기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
사용자 속성 작업
속성은 이름, 이메일 주소, 전화 번호 등 개별 사용자를 식별하는 데 도움이 되는 정보입니다. 새 사용자 풀에는 기본 표준 속성 집합이 있습니다. 의 사용자 풀 정의에 사용자 지정 속성을 추가할 수도 있습니다 AWS Management Console. 이 섹션에서는 이러한 속성을 자세히 설명하며 사용자 풀을 설정하는 방법에 대한 팁을 제공합니다.
사용자에 대한 일부 정보는 속성에 저장하지 마세요. 예를 들어, 사용 통계나 게임 점수와 같이 자주 변경되는 사용자 데이터는 Amazon Cognito Sync 또는 Amazon DynamoDB와 같은 별도의 데이터 스토어에 보관합니다.
참고
일부 문서 및 표준에서는 속성을 멤버로 참조합니다.
표준 속성
Amazon Cognito는 OpenID Connect 사양
표준 속성은 다음과 같습니다.
-
name
-
family_name
-
given_name
-
middle_name
-
nickname
-
preferred_username
-
profile
-
picture
-
website
-
gender
-
birthdate
-
zoneinfo
-
locale
-
updated_at
-
address
-
email
-
phone_number
-
sub
sub
를 제외하고 표준 속성은 기본적으로 모든 사용자에게 선택 사항입니다. 필수 속성으로 설정하려면 사용자 풀을 생성하는 동안 속성 옆의 필수(Required) 확인란을 선택합니다. Amazon Cognito는 각 사용자의 sub
속성에 고유한 사용자 식별자 값을 할당합니다. email 및 phone_number 속성만 확인할 수 있습니다.
표준 속성에는 DescribeUserPool API 응답의 SchemaAttributes
파라미터 에서 볼 수 있는 사전 정의된 속성이 있습니다. 데이터 유형, 가변성 및 길이 제약 조건과 같은 이러한 속성 속성에 대한 사용자 지정 값을 설정할 수 있습니다. 표준 속성 속성을 수정하려면 CreateUserPool 스키마 파라미터 에서 사용자 지정 값을 설정합니다. 스키마는 필요한 속성을 설정하는 위치이기도 합니다. Amazon Cognito 콘솔에서 사용자 풀을 생성할 때는 표준 속성의 속성을 수정할 수 없습니다.
참고
표준 속성이 필수(Required)로 표시된 경우 사용자는 해당 속성의 값을 제공해야 등록할 수 있습니다. 필요한 속성에 대한 값을 제공하지 않고 사용자를 생성하기 위해 관리자는 AdminCreateUser 를 사용할 수 있습니다API. 사용자 풀을 생성한 후에는 필수 속성과 선택적 속성 간을 전환할 수 없습니다.
표준 속성 세부 정보 및 형식 제한
- birthdate
-
값은 형식의 유효한 10자 날짜여야 합니다 YYYY-MM-DD.
- 이메일
-
사용자 및 관리자는 이메일 주소 값을 확인할 수 있습니다.
적절한 AWS 계정 권한이 있는 관리자는 사용자의 이메일 주소를 변경하고 확인된 것으로 표시할 수도 있습니다. 이메일 주소를 AdminUpdateUserAttributes API 또는 admin-update-user-attributes AWS Command Line Interface (AWS CLI) 명령으로 확인된 것으로 표시합니다. 관리자는 이 명령을 사용하여
email_verified
속성을true
로 변경할 수 있습니다. 의 사용자 탭에서 사용자를 편집 AWS Management Console 하여 이메일 주소를 확인된 것으로 표시할 수도 있습니다.값은 @ 기호 및 도메인이 포함된 표준 이메일 형식을 따르는 유효한 이메일 주소 문자열이어야 하며 길이는 최대 2,048자여야 합니다.
