View a markdown version of this page

Benutzerpool-Endpunkte und verwaltete Anmeldereferenz - Amazon Cognito

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Benutzerpool-Endpunkte und verwaltete Anmeldereferenz

Amazon Cognito verfügt über zwei Modelle der Benutzerpool-Authentifizierung: mit der Benutzerpools-API und mit dem OAuth 2.0-Autorisierungsserver. Verwenden Sie die API, wenn Sie OpenID Connect (OIDC) -Token mit einem AWS SDK in Ihrem Anwendungs-Backend abrufen möchten. Verwenden Sie den Autorisierungsserver, wenn Sie Ihren Benutzerpool als OIDC-Anbieter implementieren möchten. Der Autorisierungsserver bietet Funktionen wie Verbundanmeldung, API- und M2M-Autorisierung mit Zugriffstoken-Bereichen und verwaltete Anmeldung. Vom Benutzerpool verwaltete Anmeldung Sie können die API- und OIDC-Modelle jeweils einzeln oder zusammen verwenden, konfiguriert auf Benutzerpoolebene oder auf App-Client-Ebene. Anwendungsspezifische Einstellungen mit App-Clients Dieser Abschnitt ist eine Referenz für die Implementierung des OIDC-Modells. Weitere Informationen zu den beiden Authentifizierungsmodellen finden Sie unter. Grundlegendes zur Authentifizierung über API, OIDC und verwaltete Anmeldeseiten

Amazon Cognito aktiviert die hier aufgeführten öffentlichen Webseiten, wenn Sie Ihrem Benutzerpool eine Domain zuweisen. Ihre Domain dient als zentraler Zugangspunkt für alle Ihre App-Clients. Dazu gehört die verwaltete Anmeldung, bei der sich Ihre Benutzer an- und anmelden (Login-Endpunkt) und abmelden (Logout-Endpunkt) können. Weitere Informationen zu diesen Ressourcen finden Sie unter Vom Benutzerpool verwaltete Anmeldung.

Diese Seiten enthalten auch die öffentlichen Webressourcen, die es Ihrem Benutzerpool ermöglichen, mit SAML-, OpenID Connect- (OIDC) - und OAuth 2.0-Identitätsanbietern () von Drittanbietern zu kommunizieren. IdPs Um einen Benutzer bei einem Federated Identity Provider anzumelden, müssen Ihre Benutzer eine Anfrage an das interaktive verwaltete Login oder das OIDC stellen. Login-Endpunkt Autorisieren des Endpunkts Der Authorize-Endpunkt leitet Ihre Benutzer entweder zu Ihren verwalteten Anmeldeseiten oder zu Ihrer IdP-Anmeldeseite weiter.

Ihre App kann auch lokale Benutzer mit der Amazon-Cognito-Benutzerpool-API anmelden. Ein lokaler Benutzer existiert ausschließlich in Ihrem Benutzerpool-Verzeichnis ohne Verbund über einen externen IdP.

Zusätzlich zur verwalteten Anmeldung ist Amazon Cognito in SDKs für Android, iOS und mehr integriert. JavaScript Die SDKs bieten Tools zur Interaktion Durchführung von Benutzerpool-API-Operationen mit Amazon-Cognito-API-Serviceendpunkten. Weitere Hinweise zu Service-Endpunkten finden Sie unter Endpunkte und Kontingente von Amazon Cognito Identity.

Warnung

Fixieren Sie nicht die Endentitäts- oder Zwischenzertifikate für Transport Layer Security (TLS) für Amazon Cognito-Domains. AWS verwaltet alle Zertifikate für alle Endpunkte und Präfix-Domains Ihres Benutzerpools. Die Zertifizierungsstellen (CAs) in der Vertrauenskette, die Amazon-Cognito-Zertifikate unterstützt, rotieren und erneuern sich dynamisch. Wenn Sie Ihre App an ein Zwischen- oder Leaf-Zertifikat anheften, kann Ihre App bei AWS rotierenden Zertifikaten ohne vorherige Ankündigung fehlschlagen.

Heften Sie Ihre Anwendung stattdessen an alle verfügbaren Amazon-Stammzertifikate an. Weitere Informationen finden Sie unter „Bewährte Verfahren und Empfehlungen“ unter Zertifikat-Pinning im AWS Certificate Manager -Benutzerhandbuch.