View a markdown version of this page

Hinzufügen der MFA zu einem Benutzerpool - Amazon Cognito

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Hinzufügen der MFA zu einem Benutzerpool

MFA fügt dem ursprünglichen Faktor „Etwas, das Sie wissen“, einen Authentifizierungsfaktor hinzu, bei dem es sich in der Regel um einen Benutzernamen und ein Passwort handelt. Sie können SMS-Textnachrichten, E-Mail-Nachrichten oder zeitbasierte Einmalkennwörter (TOTP) als zusätzliche Faktoren auswählen, um Ihre Benutzer anzumelden, deren primärer Authentifizierungsfaktor Passwörter sind.

Multi-factor Die Authentifizierung (MFA) erhöht die Sicherheit für die lokalen Benutzer in Ihrer Anwendung. Bei Verbundbenutzern delegiert Amazon Cognito alle Authentifizierungsprozesse an den IdP und bietet ihnen keine zusätzlichen Authentifizierungsfaktoren.

Anmerkung

Wenn sich ein neuer Benutzer zum ersten Mal bei Ihrer App anmeldet, gibt Amazon Cognito OAuth 2.0-Token aus, auch wenn Ihr Benutzerpool MFA erfordert. Der zweite Authentifizierungsfaktor bei der Erstanmeldung Ihres Benutzer ist die Bestätigung der Verifizierungsnachricht, die Amazon Cognito an ihn sendet. Wenn Ihr Benutzerpool MFA erfordert, fordert Amazon Cognito Ihren Benutzer auf, einen zusätzlichen Anmeldefaktor zu registrieren, der nach der Erstanmeldung bei jedem weiteren Anmeldeversuch verwendet werden soll.

Mit der adaptiven Authentifizierung können Sie Ihren Benutzerpool so konfigurieren, dass als Reaktion auf ein erhöhtes Risiko ein zusätzlicher Authentifizierungsfaktor erforderlich ist. Weitere Informationen darüber, wie Sie Ihrem Benutzerpool eine adaptive Authentifizierung hinzufügen, finden Sie unter Erweiterte Sicherheit mit Bedrohungsschutz.

Wenn Sie die MFA für einen Benutzerpool auf required festlegen, müssen alle Benutzer MFA abschließen, um sich anzumelden. Um sich anzumelden, muss jeder Benutzer mindestens einen MFA-Faktor einrichten. Wenn MFA erforderlich ist, müssen Sie das MFA-Setup in das Benutzer-Onboarding einbeziehen, damit Ihr Benutzerpool es ihnen ermöglicht, sich anzumelden.

Die verwaltete Anmeldung fordert Benutzer auf, MFA einzurichten, wenn Sie MFA als erforderlich festlegen. Wenn Sie MFA in Ihrem Benutzerpool als optional festlegen, werden Benutzer bei der verwalteten Anmeldung nicht aufgefordert. Wenn Sie mit optionaler MFA arbeiten möchten, müssen Sie in Ihrer App eine Oberfläche erstellen, die Ihre Benutzer auffordert, auszuwählen, dass sie MFA einrichten möchten, und die sie dann durch die API-Eingaben führt, um ihren zusätzlichen Anmeldefaktor zu verifizieren.

Wissenswertes über den Benutzerpool MFA

Berücksichtigen Sie Folgendes, bevor Sie MFA einrichten:

  • Benutzer können entweder über MFA verfügen oder sich mit kennwortlosen Faktoren anmelden, mit einer Ausnahme: Hauptschlüssel mit Benutzerüberprüfung können die MFA-Anforderungen als erster Faktor erfüllen, wenn Sie dies in Ihrem Benutzerpool festlegen. FactorConfiguration MULTI_FACTOR_WITH_USER_VERIFICATION WebAuthnConfiguration Hauptschlüssel können nicht als zweiter Faktor für die Kennwortanmeldung verwendet werden.

    In der folgenden Tabelle werden die Auswirkungen der MFA-Einstellungen für den Benutzerpool und die Benutzerkonfiguration der MFA-Faktoren auf die Fähigkeit der Benutzer beschrieben, sich mit kennwortlosen Faktoren anzumelden.