- phone_number
-
SMS 다중 인증(MFA)이 활성화된 경우 사용자는 전화번호를 제공해야 합니다. 자세한 내용은 사용자 풀MFA에 추가 단원을 참조하십시오.
사용자 및 관리자는 전화 번호 값을 확인할 수 있습니다.
적절한 AWS 계정 권한이 있는 관리자는 사용자의 전화번호를 변경하고 확인된 것으로 표시할 수도 있습니다. AdminUpdateUserAttributes API 또는 admin-update-user-attributes AWS CLI 명령으로 확인된 전화번호를 표시합니다. 관리자는 이 명령을 사용하여
phone_number_verified
속성을true
로 변경할 수 있습니다. 의 사용자 탭에서 사용자를 편집 AWS Management Console 하여 전화번호를 확인된 것으로 표시할 수도 있습니다.중요
전화 번호는 다음과 같은 형식 규칙을 따라야 합니다. 전화 번호는 더하기(
+
) 기호로 시작하고 바로 뒤에 국가 코드가 와야 합니다.+
기호와 숫자만 전화 번호에 포함할 수 있습니다. 서비스에 값을 제출하기 전에 전화 번호에서 괄호, 공백 또는 대시(-
)와 같은 다른 문자는 모두 제거합니다. 예를 들어 미국 기반 전화 번호는+14325551212
형식을 따라야 합니다. - preferred_username
-
preferred_username
을 필수 또는 별칭으로 선택할 수 있지만 둘 다로 선택할 수는 없습니다. 가 별칭preferred_username
인 경우 UpdateUserAttributes API 작업을 요청하고 사용자를 확인한 후 속성 값을 추가할 수 있습니다. - sub
-
sub
속성을 기반으로 사용자를 인덱싱하고 검색합니다.sub
속성은 각 사용자 풀 내의 고유한 사용자 식별자입니다. 사용자는phone_number
및email
와 같은 속성을 변경할 수 있습니다.sub
속성에는 고정 값이 있습니다. 사용자 검색에 대한 자세한 내용은 사용자 계정 관리 및 검색을 참조하십시오.
필수 속성 보기
지정된 사용자 풀의 필수 속성을 보려면 다음 절차를 따르세요.
참고
사용자 풀을 생성한 후에는 필수 속성을 변경할 수 없습니다.
필수 속성을 보려면
-
에서 Amazon Cognito
로 이동합니다 AWS Management Console. 콘솔에 메시지가 표시되면 AWS 보안 인증 정보를 입력합니다. -
사용자 풀(User Pools)을 선택합니다.
-
목록에서 기존 사용자 풀을 선택합니다.
-
가입 환경(Sign-up experience) 탭을 선택합니다.
-
필수 속성(Required attributes) 섹션에서 사용자 풀의 필수 속성을 봅니다.
사용자 이름 및 기본 설정 사용자 이름
username
값은 별도의 속성이며 name
속성과 동일하지 않습니다. 각 사용자는 username
속성이 있습니다. Amazon Cognito는 페더레이션 사용자의 사용자 이름을 자동으로 생성합니다. Amazon Cognito 디렉터리에서 로컬 사용자를 생성하려면 username
속성을 제공해야 합니다. 사용자를 생성한 후에는 username
속성의 값을 변경할 수 없습니다.
개발자는 preferred_username
속성을 사용하여 사용자에게 변경할 수 있는 사용자 이름을 제공할 수 있습니다. 자세한 내용은 로그인 속성 사용자 지정 단원을 참조하십시오.
애플리케이션에 사용자 이름이 필요하지 않은 경우, 사용자에게 사용자 이름 제공을 요청할 필요가 없습니다. 앱이 백그라운드에서 고유한 사용자 이름을 생성할 수 있습니다. 이는 사용자가 이메일 주소와 암호를 사용하여 등록 및 로그인하게 하려는 경우 유용할 수 있습니다. 자세한 내용은 로그인 속성 사용자 지정 섹션을 참조하세요.
username
은 사용자 풀에서 고유해야 합니다. username
은 삭제되고 더 이상 사용되지 않는 경우에만 재사용될 수 있습니다. username
속성의 문자열 제약 조건에 대한 자세한 내용은 SignUp API 요청의 사용자 이름 속성을 참조하세요.
