Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwendung der Sicherheitsfunktionen für Amazon-Cognito-Benutzerpools
Möglicherweise möchten Sie Ihre Anwendung vor Netzwerkangriffen, dem Erraten von Kennwörtern, Identitätswechsel durch Benutzer sowie vor böswilliger Registrierung und Anmeldung schützen. Ihre Konfiguration der Sicherheitsfunktionen von Amazon Cognito-Benutzerpools kann eine wichtige Komponente Ihrer Sicherheitsarchitektur sein. Die Sicherheit Ihrer Anwendung liegt in der Verantwortung des Kunden („Sicherheit in der Cloud“), wie im AWS Shared Responsibility-Modell
Eine wichtige Entscheidung, die Sie bei der Konfiguration Ihres Benutzerpools treffen müssen, ist, ob öffentliche Registrierungen und Anmeldungen zulässig sind. Einige Benutzerpool-Optionen wie vertrauliche Clients, administrative Erstellung und Bestätigung von Benutzern und Benutzerpools ohne Domäne sind in geringerem Maße Angriffen über das Internet ausgesetzt. Ein häufiger Anwendungsfall sind jedoch öffentliche Clients, die Anmeldungen von jedem im Internet akzeptieren und alle Vorgänge direkt an Ihren Benutzerpool senden. Bei jeder Konfiguration, insbesondere aber bei diesen öffentlichen Konfigurationen, empfehlen wir, dass Sie Ihren Benutzerpool unter Berücksichtigung der Sicherheitsfunktionen planen und bereitstellen. Unzureichende Sicherheit kann sich auch auf Ihre AWS Rechnung auswirken, wenn unerwünschte Quellen neue aktive Benutzer erzeugen oder versuchen, bestehende Benutzer auszunutzen.
MFA und Bedrohungsschutz gelten für lokale Benutzer. Third-party IdPs sind für die Sicherheitslage der Verbundbenutzer verantwortlich.
Sicherheitsfunktionen von Benutzerpools
- Multi-factor Authentifizierung (MFA)
-
Fordern Sie einen Code an, den Ihr Benutzerpool per E-Mail (mit dem Funktionsplan Essentials oder Plus), per SMS-Nachricht oder über eine Authenticator-App sendet, um die Anmeldung am Benutzerpool zu bestätigen.
- Schutz vor Bedrohungen
-
Überwachen Sie die Anmeldung auf Risikoindikatoren und wenden Sie MFA an oder blockieren Sie die Anmeldung. Fügen Sie benutzerdefinierte Ansprüche und Geltungsbereiche für Zugriffstoken hinzu. Senden Sie MFA-Codes per E-Mail.
- AWS WAF Web-ACLs
-
Untersuchen Sie den eingehenden Datenverkehr zu Ihren Benutzerpool-Endpunkten und Ihrer Authentifizierungs-API auf unerwünschte Aktivitäten auf Netzwerk- und Anwendungsebene.
- Berücksichtigung der Groß- und Kleinschreibung
-
Verhindert die Erstellung von Benutzern, deren E-Mail-Adresse oder bevorzugter Benutzername mit denen eines anderen Benutzers identisch ist, mit Ausnahme der Groß- und Kleinschreibung.
- Löschschutz
-
Verhindern Sie, dass automatisierte Systeme versehentlich Ihre Benutzerpools löschen. Fordern Sie eine zusätzliche Bestätigung für das Löschen des Benutzerpools in der an AWS-Managementkonsole.
- Fehler bei der Existenz des Benutzers
-
Schützen Sie sich vor der Offenlegung vorhandener Benutzernamen und Aliase in Ihrem Benutzerpool. Gibt als Antwort auf eine erfolglose Authentifizierung einen generischen Fehler zurück, unabhängig davon, ob der Benutzername gültig ist oder nicht.