    MFA-Einstellung für den Benutzerpool MFA-Status des Benutzers Webauthn/OTP verfügbar Nach der Passwortanmeldung zur MFA aufgefordert Kann mich anmelden mit WebAuthn/OTP
    Erforderlich Configured Nein Ja Nein
    Erforderlich Nicht konfiguriert Nein Nein (ich kann mich nicht anmelden) Nein
    Optional Configured Kann eingerichtet werden WebAuthn , aber ich kann mich nicht mit dem Hauptschlüssel anmelden Ja Nein
    Optional Nicht konfiguriert Ja Nein Ja
    Optional (mit aktiviertem Passkey MFA) Passkey MFA konfiguriert Ja Ja (der Hauptschlüssel mit Benutzerüberprüfung erfüllt unabhängig von MFA) Ja (der Hauptschlüssel mit Benutzerverifizierung erfüllt unabhängig die MFA-Anforderungen)
    Erforderlich (mit aktiviertem Passkey MFA) Passkey MFA konfiguriert Ja Ja (der Hauptschlüssel mit Benutzerüberprüfung erfüllt unabhängig von MFA) Ja (der Hauptschlüssel mit Benutzerverifizierung erfüllt unabhängig die MFA-Anforderungen)
    Aus Beliebig Ja Nein Ja
  • Die bevorzugte MFA-Methode eines Benutzers beeinflusst die Methoden, mit denen er sein Passwort wiederherstellen kann. Benutzer, deren bevorzugte MFA per E-Mail-Nachricht erfolgt, können keinen Code zum Zurücksetzen des Passworts per E-Mail erhalten. Benutzer, deren bevorzugte MFA per SMS-Nachricht erfolgt, können keinen Code zum Zurücksetzen des Kennworts per SMS erhalten.

    Ihre Einstellungen zur Passwortwiederherstellung müssen eine alternative Option bieten, wenn Benutzer nicht für Ihre bevorzugte Methode zum Zurücksetzen des Passworts in Frage kommen. Beispielsweise könnten Ihre Wiederherstellungsmechanismen E-Mail als erste Priorität haben, und E-Mail-MFA könnte eine Option in Ihrem Benutzerpool sein. Fügen Sie in diesem Fall die SMS-message Kontowiederherstellung als zweite Option hinzu oder verwenden Sie administrative API-Operationen, um die Passwörter für diese Benutzer zurückzusetzen.

    Amazon Cognito reagiert auf Anfragen zum Zurücksetzen des Passworts von Benutzern, die keine gültige Wiederherstellungsmethode haben, mit einer Fehlerantwort. InvalidParameterException

    Das Beispiel für den Anfragetext für UpdateUserPool veranschaulicht, wie Benutzer auf die Wiederherstellung per SMS-Nachricht zurückgreifen können, wenn das Zurücksetzen des Passworts per E-Mail nicht verfügbar ist. AccountRecoverySetting

  • Benutzer können keine MFA- und Passwort-Reset-Codes an dieselbe E-Mail-Adresse oder Telefonnummer erhalten. Wenn sie Einmalkennwörter (OTPs) aus E-Mail-Nachrichten für MFA verwenden, müssen sie SMS-Nachrichten für die Kontowiederherstellung verwenden. Wenn sie OTPs aus SMS-Nachrichten für MFA verwenden, müssen sie E-Mail-Nachrichten für die Kontowiederherstellung verwenden. In Benutzerpools mit MFA können Benutzer die Self-Service-Kennwortwiederherstellung möglicherweise nicht abschließen, wenn sie Attribute für ihre E-Mail-Adresse, aber keine Telefonnummer oder ihre Telefonnummer, aber keine E-Mail-Adresse haben.

    Um zu verhindern, dass Benutzer ihre Passwörter in Benutzerpools mit dieser Konfiguration nicht zurücksetzen können, legen Sie die phone_number Attribute email und nach Bedarf fest. Als Alternative können Sie Prozesse einrichten, die diese Attribute immer erfassen und festlegen, wenn sich Benutzer registrieren oder wenn Ihre Administratoren Benutzerprofile erstellen. Wenn Benutzer beide Attribute haben, sendet Amazon Cognito automatisch Codes zum Zurücksetzen des Passworts an das Ziel, das nicht dem MFA-Faktor des Benutzers entspricht.