로그인 속성 사용자 지정
사용자 풀을 생성할 때 사용자 이름 속성을 설정하여 사용자가 이메일 주소 또는 전화번호를 사용자 이름으로 사용하여 가입하고 로그인하게 할 수 있습니다. 또는 별칭 속성을 설정하여 사용자에게 선택지를 제공할 수도 있습니다. 사용자는 가입할 때 여러 속성을 포함한 다음 사용자 이름, 기본 설정 사용자 이름, 이메일 주소 또는 전화번호로 로그인할 수 있습니다.
중요
사용자 풀이 생성된 후에는 이 설정을 변경할 수 없습니다.
별칭 속성과 사용자 이름 속성 중에서 선택하는 방법
사용자의 요구 사항 | 별칭 속성 | 사용자 이름 속성 |
---|---|---|
사용자에게 여러 로그인 속성이 있음 | 예1 | 2번 |
사용자는 이메일 주소 또는 전화번호로 로그인하기 전에 이메일 주소 또는 전화번호를 확인해야 합니다. | 예 | 아니요 |
중복된 이메일 주소 또는 전화번호로 사용자를 등록하고 UsernameExistsException 오류를 방지합니다3 |
예 | 아니요 |
둘 이상의 사용자에게 동일한 이메일 주소 또는 전화번호 속성 값을 할당할 수 있습니다. | 예⁴ | 아니요 |
¹ 사용 가능한 로그인 속성은 사용자 이름, 이메일 주소, 전화번호 및 기본 설정 사용자 이름입니다.
² 이메일 주소나 전화번호로 로그인할 수 있습니다.
³ 사용자가 중복될 가능성이 있는 이메일 주소 또는 전화번호로 등록하지만 사용자 이름은 등록하지 않는 경우 사용자 풀에서 UsernameExistsException
오류가 생성되지 않습니다. 이 동작은 사용자 이름 존재 오류 방지와는 별개로, 로그인 작업에는 적용되지만 가입 작업에는 적용되지 않습니다.
³ 속성을 검증한 마지막 사용자만 해당 속성을 사용하여 로그인할 수 있습니다.
사용자가 로그인할 때 사용자 이름 또는 기타 속성 값 입력 중 선택하도록 허용하려는 경우, 별칭을 활성화할 수 있습니다. 기본적으로 사용자는 사용자 이름과 암호를 사용하여 로그인합니다. 사용자 이름은 사용자가 변경할 수 없는 고정 값입니다. 속성을 별칭으로 표시하면 사용자가 사용자 이름 대신 해당 속성을 사용하여 로그인할 수 있습니다. 이메일 주소, 전화 번호 및 기본 설정 사용자 이름 속성을 별칭으로 표시할 수 있습니다. 예를 들어 이메일 주소 및 전화번호를 사용자 풀 별칭으로 선택하는 경우 해당 사용자 풀의 사용자는 자신의 사용자 이름, 이메일 주소 또는 전화번호를 암호와 함께 사용하여 로그인할 수 있습니다.
별칭 특성을 선택하려면 사용자 풀을 만들 때 User name(사용자 이름)을 선택하고 하나 이상의 추가 로그인 옵션을 선택합니다.
