuato l'accesso.
-
Se hanno un attributo di numero di telefono non recuperabile e l'MFA SMS è abilitato, richiedi loro una
SMS_MFArichiesta. Se rispondono con successo alla sfida MFA, hanno effettuato l'accesso.
-
Se non dispongono di un attributo idoneo per un fattore MFA e-mail o SMS abilitato, determina se l'MFA TOTP è abilitato. Se l'MFA TOTP è disabilitato, non possono completare l'accesso con l'MFA richiesto e Amazon Cognito restituisce un errore. Per attivare l'accesso per questo utente, devi aggiungere un attributo di non ripristino o registrare un autenticatore TOTP per lui.
Nota
Questo passaggio è già stato valutato come No se l'utente dispone di un autenticatore TOTP ma l'MFA TOTP è disabilitato.
-
Se l'MFA TOTP è abilitato, presenta all'utente una sfida tramite le opzioni.
MFA_SETUPSOFTWARE_TOKEN_MFAMFAS_CAN_SETUPPer completare questa sfida, devi registrare separatamente un autenticatore TOTP per l'utente e rispondere con."ChallengeName": "MFA_SETUP", "ChallengeResponses": {"USERNAME": "[username]", "SESSION": "[Session ID from VerifySoftwareToken]}" -
Dopo che l'utente ha risposto alla richiesta con
MFA_SETUPil token di sessione contenuto in una VerifySoftwareToken richiesta, richiedi una richiesta.SOFTWARE_TOKEN_MFASe risponde con successo alla sfida MFA, ha effettuato l'accesso.
-
-
Se l'utente dispone sia di un indirizzo e-mail che di un numero di telefono, determina quale attributo, se presente, è il metodo principale per i messaggi di ripristino dell'account per la reimpostazione della password.
-
Se il ripristino self-service dell'account è disabilitato, è possibile utilizzare entrambi gli attributi per l'autenticazione a più fattori. Determina se uno o entrambi i fattori MFA per email e SMS sono abilitati.
-
Se entrambi gli attributi sono abilitati come fattore MFA, richiedi all'utente una
SELECT_MFA_TYPEsfida conMFAS_CAN_SELECTle opzioniSMS_MFAe.EMAIL_OTP -
Richiedete loro il fattore che hanno selezionato in risposta alla
SELECT_MFA_TYPEsfida. Se rispondono con successo alla sfida MFA, hanno effettuato l'accesso.
-
Se solo un attributo è un fattore MFA idoneo, chiedi loro di contestare il fattore rimanente. Se rispondono con successo alla sfida MFA, hanno effettuato l'accesso.
Questo risultato si verifica nei seguenti scenari.
-
Quando hanno
phone_numbergli attributiemaile, l'MFA per SMS ed email è abilitato e il metodo principale di recupero dell'account è tramite e-mail o messaggio SMS. -
Se dispongono di
phone_numberattributiemaile, solo l'MFA SMS o l'MFA e-mail sono abilitati e il ripristino self-service dell'account è disabilitato.
-
-
-
Se l'utente non ha registrato un autenticatore TOTP e non dispone di un
phone_numberattributoemailnor, inviagli una richiesta.MFA_SETUPL'elencoMFAS_CAN_SETUPinclude tutti i fattori MFA abilitati nel pool di utenti che non sono l'opzione principale di ripristino dell'account. Possono rispondere a questa sfida inviando e-mail oChallengeResponsesTOTP MFA. Per configurare l'MFA SMS, aggiungi un attributo di numero di telefono separatamente e riavvia l'autenticazione.Per TOTP MFA, rispondi con.
"ChallengeName": "MFA_SETUP", "ChallengeResponses": {"USERNAME": "[username]", "SESSION": "[Session ID from VerifySoftwareToken]"}Per l'MFA via email, rispondi con.
"ChallengeName": "MFA_SETUP", "ChallengeResponses": {"USERNAME": "[username]", "email": "[user's email address]"}-
Chiedi loro il fattore che selezionano in risposta alla
SELECT_MFA_TYPEsfida. Se rispondono con successo alla sfida MFA, hanno effettuato l'accesso.
-
Configurare un pool di utenti per l'autenticazione a più fattori
Puoi configurare l'MFA nella console Amazon Cognito o con il funzionamento dell'SetUserPoolMfaConfigAPI e i metodi SDK.
Come configurare l'autenticazione MFA nella console Amazon Cognito
-
Accedi alla console Amazon Cognito
. -
Scegli User Pools (Pool di utenti).
-
Scegli un bacino d'utenza esistente dall'elenco o creane uno nuovo.
-
Scegli il menu. Sign-in Individua Multi-factor l'autenticazione e scegli Modifica.
-
Scegli il metodo di applicazione dell'MFA che desideri utilizzare con il bacino d'utenza.
-
Richiedi MFA. Tutti gli utenti del tuo pool di utenti devono accedere con un SMS, un'email o un codice TOTP (Time Based One-Time Password) aggiuntivo come fattore di autenticazione aggiuntivo.
-
MFA opzionale. Puoi dare ai tuoi utenti la possibilità di registrare un fattore di accesso aggiuntivo, ma consentire comunque agli utenti che non hanno configurato l'MFA di accedere. Scegli questa opzione se utilizzi l'autenticazione adattiva. Per ulteriori informazioni sull'autenticazione adattiva, consulta Sicurezza avanzata con protezione dalle minacce.
-
Nessuna MFA. Gli utenti non possono registrare un ulteriore fattore di accesso.
-
-
Scegli i metodi MFA da supportare nell'app. Puoi impostare i messaggi e-mail, i messaggi SMS o le app TOTP-generating Authenticator come secondo fattore.
-
Se utilizzi gli SMS come secondo fattore e non disponi di un ruolo IAM configurato per l'utilizzo con Amazon Simple Notification Service (Amazon SNS) per gli SMS, puoi crearne uno nella console. Nel menu Metodi di autenticazione per il tuo pool di utenti, individua SMS e scegli Modifica. Puoi anche utilizzare un ruolo esistente che consente ad Amazon Cognito di inviare messaggi SMS agli utenti per tuo conto. Per ulteriori informazioni, consulta IAM Roles (Ruoli IAM).
Se utilizzi i messaggi e-mail come secondo fattore e non hai configurato un'identità di origine da utilizzare con Amazon Simple Email Service (Amazon SES) per i messaggi e-mail, creane una nella console. Devi scegliere l'opzione Invia email con SES. Nel menu Metodi di autenticazione per il tuo pool di utenti, individua Email e scegli Modifica. Seleziona un indirizzo email DA tra le identità verificate disponibili nell'elenco. Se scegli un dominio verificato, ad esempio
example.com, devi configurare anche un nome mittente FROM nel dominio verificato, ad esempio.admin-noreply@example.com -
Scegli Save changes (Salva modifiche).