  • Wenn Sie MFA in Ihrem Benutzerpool aktivieren und SMS-Nachricht oder E-Mail-Nachricht als zweiten Faktor auswählen, können Sie Nachrichten an eine Telefonnummer oder ein E-Mail-Attribut senden, die Sie in Amazon Cognito nicht verifiziert haben. Nachdem Ihr Benutzer MFA abgeschlossen hat, setzt Amazon Cognito sein phone_number_verified Attribut oder auf. email_verified true

  • Nach fünf erfolglosen Versuchen, einen MFA-Code zu präsentieren, beginnt Amazon Cognito mit dem unter Sperrverhalten bei fehlgeschlagenen Anmeldeversuchen beschriebenen exponentiellen Timeout-Kontosperrungsprozess.

  • Wenn sich Ihr Konto in der SMS-Sandbox befindet AWS-Region , die die Amazon Simple Notification Service (Amazon SNS) -Ressourcen für Ihren Benutzerpool enthält, müssen Sie die Telefonnummern in Amazon SNS überprüfen, bevor Sie eine SMS-Nachricht senden können. Weitere Informationen finden Sie unter Einstellungen für SMS-Nachrichten für Amazon-Cognito-Benutzerpools.

  • Um den MFA-Status von Benutzern als Reaktion auf erkannte Ereignisse mit Bedrohungsschutz zu ändern, aktivieren Sie MFA und legen Sie es in der Amazon Cognito-Benutzerpool-Konsole als optional fest. Weitere Informationen finden Sie unter Erweiterte Sicherheit mit Bedrohungsschutz.

  • Für E-Mail- und SMS-Nachrichten müssen Ihre Benutzer über die Attribute E-Mail-Adresse bzw. Telefonnummer verfügen. Sie können Attribute email phone_number wie erforderlich in Ihrem Benutzerpool festlegen. In diesem Fall können Benutzer die Registrierung nur abschließen, wenn sie eine Telefonnummer angeben. Wenn Sie diese Attribute nicht als erforderlich festlegen, aber eine MFA für E-Mail- oder SMS-Nachrichten durchführen möchten, fordern Sie die Benutzer bei der Registrierung zur Eingabe ihrer E-Mail-Adresse oder Telefonnummer auf. Es hat sich bewährt, Ihren Benutzerpool so zu konfigurieren, dass Benutzer automatisch benachrichtigt werden, um diese Attribute zu überprüfen.

    Amazon Cognito zählt eine Telefonnummer oder E-Mail-Adresse als verifiziert, wenn ein Benutzer erfolgreich einen temporären Code per SMS oder E-Mail-Nachricht erhalten und diesen Code in einer VerifyUserAttribute API-Anfrage zurückgegeben hat. Als Alternative kann Ihr Team Telefonnummern einrichten und sie mit einer Verwaltungsanwendung, die AdminUpdateUserAttributes API-Anfragen ausführt, als verifiziert markieren.

  • Wenn Sie MFA als erforderlich festgelegt und mehr als einen Authentifizierungsfaktor aktiviert haben, fordert Amazon Cognito neue Benutzer auf, einen MFA-Faktor auszuwählen, den sie verwenden möchten. Benutzer benötigen eine Telefonnummer, um SMS-Nachrichten-MFA einzurichten, und eine E-Mail-Adresse, um MFA für E-Mail-Nachrichten einzurichten. Wenn ein Benutzer das Attribut für kein verfügbares nachrichtenbasiertes MFA definiert hat, fordert Amazon Cognito ihn auf, TOTP MFA einzurichten. Die Aufforderung zur Auswahl eines MFA-Faktors (SELECT_MFA_TYPE) und zur Einrichtung eines ausgewählten Faktors (MFA_SETUP) erfolgt als Antwort auf die API-Operationen. InitiateAuth AdminInitiateAuth

MFA-Einstellungen des Benutzers

Benutzer können mehrere MFA-Faktoren einrichten. Nur einer kann aktiv sein. Sie können die effektive MFA-Präferenz für Ihre Benutzer in den Benutzerpool-Einstellungen oder anhand von Benutzeraufforderungen auswählen. Ein Benutzerpool fordert einen Benutzer zur Eingabe von MFA-Codes auf, wenn die Benutzerpooleinstellungen und ihre eigenen Einstellungen auf Benutzerebene die folgenden Bedingungen erfüllen:

  1. Sie setzen MFA in Ihrem Benutzerpool auf optional oder erforderlich.

  2. Der Benutzer hat ein gültiges email phone_number ODER-Attribut oder hat eine Authentifikator-App für TOTP eingerichtet.