참고
사용자 풀을 대/소문자를 구분하지 않도록 구성하면 사용자가 소문자 또는 대문자를 사용하여 자신의 별칭으로 가입하거나 로그인할 수 있습니다. 자세한 내용은 Amazon Cognito 사용자 풀 참조CreateUserPool의 섹션을 참조하세요. Amazon Cognito API
이메일 주소를 별칭으로 선택하는 경우 Amazon Cognito는 유효한 이메일 주소 형식과 일치하는 사용자 이름을 수락하지 않습니다. 마찬가지로 전화번호를 별칭으로 선택하는 경우 Amazon Cognito는 유효한 전화번호 형식과 일치하는 해당 사용자 풀에 대한 사용자 이름을 수락하지 않습니다.
참고
별칭 값은 사용자 풀에서 고유해야 합니다. 별칭을 이메일 주소 또는 전화 번호용으로 구성하는 경우 제공하는 값은 하나의 계정에서만 확인됨 상태가 될 수 있습니다. 가입하는 동안 사용자가 이메일 주소 또는 전화 번호를 별칭 값으로 제공하고 다른 사용자가 이미 해당 별칭 값을 사용한 경우 등록이 성공합니다. 그러나 사용자가 이 이메일(또는 전화 번호)로 계정 확인을 시도하고 유효한 코드를 입력하면 Amazon Cognito에서 AliasExistsException
오류를 반환합니다. 이 오류는 이 이메일 주소(또는 전화 번호)의 계정이 이미 있음을 사용자에게 나타냅니다. 이때 사용자는 새 계정 생성 시도를 중단하고 대신 이전 계정의 암호 재설정을 시도할 수 있습니다. 사용자가 새 계정을 계속 생성하는 경우 앱은 ConfirmSignUp
API forceAliasCreation
옵션으로 를 호출해야 합니다. ConfirmSignUp
를 사용하면 별칭이 이전 계정에서 새로 생성된 계정으로 forceAliasCreation
이동하고 이전 계정에서 속성을 검증되지 않은 상태로 표시합니다.
전화 번호 및 이메일 주소는 사용자가 전화 번호 및 이메일 주소를 확인한 후에만 사용자에 대한 활성 별칭이 됩니다. 이메일 주소 및 전화 번호를 별칭으로 사용하는 경우 해당 이메일 주소 및 전화 번호의 자동 확인을 선택하는 것이 좋습니다.
사용자가 가입할 때 이메일 주소 및 전화번호 속성에 UsernameExistsException
오류가 발생하지 않도록, 별칭 속성을 선택하세요.
사용자의 username
속성 값이 변경되지 않는 동안 사용자가 로그인할 때 사용하는 사용자 이름을 사용자가 변경할 수 있도록 preferred_username
속성을 활성화합니다. 이 사용자 경험을 설정하려는 경우 새 username
값을 preferred_username
으로 제출하고 preferred_username
을 별칭으로 선택합니다. 그러면 사용자가 자신이 입력한 새 값으로 로그인할 수 있습니다. preferred_username
을 별칭으로 선택하는 경우 사용자는 계정을 확인할 때에만 값을 제공할 수 있습니다. 등록 중에는 값을 제공할 수 없습니다.
사용자가 사용자 이름을 사용하여 가입할 때, 다음 별칭 중 하나 이상을 사용하여 로그인할 수 있는지 여부를 선택할 수 있습니다.
-
확인된 이메일 주소
-
확인된 전화 번호
-
기본 설정 사용자 이름
사용자가 가입한 후에 이러한 별칭을 변경할 수 있습니다.
중요
사용자 풀에서 별칭을 사용한 로그인을 지원하고 사용자를 인증하거나 검색하려는 경우 로그인 속성으로 사용자를 식별하지 마십시오. 고정 값 사용자 식별자 sub
은 사용자 ID를 나타내는 유일한 일관된 지표입니다.
사용자가 별칭을 사용하여 로그인할 수 있도록 사용자 풀을 생성할 때 다음 단계를 포함합니다.
사용자가 기본 설정 사용자 이름을 사용하여 로그인할 수 있도록 사용자 풀을 구성하려면
-
AWS Management Console의 Amazon Cognito
로 이동합니다. 콘솔에 메시지가 표시되면 AWS 보안 인증 정보를 입력합니다. -
사용자 풀(User Pools)을 선택합니다.
