View a markdown version of this page

SMS- und E-Mail-Nachricht MFA - Amazon Cognito

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

SMS- und E-Mail-Nachricht MFA

SMS- und E-Mail-MFA-Nachrichten bestätigen, dass Benutzer Zugriff auf ein Nachrichtenziel haben, bevor sie sich anmelden können. Sie bestätigen, dass sie nicht nur Zugriff auf ein Passwort haben, sondern auch auf die SMS-Nachrichten oder den E-Mail-Posteingang des ursprünglichen Benutzers. Amazon Cognito fordert Benutzer auf, einen Kurzcode anzugeben, den Ihr Benutzerpool gesendet hat, nachdem sie erfolgreich einen Benutzernamen und ein Passwort eingegeben haben.

SMS- und E-Mail-Nachrichten-MFA erfordern keine zusätzliche Konfiguration, nachdem Ihr Benutzer seinem Profil eine E-Mail-Adresse oder Telefonnummer hinzugefügt hat. Amazon Cognito kann Nachrichten an unverifizierte E-Mail-Adressen und Telefonnummern senden. Wenn ein Benutzer sein erstes MFA abschließt, markiert Amazon Cognito seine E-Mail-Adresse oder Telefonnummer als verifiziert.

Die MFA-Authentifizierung beginnt, wenn ein Benutzer mit MFA seinen Benutzernamen und sein Passwort in Ihre Anwendung eingibt. Ihre Anwendung übermittelt diese Anfangsparameter in einer SDK-Methode, die eine OR-API-Anforderung aufruft. InitiateAuth AdminInitiateAuth Die Antwort ChallengeParameters in der API enthält einen CODE_DELIVERY_DESTINATION Wert, der angibt, wohin der Autorisierungscode gesendet wurde. Zeigen Sie in Ihrer Anwendung ein Formular an, das den Benutzer auffordert, sein Telefon zu überprüfen, und das ein Eingabeelement für den Code enthält. Wenn sie ihren Code eingeben, reichen Sie ihn in einer Challenge-Response-API-Anfrage ein, um den Anmeldevorgang abzuschließen.

Nachdem sich ein Benutzer mit MFA auf den verwalteten Anmeldeseiten mit Benutzername und Passwort angemeldet hat, wird er automatisch zur Eingabe des MFA-Codes aufgefordert.

Benutzerpools senden SMS-Nachrichten für MFA- und andere Amazon Cognito-Benachrichtigungen mit Amazon Simple Notification Service (Amazon SNS) -Ressourcen in Ihrem. AWS-Konto Ebenso versenden Benutzerpools E-Mail-Nachrichten mit Amazon Simple Email Service (Amazon SES) -Ressourcen in Ihrem Konto. Für diese verknüpften Dienste fallen ihre eigenen Kosten auf Ihrer AWS Rechnung für die Nachrichtenzustellung an. Außerdem gelten für sie zusätzliche Anforderungen für den Versand von Nachrichten in Produktionsmengen. Weitere Informationen finden Sie unter den folgenden Links:

Überlegungen zur MFA für SMS- und E-Mail-Nachrichten

  • Damit sich Benutzer mit E-Mail-MFA anmelden können, muss Ihr Benutzerpool über die folgenden Konfigurationsoptionen verfügen:

    1. Sie haben den Plus- oder Essentials-Funktionsplan in Ihrem Benutzerpool. Weitere Informationen finden Sie unter Feature-Pläne für den Benutzerpool.

    2. Ihr Benutzerpool versendet E-Mail-Nachrichten mit Ihren eigenen Amazon SES-Ressourcen. Weitere Informationen finden Sie unter E-Mail-Konfiguration von Amazon SES.

  • Der MFA-Code ist für die Dauer der Authentifizierungsablaufsitzung gültig, die Sie für Ihren App-Client festgelegt haben.

    Legen Sie die Dauer einer Sitzung im Authentifizierungsablauf in der Amazon Cognito-Konsole im App-Clients-Menü fest, wenn Sie Ihren App-Client bearbeiten. Sie können die Dauer der Authentifizierungsablaufsitzung auch in einer CreateUserPoolClient- oder UpdateUserPoolClient-API-Anforderung festlegen. Weitere Informationen finden Sie unter Ein Beispiel für eine Authentifizierungssitzung.

  • Wenn ein Benutzer erfolgreich einen Code aus einer SMS- oder E-Mail-Nachricht eingibt, die Amazon Cognito an eine nicht verifizierte Telefonnummer oder E-Mail-Adresse gesendet hat, markiert Amazon Cognito das entsprechende Attribut als verifiziert.

  • Damit ein Benutzer eine Self-Service-Änderung am Wert einer mit MFA verknüpften Telefonnummer oder E-Mail-Adresse vornehmen kann, muss er sich anmelden und die Anfrage mit einem Zugriffstoken autorisieren. Wenn sie nicht auf ihre aktuelle Telefonnummer oder E-Mail-Adresse zugreifen können, können sie sich nicht anmelden. Ihr Team muss diese Werte mit AWS Administratoranmeldeinformationen in AdminUpdateUserAttributes API-Anfragen ändern.

  • Nachdem Sie SMS in Ihrem Benutzerpool konfiguriert haben, können Sie SMS-Nachrichten nicht als verfügbaren MFA-Faktor deaktivieren.