View a markdown version of this page

Konfigurieren Sie die Authentifizierungsmethoden für die verwaltete Anmeldung - Amazon Cognito

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfigurieren Sie die Authentifizierungsmethoden für die verwaltete Anmeldung

Sie können verwaltete Anmeldeseiten, ein Web-Frontend für die Benutzerpool-Authentifizierung, aufrufen, wenn Sie möchten, dass Benutzer sich an- oder abmelden oder ihr Passwort zurücksetzen. In diesem Modell importiert Ihre Anwendung OIDC-Bibliotheken, um browserbasierte Authentifizierungsversuche mit vom Benutzerpool verwalteten Anmeldeseiten zu verarbeiten. Die Authentifizierungsformen, die Ihren Benutzern zur Verfügung stehen, hängen von der Konfiguration Ihres Benutzerpools und Ihres App-Clients ab. Implementieren Sie den ALLOW_USER_AUTH Ablauf in Ihrem App-Client, und Amazon Cognito fordert Benutzer auf, eine Anmeldemethode aus den verfügbaren Optionen auszuwählen. Wenn Sie einen SAML-Anbieter implementieren ALLOW_USER_PASSWORD_AUTH und zuweisen, werden Benutzer auf Ihren Anmeldeseiten aufgefordert, ihren Benutzernamen und ihr Passwort einzugeben oder eine Verbindung zu ihrem IdP herzustellen.

Mit der Amazon Cognito-Benutzerpools-Konsole können Sie mit der Einrichtung der verwalteten Anmeldeauthentifizierung für Ihre Anwendung beginnen. Wenn Sie einen neuen Benutzerpool erstellen, geben Sie die Plattform an, für die Sie entwickeln. Die Konsole bietet Ihnen Beispiele für die Implementierung von OIDC- und OAuth-Bibliotheken mit Startercode zur Implementierung von An- und Abmeldeabläufen. Sie können eine verwaltete Anmeldung mit vielen Implementierungen von OIDC-Vertrauenspartnern erstellen. Wir empfehlen, dass Sie nach Möglichkeit mit zertifizierten Bibliotheken der OIDC-Vertrauenspartei arbeiten. Weitere Informationen finden Sie unter Erste Schritte mit Benutzerpools.

In der Regel überprüfen die Bibliotheken der vertrauenden OIDC-Anbieter regelmäßig den .well-known/openid-configuration Endpunkt Ihres Benutzerpools, um Aussteller-URLs wie den Token-Endpunkt und den Autorisierungsendpunkt zu ermitteln. Es hat sich bewährt, dieses automatische Erkennungsverhalten dort zu implementieren, wo Sie möchten. Die manuelle Konfiguration der Emittenten-Endpunkte birgt die Gefahr von Fehlern. Beispielsweise könnten Sie die Domäne Ihres Benutzerpools ändern. Der Pfad zu openid-configuration ist nicht mit Ihrer Benutzerpool-Domain verknüpft, sodass Anwendungen, die Service-Endpunkte automatisch erkennen, Ihre Domainänderung automatisch übernehmen.

Benutzerpool-Einstellungen für verwaltete Anmeldung

Möglicherweise möchten Sie die Anmeldung bei mehreren Anbietern für Ihre Anwendung zulassen, oder Sie möchten Amazon Cognito als unabhängiges Benutzerverzeichnis verwenden. Möglicherweise möchten Sie auch Benutzerattribute erfassen, MFA einrichten und zur Eingabe auffordern oder E-Mail-Adressen als Benutzernamen benötigen. Sie können die Felder in der verwalteten Anmeldung und in der gehosteten Benutzeroberfläche nicht direkt bearbeiten. Stattdessen legt die Konfiguration Ihres Benutzerpools automatisch die Handhabung von Authentifizierungsabläufen bei verwalteter Anmeldung fest.

Die folgenden Konfigurationselemente für den Benutzerpool bestimmen die Authentifizierungsmethoden, die Amazon Cognito Benutzern in der verwalteten Anmeldung und in der gehosteten Benutzeroberfläche bietet.

User pool options (Sign-in menu)

Die folgenden Optionen befinden sich im Sign-in Menü eines Benutzerpools in der Amazon Cognito-Konsole.

Anmeldeoptionen für den Cognito-Benutzerpool

Hat Optionen für Benutzernamen. Ihre verwalteten Anmeldeseiten und die gehosteten Benutzeroberflächen akzeptieren nur Benutzernamen in den von Ihnen ausgewählten Formaten. Wenn Sie beispielsweise einen Benutzerpool mit E-Mail als einziger Anmeldeoption einrichten, akzeptieren Ihre verwalteten Anmeldeseiten nur Benutzernamen im E-Mail-Format.

Erforderliche Attribute

Wenn Sie in Ihrem Benutzerpool ein Attribut als erforderlich festlegen, fordert die verwaltete Anmeldung Benutzer bei der Registrierung auf, einen Wert für dieses Attribut einzugeben.