-
페이지 오른쪽 상단에서 [사용자 풀 생성(Create a user pool)]을 선택하여 사용자 풀 생성 마법사를 시작합니다.
-
[로그인 환경 구성(Configure sign-in experience)]에서 사용자 풀에 연결할 자격 증명 [공급자 유형(Provider types)]을 선택합니다.
-
Cognito 사용자 풀 로그인 옵션(Cognito user pool sign-in options)에서 사용자 이름(User name), 이메일(Email), 전화 번호(Phone number)를 원하는 대로 조합해서 선택합니다.
-
사용자 이름 요구 사항에서 사용자가 로그인할 때 대체 사용자 이름을 설정할 수 있도록 기본 설정 사용자 이름을 사용한 사용자 로그인 허용을 선택합니다.
-
다음(Next)을 선택한 다음, 마법사의 모든 단계를 완료합니다.
사용자가 이메일 주소 또는 전화번호를 사용자 이름으로 사용하여 가입할 때 사용자가 이메일 주소와 전화번호 중 하나만 사용하여 가입할 수 있는지 여부를 선택할 수 있습니다.
사용자 이름 특성을 선택하려면 사용자 풀을 만들 때 사용자 이름을 로그인 옵션으로 선택하지 마세요.
이메일 주소 또는 전화 번호는 고유해야 하며 다른 사용자가 이미 사용하고 있어서는 안 됩니다. 확인을 받을 필요는 없습니다. 사용자가 이메일 주소 또는 전화 번호를 사용하여 가입한 후에는 동일한 이메일 주소 또는 전화 번호로 새 계정을 생성할 수 없습니다. 사용자는 기존 계정을 재사용하고 필요한 경우 계정 암호를 재설정할 수만 있습니다. 그러나 사용자는 이메일 주소 또는 전화 번호를 새 이메일 주소 또는 전화 번호로 변경할 수 있습니다. 이메일 주소 또는 전화번호가 아직 사용 중이 아닌 경우 새 사용자 이름이 됩니다.
참고
사용자가 이메일 주소를 사용자 이름으로 사용하여 가입하는 경우 사용자 이름을 다른 이메일 주소로 변경할 수 있으나 전화번호로 변경할 수는 없습니다. 사용자가 전화번호를 사용하여 가입하는 경우 사용자 이름을 다른 전화번호로 변경할 수 있지만 이메일 주소로 변경할 수는 없습니다.
이메일 주소 또는 전화 번호를 사용하는 가입 및 로그인을 설정하려면 사용자 풀 생성 프로세스 동안 다음 단계를 사용합니다.
이메일 주소 또는 전화 번호를 사용하여 가입 및 로그인할 수 있도록 사용자 풀을 구성하려면
-
AWS Management Console의 Amazon Cognito
로 이동합니다. 콘솔에 메시지가 표시되면 AWS 보안 인증 정보를 입력합니다. -
사용자 풀(User Pools)을 선택합니다.
-
페이지 오른쪽 상단에서 사용자 풀 생성(Create a user pool)을 선택하여 사용자 풀 생성 마법사를 시작합니다.
-
Cognito user pool sign-in options(Cognito 사용자 풀 로그인 옵션)에서 사용자가 로그인하는 데 사용할 수 있는 속성을 나타내는 아무 Email(이메일) 및 Phone number(전화 번호) 조합을 선택합니다.
-
Next(다음)을 선택한 다음 마법사의 나머지 단계를 완료합니다.
참고
이메일 주소 또는 전화 번호를 사용자 풀의 필수 속성으로 지정할 필요가 없습니다.
