View a markdown version of this page

Verwendung der Sicherheitsfunktionen für Amazon-Cognito-Benutzerpools - Amazon Cognito

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwendung der Sicherheitsfunktionen für Amazon-Cognito-Benutzerpools

Möglicherweise möchten Sie Ihre Anwendung vor Netzwerkangriffen, dem Erraten von Kennwörtern, Identitätswechsel durch Benutzer sowie vor böswilliger Registrierung und Anmeldung schützen. Ihre Konfiguration der Sicherheitsfunktionen von Amazon Cognito-Benutzerpools kann eine wichtige Komponente Ihrer Sicherheitsarchitektur sein. Die Sicherheit Ihrer Anwendung liegt in der Verantwortung des Kunden („Sicherheit in der Cloud“), wie im AWS Shared Responsibility-Modell beschrieben. Die Tools in diesem Kapitel tragen dazu bei, dass Ihr Anwendungssicherheitsdesign diesen Zielen entspricht.

Eine wichtige Entscheidung, die Sie bei der Konfiguration Ihres Benutzerpools treffen müssen, ist, ob öffentliche Registrierungen und Anmeldungen zulässig sind. Einige Benutzerpool-Optionen wie vertrauliche Clients, administrative Erstellung und Bestätigung von Benutzern und Benutzerpools ohne Domäne sind in geringerem Maße Angriffen über das Internet ausgesetzt. Ein häufiger Anwendungsfall sind jedoch öffentliche Clients, die Anmeldungen von jedem im Internet akzeptieren und alle Vorgänge direkt an Ihren Benutzerpool senden. Bei jeder Konfiguration, insbesondere aber bei diesen öffentlichen Konfigurationen, empfehlen wir, dass Sie Ihren Benutzerpool unter Berücksichtigung der Sicherheitsfunktionen planen und bereitstellen. Unzureichende Sicherheit kann sich auch auf Ihre AWS Rechnung auswirken, wenn unerwünschte Quellen neue aktive Benutzer erzeugen oder versuchen, bestehende Benutzer auszunutzen.

MFA und Bedrohungsschutz gelten für lokale Benutzer. Third-party IdPs sind für die Sicherheitslage der Verbundbenutzer verantwortlich.

Sicherheitsfunktionen von Benutzerpools
Multi-factor Authentifizierung (MFA)

Fordern Sie einen Code an, den Ihr Benutzerpool per E-Mail (mit dem Funktionsplan Essentials oder Plus), per SMS-Nachricht oder über eine Authenticator-App sendet, um die Anmeldung am Benutzerpool zu bestätigen.

Schutz vor Bedrohungen

Überwachen Sie die Anmeldung auf Risikoindikatoren und wenden Sie MFA an oder blockieren Sie die Anmeldung. Fügen Sie benutzerdefinierte Ansprüche und Geltungsbereiche für Zugriffstoken hinzu. Senden Sie MFA-Codes per E-Mail.

AWS WAF Web-ACLs

Untersuchen Sie den eingehenden Datenverkehr zu Ihren Benutzerpool-Endpunkten und Ihrer Authentifizierungs-API auf unerwünschte Aktivitäten auf Netzwerk- und Anwendungsebene.

Berücksichtigung der Groß- und Kleinschreibung

Verhindert die Erstellung von Benutzern, deren E-Mail-Adresse oder bevorzugter Benutzername mit denen eines anderen Benutzers identisch ist, mit Ausnahme der Groß- und Kleinschreibung.

Löschschutz

Verhindern Sie, dass automatisierte Systeme versehentlich Ihre Benutzerpools löschen. Fordern Sie eine zusätzliche Bestätigung für das Löschen des Benutzerpools in der an AWS-Managementkonsole.

Fehler bei der Existenz des Benutzers

Schützen Sie sich vor der Offenlegung vorhandener Benutzernamen und Aliase in Ihrem Benutzerpool. Gibt als Antwort auf eine erfolglose Authentifizierung einen generischen Fehler zurück, unabhängig davon, ob der Benutzername gültig ist oder nicht.