  3. Mindestens ein MFA-Faktor ist aktiv.

  4. Ein MFA-Faktor wird als bevorzugt festgelegt.

Verhindern Sie die Verwendung desselben Faktors für Anmeldung und MFA

Es ist möglich, Ihren Benutzerpool so zu konfigurieren, dass ein Anmeldefaktor für einige oder alle Benutzer die einzig verfügbare Anmelde- und MFA-Option ist. Dieses Ergebnis kann eintreten, wenn Ihr primärer Anwendungsfall bei der Anmeldung E-Mail-Nachrichten oder SMS-message Einmalkennwörter (OTPs) sind. Unter den folgenden Bedingungen kann es sich bei der bevorzugten MFA eines Benutzers um denselben Faktor handeln wie bei der Anmeldung:

  • MFA ist im Benutzerpool erforderlich.

  • E-Mail- und SMS-OTP sind im Benutzerpool als Anmelde - und MFA-Optionen verfügbar.

  • Der Benutzer meldet sich mit OTP per E-Mail oder SMS-Nachricht an.

  • Sie haben ein E-Mail-Adressattribut, aber kein Telefonnummernattribut, oder ein Telefonnummer-Attribut, aber kein E-Mail-Adressattribut.

In diesem Szenario kann sich der Benutzer mit einem E-Mail-OTP anmelden und die MFA mit einem E-Mail-OTP abschließen. Diese Option macht die wesentliche Funktion von MFA zunichte. Benutzer, die sich mit Einmalkennwörtern anmelden, müssen in der Lage sein, für die Anmeldung andere Übermittlungsmethoden zu verwenden als für MFA. Wenn Benutzer sowohl SMS- als auch E-Mail-Optionen haben, weist Amazon Cognito automatisch einen anderen Faktor zu. Wenn sich ein Benutzer beispielsweise mit E-Mail-OTP anmeldet, ist SMS-OTP sein bevorzugtes MFA.

Gehen Sie wie folgt vor, um die Authentifizierung mit gleichem Faktor zu ermöglichen, wenn Ihr Benutzerpool die OTP-Authentifizierung sowohl für die Anmeldung als auch für die MFA unterstützt.

  1. Aktivieren Sie sowohl E-Mail- als auch SMS-OTP als Anmeldefaktoren.

  2. Aktivieren Sie sowohl E-Mail- als auch SMS-OTP als MFA-Faktoren.

  3. Erfassen

Benutzerpool-Einstellungen und ihre Auswirkung auf die MFA-Optionen

Die Konfiguration Ihres Benutzerpools beeinflusst die MFA-Methoden, die Benutzer wählen können. Im Folgenden sind einige Benutzerpooleinstellungen aufgeführt, die die Fähigkeit der Benutzer beeinflussen, MFA einzurichten.

  • In der Multi-factor Authentifizierungskonfiguration im Sign-in Menü der Amazon Cognito-Konsole können Sie MFA auf optional oder erforderlich festlegen oder deaktivieren. Das API-Äquivalent zu dieser Einstellung ist der MfaConfiguration Parameter CreateUserPoolUpdateUserPool, und. SetUserPoolMfaConfig

    Auch in der Multi-factor Authentifizierungskonfiguration bestimmt die Einstellung der MFA-Methoden die MFA-Faktoren, die Benutzer einrichten können. Das API-Äquivalent zu dieser Einstellung ist der SetUserPoolMfaConfig Vorgang.