앱에서 옵션 2를 실행하려면
-
를 호출
CreateUserPool
API하여 사용자 풀을 생성합니다.UserNameAttributes
파라미터를phone_number
,email
또는phone_number | email
로 설정합니다. -
를 호출
SignUp
API하고 의username
파라미터에 이메일 주소 또는 전화번호를 전달합니다API. 이렇게 하면 다음이 API 수행됩니다.-
username
문자열이 유효한 이메일 주소 형식인 경우 사용자 풀에서 사용자의email
속성을username
값으로 자동으로 채웁니다. -
username
문자열이 유효한 전화 번호 형식이면 사용자 풀에서 사용자의phone_number
속성이username
값으로 자동으로 채워집니다. -
username
문자열 형식이 이메일 주소 또는 전화번호 형식이 아닌 경우 는 예외를SignUp
API 반환합니다. -
는 사용자에 UUID 대한 영구 를
SignUp
API 생성하고 내부적으로 이를 변경할 수 없는 사용자 이름 속성으로 사용합니다. 이 값은 사용자 ID 토큰의sub
클레임과 UUID 동일합니다. -
username
문자열에 이미 사용 중인 이메일 주소 또는 전화번호가 포함된 경우 는 예외를SignUp
API 반환합니다.
-
를 APIs 제외한 모든 ListUsers
에서 사용자 이름 대신 이메일 주소 또는 전화번호를 별칭으로 사용할 수 있습니다API. ListUsers
에게 전화를 걸 때 email
또는 phone_number
속성으로 검색할 수 있습니다. username
으로 검색하는 경우 별칭이 아닌 실제 사용자 이름을 제공해야 합니다.
사용자 지정 속성
사용자 풀에 사용자 정의 속성을 최대 50개까지 추가할 수 있습니다. 사용자 지정 속성의 최소 및/또는 최대 길이를 지정할 수 있습니다. 단, 사용자 지정 속성의 최대 길이는 2,048자를 넘을 수 없습니다.
각 사용자 지정 속성의 특성은 다음과 같습니다.
-
사용자 지정 속성을 문자열 또는 숫자로 정의할 수 있습니다. Amazon Cognito는 사용자 지정 속성 값을 ID 토큰에 문자열로만 씁니다.
-
사용자에게 이 속성의 값을 제공하도록 요구할 수 없습니다.
-
이 속성을 사용자 풀에 추가한 후에는 제거하거나 변경할 수 없습니다.
-
이 속성 이름의 문자 길이는 Amazon Cognito가 허용하는 한도 내에 있습니다. 자세한 내용은 Amazon Cognito의 할당량 단원을 참조하십시오.
-
이 속성은 변경 가능 또는 변경 불가능일 수 있습니다. 사용자를 생성할 때만 변경 불가능한 사용자 지정 속성에 값을 쓸 수 있습니다. 앱 클라이언트에 속성에 대한 쓰기 권한이 있는 경우 변경 가능한 속성의 값을 변경할 수 있습니다. 자세한 내용은 속성 권한 및 범위 섹션을 참조하세요.
참고
코드에서 그리고 역할 기반 액세스 제어 사용에 대한 규칙 설정에서는 사용자 지정 속성을 표준 속성과 구별하기 위해 사용자 지정 속성에 custom:
접두사가 필요합니다.
사용자 풀을 생성할 때 의 SchemaAttributes
속성에 개발자 속성을 추가할 수도 있습니다CreateUserPool. 개발자 속성에는 dev:
접두사가 있습니다. 사용자의 개발자 속성은 AWS 보안 인증 정보로만 수정할 수 있습니다. 개발자 속성은 Amazon Cognito가 앱 클라이언트 읽기-쓰기 권한으로 대체한 레거시 특성입니다.
새 사용자 정의 속성을 생성하려면 다음 절차를 따르세요.
콘솔을 사용하여 사용자 지정 속성을 추가하려면
-
에서 Amazon Cognito
로 이동합니다 AWS Management Console. 콘솔에 메시지가 표시되면 AWS 보안 인증 정보를 입력합니다. -
사용자 풀(User Pools)을 선택합니다.
