Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Associa un AWS WAF ACL web con un pool di utenti
AWS WAF è un firewall per applicazioni web. Con un elenco di controllo degli accessi AWS WAF web (ACL web), puoi proteggere il tuo pool di utenti da richieste indesiderate alla classica interfaccia utente ospitata, all'accesso gestito e agli endpoint del servizio API Amazon Cognito. Una ACL Web offre un controllo granulare su tutte le richieste Web HTTPS a cui risponde il pool di utenti. Per ulteriori informazioni sulle ACL Web AWS WAF , consulta Gestione e utilizzo di una lista di controllo degli accessi Web (ACL Web) nella Guida per gli sviluppatori di AWS WAF .
Quando hai un ACL AWS WAF web associato a un pool di utenti, Amazon Cognito inoltra intestazioni e contenuti non riservati selezionati delle richieste dei tuoi utenti a. AWS WAF AWS WAF esamina il contenuto della richiesta, la confronta con le regole specificate nel tuo ACL web e restituisce una risposta ad Amazon Cognito. I componenti della richiesta che Amazon Cognito inoltra AWS WAF dipendono dal tipo di richiesta. Per l'accesso gestito e la classica interfaccia utente ospitata, Amazon Cognito non inoltra il corpo della richiesta. Per ulteriori informazioni, consulta Cose da sapere su AWS WAF ACL web e Amazon Cognito.
Cose da sapere su AWS WAF ACL web e Amazon Cognito
-
Non è possibile configurare le regole ACL web in modo che corrispondano alle informazioni di identificazione personale (PII) nelle richieste del pool di utenti, ad esempio nomi utente, password, numeri di telefono o indirizzi email. Questi dati non saranno disponibili per. AWS WAF Configura invece le regole ACL web in modo che corrispondano ai dati della sessione nelle intestazioni, nel percorso e nel corpo, come indirizzi IP, agenti del browser e operazioni API richieste.
-
Amazon Cognito supporta le regole ACL web basate sul corpo solo per le richieste all'API dei pool di utenti. Per l'accesso gestito e la classica interfaccia utente ospitata, Amazon Cognito non inoltra il corpo della richiesta e controlla solo le intestazioni e gli altri componenti non relativi al corpo.
-
Le condizioni delle regole Web ACL possono restituire solo risposte di blocco personalizzate alla prima richiesta degli utenti a una pagina di accesso gestita interattiva. Quando le connessioni successive corrispondono a una condizione di risposta di blocco personalizzata, restituiscono il codice di stato personalizzato, l'intestazione e le risposte di reindirizzamento, ma un messaggio di blocco predefinito.
-
Le richieste bloccate da AWS WAF non vengono conteggiate ai fini della quota di richieste per nessun tipo di richiesta. Il AWS WAF gestore viene chiamato prima dei gestori di API-level limitazione.
-
Quando si crea una ACL Web, passa del tempo prima che l'ACL Web si propaghi completamente e sia disponibile per Amazon Cognito. Il tempo di propagazione può variare da pochi secondi a diversi minuti. AWS WAF restituisce un
WAFUnavailableEntityExceptionquando si tenta di associare un ACL Web prima che si sia propagato completamente. -
È possibile associare un ACL Web a ciascun pool di utenti.
-
La richiesta potrebbe comportare un payload superiore ai limiti di quanto AWS WAF può controllare. Consulta la sezione Gestione dei componenti per le richieste di grandi dimensioni nella Guida per gli AWS WAF sviluppatori per scoprire come configurare la gestione delle richieste fuori AWS WAF misura da Amazon Cognito.
-
Non puoi associare un ACL web che utilizza AWS WAF Fraud Control Account Takeover Prevention (ATP) a un pool di utenti Amazon Cognito. La funzionalità ATP si trova nel gruppo di regole gestite.
AWS-AWSManagedRulesATPRuleSetPrima di associare un ACL Web a un pool di utenti, assicurati che non utilizzi questo gruppo di regole gestito. -
Quando hai un ACL AWS WAF web associato a un pool di utenti e una regola nel tuo ACL web presenta un CAPTCHA, ciò può causare un errore irreversibile nella registrazione TOTP di accesso gestito. Per creare una regola che abbia un'azione CAPTCHA e non influisca sul TOTP di accesso gestito, consulta. Configurazione del tuo AWS WAF ACL web per l'accesso gestito TOTP MFA
AWS WAF esamina le richieste ai seguenti endpoint.
- Accesso gestito e interfaccia utente ospitata classica
-
Richieste a tutti gli endpoint in Endpoint del pool di utenti e riferimento per l'accesso gestito.
- Operazioni API pubbliche
-
Richieste dalla tua app all'API Amazon Cognito che non utilizzano AWS credenziali per l'autorizzazione. Ciò include operazioni API come InitiateAuth, e RespondToAuthChallenge. GetUser Le operazioni API che rientrano nell'ambito di AWS WAF non richiedono l'autenticazione con AWS credenziali. Non sono autenticate o sono autorizzate con una stringa di sessione o un token di accesso. Per ulteriori informazioni, consulta Elenco delle operazioni API raggruppate per modello di autorizzazione.