Optionen für die wahlbasierte Anmeldung

Enthält Einstellungen für Authentifizierungsmethoden inChoice-based authentication. Hier können Sie Authentifizierungsmethoden wie Hauptschlüssel und Passwortlose Anmeldung mit Einmalpasswörtern Passwortlos ein- oder ausschalten. Diese Methoden sind nur für Benutzerpools mit verwalteten Anmeldedomänen und Funktionsplänen ab der Lite-Stufe verfügbar.

Multi-factor authentication

Die verwaltete Anmeldung und die gehostete Benutzeroberfläche wickeln Registrierungs- und Authentifizierungsvorgänge für MFA ab. Wenn MFA in Ihrem Benutzerpool erforderlich ist, werden Benutzer auf Ihren Anmeldeseiten automatisch aufgefordert, ihren zusätzlichen Faktor einzurichten. Außerdem werden Benutzer mit einer MFA-Konfiguration aufgefordert, die Authentifizierung mit einem MFA-Code abzuschließen. Wenn MFA in Ihrem Benutzerpool deaktiviert oder optional ist, werden Ihre Anmeldeseiten nicht zur Einrichtung von MFA aufgefordert.

Wiederherstellung des Benutzerkontos

Die Self-Service-Kontowiederherstellungseinstellung Ihres Benutzerpools bestimmt, ob auf Ihren Anmeldeseiten ein Link angezeigt wird, über den Benutzer ihr Passwort zurücksetzen können.

User pool options (Domain menu)

Die folgenden Optionen befinden sich im Domain-Menü eines Benutzerpools in der Amazon Cognito-Konsole.

Domain

Ihre Wahl einer Benutzerpool-Domain legt den Pfad für den Link fest, den Benutzer öffnen, wenn Sie ihre Browser zur Authentifizierung aufrufen.

Branding-Version

Ihre Wahl einer Branding-Version bestimmt, ob in Ihrer Benutzerpool-Domain die verwaltete Anmeldung oder die gehostete Benutzeroberfläche angezeigt wird.

User pool options (Social and external providers menu)

Die folgende Option befindet sich im Menü Soziale Netzwerke und externe Anbieter eines Benutzerpools in der Amazon Cognito-Konsole.

Anbieter

Die Identitätsanbieter (IdPs), die Sie Ihrem Benutzerpool hinzufügen, können für jeden App-Client im Benutzerpool aktiv oder inaktiv bleiben.

App client options

Die folgenden Optionen befinden sich im App-Clients-Menü eines Benutzerpools in der Amazon Cognito-Konsole. Um diese Optionen zu überprüfen, wählen Sie einen App-Client aus der Liste aus.

Anleitung zur schnellen Einrichtung

Die Kurzanleitung zur Einrichtung enthält Codebeispiele für eine Vielzahl von Entwicklerumgebungen. Sie enthalten die Bibliotheken, die für die Integration der verwalteten Anmeldeauthentifizierung in Ihre Anwendung erforderlich sind.

Informationen zum App-Client

Bearbeiten Sie diese Konfiguration, um sie der Anwendung IdPs zuzuweisen, die durch den aktuellen App-Client repräsentiert wird. Auf den verwalteten Anmeldeseiten zeigt Amazon Cognito den Benutzern Auswahlmöglichkeiten an. Diese Auswahlmöglichkeiten werden anhand der zugewiesenen Methoden und des IdP bestimmt. Wenn Sie beispielsweise einem SAML 2.0-IdP einen Namen MySAML und eine lokale Benutzerpool-Anmeldung zuweisen, werden auf Ihren verwalteten Anmeldeseiten Aufforderungen zur Authentifizierungsmethode und eine Schaltfläche für angezeigt. MySAML

Einstellungen für die Authentifizierung

Bearbeiten Sie diese Konfiguration, um Authentifizierungsmethoden für Ihre Anwendung festzulegen. Auf den verwalteten Anmeldeseiten zeigt Amazon Cognito den Benutzern Auswahlmöglichkeiten an. Diese Auswahlmöglichkeiten hängen von der Verfügbarkeit des Benutzerpools als IdP und von den Methoden ab, die Sie zuweisen. Wenn Sie beispielsweise eine auswahlbasierte ALLOW_USER_AUTH Authentifizierung zuweisen, werden auf Ihren verwalteten Anmeldeseiten verfügbare Optionen wie die Eingabe einer E-Mail-Adresse und die Anmeldung mit einem Hauptschlüssel angezeigt. Auf verwalteten Anmeldeseiten werden auch Schaltflächen für die zugewiesenen Personen angezeigt. IdPs

Anmeldeseiten

Stellen Sie den visuellen Effekt Ihrer benutzerinteraktiven Seiten für verwaltete Anmelde- oder gehostete Benutzeroberflächen mit den auf dieser Registerkarte verfügbaren Optionen ein. Weitere Informationen finden Sie unter Branding auf verwaltete Anmeldeseiten anwenden.