-
목록에서 기존 사용자 풀을 선택합니다.
-
[가입 환경(Sign-up experience)] 탭을 선택하고 [사용자 정의 속성(Custom attributes)] 섹션에서 [사용자 정의 속성 추가(Add custom attributes)]를 선택합니다.
-
[사용자 정의 속성 추가(Add custom attributes)] 페이지에서 새 속성에 대한 다음 세부 정보를 제공합니다.
-
이름을 입력합니다.
-
문자열 또는 숫자의 형식을 선택합니다.
-
최소 문자열 길이 또는 숫자 값을 입력합니다.
-
최대 문자열 길이 또는 숫자 값을 입력합니다.
-
사용자에게 사용자 지정 속성의 초기 값을 설정한 후 해당 값을 변경할 수 있는 권한을 제공하려는 경우 변경 가능(Mutable)을 선택합니다.
-
-
변경 사항 저장(Save changes)을 선택합니다.
속성 권한 및 범위
각 앱 클라이언트에 대해 각 사용자 속성의 읽기 및 쓰기 권한을 설정할 수 있습니다. 이렇게 하면 모든 앱이 사용자를 위해 저장되는 각 속성을 읽고 수정하기 위해 갖고 있어야 할 액세스 권한을 제어할 수 있습니다. 예를 들어, 사용자가 유료 고객인지 여부를 나타내는 사용자 지정 속성이 있을 수 있습니다. 앱에서 이 속성을 볼 수 있지만 직접 변경할 수는 없습니다. 대신 관리 도구 또는 백그라운드 프로세스를 사용하여 이 속성을 업데이트합니다. Amazon Cognito 콘솔, Amazon Cognito API또는 에서 사용자 속성에 대한 권한을 설정할 수 있습니다 AWS CLI. 기본적으로 새 사용자 지정 속성은 해당 속성에 대한 읽기 및 쓰기 권한이 설정된 후에만 사용할 수 있습니다. 기본적으로 새 앱 클라이언트를 생성할 때 모든 표준 및 사용자 지정 속성에 대한 앱 읽기 및 쓰기 권한을 부여합니다. 앱이 필요한 양의 정보만 사용하도록 제한하려면 앱 클라이언트 구성의 속성에 특정 권한을 할당합니다.
앱 클라이언트를 생성할 때 속성 읽기 및 쓰기 권한을 지정하는 것이 가장 좋습니다. 앱 클라이언트에 애플리케이션 작업에 필요한 최소 사용자 속성 집합에 대한 액세스 권한을 부여합니다.
참고
DescribeUserPoolClient 는 기본값 이외의 앱 클라이언트 권한을 구성할 WriteAttributes
때만 ReadAttributes
및 에 대한 값만 반환합니다.
속성 권한을 업데이트하려면(AWS Management Console)
-
에서 Amazon Cognito
로 이동합니다 AWS Management Console. 콘솔에 메시지가 표시되면 AWS 보안 인증 정보를 입력합니다. -
사용자 풀(User Pools)을 선택합니다.
-
목록에서 기존 사용자 풀을 선택합니다.
-
[앱 통합(App integration)] 탭을 선택한 다음, [앱 클라이언트(App clients)] 섹션의 목록에서 앱 클라이언트를 선택합니다.
-
[속성 읽기 및 쓰기 권한(Attribute read and write permissions)] 섹션에서 [편집(Edit)]을 선택합니다.
-
속성 읽기 및 쓰기 권한 편집(Edit attribute read and write permissions) 페이지에서 읽기 및 쓰기 권한을 구성한 다음 변경 사항 저장(Save changes)을 선택합니다.
사용자 지정 속성을 사용하는 각 앱 클라이언트에 대해 이러한 단계를 반복합니다.