È possibile configurare le regole nell'ACL Web con operazioni di regole Count (Conteggio), Allow (Consenti), Block (Blocca), oppure che presentano un CAPTCHA in risposta a una richiesta che corrisponde a una regola. Per ulteriori informazioni, consulta Regole personalizzate AWS WAF nella Guida per gli sviluppatori di AWS WAF . A seconda dell'operazione della regola, è possibile personalizzare la risposta che Amazon Cognito restituisce agli utenti.
Importante
Le opzioni per personalizzare la risposta all'errore dipendono dal modo in cui si effettua una richiesta API.
-
È possibile personalizzare il codice di errore e il corpo della risposta delle richieste di accesso gestite. Puoi presentare un CAPTCHA che l'utente deve risolvere solo nell'accesso gestito.
-
Per le richieste effettuate con l'API dei pool di utenti di Amazon Cognito, puoi personalizzare il corpo della risposta di una richiesta che riceve una risposta Blocca. È inoltre possibile specificare un codice di errore personalizzato compreso tra 400 e 499.
-
AWS Command Line Interface (AWS CLI) e gli AWS SDK restituiscono un
ForbiddenExceptionerrore alle richieste che producono una risposta Block o CAPTCHA.
Associazione di una ACL Web al pool di utenti
Per utilizzare un ACL web nel tuo pool di utenti, il tuo principale AWS Identity and Access Management (IAM) deve disporre dei seguenti permessi e dei seguenti requisiti di Amazon Cognito. AWS WAF Per informazioni sulle AWS WAF autorizzazioni, consulta le autorizzazioni AWS WAF API nella Developer Guide. AWS WAF
Sebbene sia necessario concedere le autorizzazioni IAM, le azioni elencate sono solo autorizzate e non corrispondono ad alcuna operazione API. https://docs.aws.amazon.com/cognito-user-identity-pools/latest/APIReference/Welcome.html
Per attivare AWS WAF per il tuo pool di utenti e associare un ACL web
-
Accedi alla console Amazon Cognito
. -
Nel pannello di navigazione, scegli User Pools (Bacini d'utenza) e seleziona i bacini d'utenza che intendi modificare.
-
Scegli la AWS WAF scheda nella sezione Sicurezza.
-
Scegli Modifica.
-
Seleziona Usa AWS WAF con il tuo pool di utenti.
-
Scegli un ACL AWS WAF Web che hai già creato o scegli Crea ACL web in AWS WAF per crearne uno in una nuova AWS WAF sessione nel. Console di gestione AWS
-
Scegli Save changes (Salva modifiche).
Per associare a livello di codice un ACL Web al tuo pool di utenti in un SDK AWS Command Line Interface o in un SDK, utilizza ACL dall'API. AssociateWeb AWS WAF Amazon Cognito non dispone di un'operazione API distinta che associ una lista ACL Web.
Test e registrazione AWS WAF ACL web
Quando imposti l'azione della regola su Count nel tuo ACL web, AWS WAF aggiunge la richiesta a un conteggio delle richieste che corrispondono alla regola. Per testare una ACL Web con il pool di utenti, impostare le operazioni delle regole su Count (Conteggio) e considerare il volume di richieste che corrispondono a ciascuna regola. Ad esempio, se una regola che desideri impostare sull'operazione Block (Blocca) corrisponde a un gran numero di richieste che si ritiene sia un normale traffico utente, potrebbe essere necessario riconfigurare la regola. Per ulteriori informazioni, consulta Testing and tuning your AWS WAF protection nella Developer Guide. AWS WAF
Puoi anche AWS WAF configurare la registrazione delle intestazioni delle richieste in un gruppo di CloudWatch log Amazon Logs, un bucket Amazon Simple Storage Service (Amazon S3) o un Amazon Data Firehose. Puoi identificare le richieste Amazon Cognito effettuate con l'API dei pool di utenti tramite x-amzn-cognito-client-id e x-amzn-cognito-operation-name. Le richieste di accesso gestite includono solo l'intestazione. x-amzn-cognito-client-id Per ulteriori informazioni, consulta Registrazione del traffico ACL Web nella Guida per gli sviluppatori di AWS WAF .
AWS WAF Gli ACL web sono disponibili in tutti i piani di funzionalità del pool di utenti. Le funzionalità di sicurezza di Amazon Cognito AWS WAF completano la protezione dalle minacce. È possibile attivare entrambe le caratteristiche in un pool di utenti. AWS WAF fattura separatamente per l'ispezione delle richieste del pool di utenti. Per ulteriori informazioni, consulta AWS WAF Prezzi
La registrazione dei dati delle AWS WAF richieste di registrazione è soggetta a una fatturazione aggiuntiva da parte del servizio a cui hai indirizzato i log. Per ulteriori informazioni, consulta Prezzi per la registrazione delle informazioni sul traffico ACL web nella Guida per gli sviluppatori di AWS WAF .