각 앱 클라이언트에 대해 속성을 읽기 가능 또는 쓰기 가능으로 표시할 수 있습니다. 표준 속성과 사용자 정의 속성에 모두 적용됩니다. 앱에서 읽기 가능으로 표시한 속성 값을 검색하고 쓰기 가능으로 표시한 속성 값을 설정하거나 수정할 수 있습니다. 앱이 쓰기 권한이 없는 속성에 값을 설정하려고 하면 Amazon Cognito가 NotAuthorizedException
을 반환합니다. GetUser 요청에는 앱 클라이언트 클레임이 있는 액세스 토큰이 포함됩니다. Amazon Cognito는 앱 클라이언트가 읽을 수 있는 속성에 대한 값만 반환합니다. 앱의 사용자 ID 토큰에는 읽기 가능한 속성에 해당하는 클레임만 포함됩니다. 모든 앱 클라이언트는 사용자 풀에 필요한 속성을 작성할 수 있습니다. Amazon Cognito 사용자 풀 API 요청에서 아직 값이 없는 필수 속성에 대한 값을 제공하는 경우에만 속성 값을 설정할 수 있습니다.
사용자 지정 속성에는 읽기 및 쓰기 권한에 대한 고유한 기능이 있습니다. 사용자 풀에 대해 변경 가능 또는 변경 불가능으로 만들 수 있으며 모든 앱 클라이언트에 대해 읽기 또는 쓰기 속성으로 설정할 수 있습니다.
변경 불가능한 사용자 지정 속성은 사용자 생성 중에 한 번 업데이트할 수 있습니다. 다음 방법으로 변경 불가능한 속성을 채울 수 있습니다.
-
SignUp
: 사용자가 변경 불가능한 사용자 지정 속성에 대한 쓰기 권한이 있는 앱 클라이언트에 가입합니다. 해당 속성에 대한 값을 제공합니다. -
서드 파티 IdP로 로그인: 사용자가 변경 불가능한 사용자 지정 속성에 대한 쓰기 권한이 있는 앱 클라이언트에 로그인합니다. 해당 IdP의 사용자 풀 구성에는 제공된 클레임을 변경 불가능한 속성에 매핑하는 규칙이 있습니다. 사용자가 한 번만 로그인할 수 있기 때문에 가능하지만 실용적이지 않습니다. 처음 로그인한 후 로그인을 시도하면 Amazon Cognito는 매핑 규칙을 이제 쓸 수 없는 속성으로 인해 해당 시도를 거부합니다.
-
AdminCreateUser
: 변경 불가능한 속성에 값을 입력합니다.
범위가 있는 속성 권한
또는 CDK, REST API또는 로 AWS SDK 구성한 사용자 풀에서 OIDC 범위 를 사용하여 앱 클라이언트 읽기 또는 쓰기 액세스를 구성할 AWS CLI수 있습니다oidc:profile
. 는 다음 표준 속성에 대한 읽기 또는 쓰기 액세스 권한을 oidc:profile
부여합니다.
-
name
-
family_name
-
given_name
-
middle_name
-
nickname
-
preferred_username
-
profile
-
picture
-
website
-
gender
-
birthdate
-
zoneinfo
-
locale
이 목록은 사양 의 섹션 2.4에 정의된 OIDC 표준 속성에서 sub
, email
phone_number
address
, 및 를 뺀 값입니다. OIDC
oidc:profile
범위 아래의 속성에 쓰도록 앱 클라이언트를 구성하려면 WriteAttributes 의 값과 애플리케이션이 CreateUserPoolClient 또는 UpdateUserPoolClient API 요청에서 수정하도록 허용하려는 oidc:profile
기타 속성을 로 설정합니다. 마찬가지로 이러한 속성에 대한 읽기 액세스 권한을 부여하려면 값에 oidc:profile
를 추가합니다ReadAttributes.
사용자 풀을 생성한 후 속성 권한과 범위를 변경할 수 있습니다.