  • Im Sign-in Menü unter Benutzerkontenwiederherstellung können Sie konfigurieren, wie Ihr Benutzerpool Nachrichten an Benutzer sendet, die ihr Passwort vergessen haben. Die MFA-Methode eines Benutzers kann nicht dieselbe MFA-Übermittlungsmethode haben wie die Benutzerpool-Übermittlungsmethode für Codes, die ein Passwort vergessen haben. Der API-Parameter für die Versandmethode „Passwort vergessen“ ist der Parameter von und. AccountRecoverySetting CreateUserPool UpdateUserPool

    Beispielsweise können Benutzer E-Mail-MFA nicht einrichten, wenn Ihre Wiederherstellungsoption „Nur E-Mail“ lautet. Dies liegt daran, dass Sie E-Mail-MFA nicht aktivieren und die Wiederherstellungsoption auf Nur E-Mail im gleichen Benutzerpool setzen können. Wenn Sie diese Option auf E-Mail setzen, falls verfügbar, andernfalls auf SMS, ist E-Mail die bevorzugte Wiederherstellungsoption, aber Ihr Benutzerpool kann auf SMS-Nachrichten zurückgreifen, wenn ein Benutzer nicht für die Wiederherstellung von E-Mail-Nachrichten berechtigt ist. In diesem Szenario können Benutzer E-Mail-MFA als bevorzugt festlegen und nur dann eine SMS-Nachricht erhalten, wenn sie versuchen, ihr Passwort zurückzusetzen.

  • Wenn Sie nur eine MFA-Methode als verfügbar festlegen, müssen Sie die MFA-Einstellungen der Benutzer nicht verwalten.

  • Eine aktive SMS-Konfiguration macht SMS-Nachrichten automatisch zu einer verfügbaren MFA-Methode in Ihrem Benutzerpool.

    Eine aktive E-Mail-Konfiguration mit Ihren eigenen Amazon SES-Ressourcen in einem Benutzerpool und dem Funktionsplan Essentials oder Plus macht E-Mail-Nachrichten automatisch zu einer verfügbaren MFA-Methode in Ihrem Benutzerpool.

  • Wenn Sie MFA in einem Benutzerpool auf erforderlich setzen, können Benutzer keine MFA-Methoden aktivieren oder deaktivieren. Sie können nur eine bevorzugte Methode festlegen.

  • Wenn Sie MFA in einem Benutzerpool auf optional setzen, fordert die verwaltete Anmeldung Benutzer nicht auf, MFA einzurichten. Benutzer werden jedoch aufgefordert, einen MFA-Code einzugeben, wenn sie eine bevorzugte MFA-Methode haben.

  • Wenn Sie den Bedrohungsschutz aktivieren und Antworten auf adaptive Authentifizierung im Vollfunktionsmodus konfigurieren, muss MFA in Ihrem Benutzerpool optional sein. Eine der Reaktionsmöglichkeiten bei adaptiver Authentifizierung besteht darin, MFA für einen Benutzer zu verlangen, dessen Anmeldeversuch als risikobehaftet eingestuft wird.

    Die Einstellung Erforderliche Attribute im Sign-up Menü der Konsole bestimmt, ob Benutzer eine E-Mail-Adresse oder Telefonnummer angeben müssen, um sich in Ihrer Anwendung zu registrieren. E-Mail- und SMS-Nachrichten werden zu geeigneten MFA-Faktoren, wenn ein Benutzer über das entsprechende Attribut verfügt. Der https://docs.aws.amazon.com/cognito-user-identity-pools/latest/APIReference/API_CreateUserPool.html#CognitoUserPools-CreateUserPool-request-Schema Schema-Parameter von CreateUserPool legt die Attribute nach Bedarf fest.

  • Wenn Sie MFA in einem Benutzerpool auf erforderlich setzen und sich ein Benutzer mit verwalteter Anmeldung anmeldet, fordert Amazon Cognito ihn auf, eine MFA-Methode aus den verfügbaren Methoden für Ihren Benutzerpool auszuwählen. Die verwaltete Anmeldung übernimmt die Erfassung einer E-Mail-Adresse oder Telefonnummer und die Einrichtung von TOTP. Das folgende Diagramm zeigt die Logik hinter den Optionen, die Amazon Cognito Benutzern bietet.

Konfigurieren Sie die MFA-Einstellungen für Benutzer

Sie können MFA-Einstellungen für Benutzer in einem Self-Service-Modell mit Zugriffstoken-Autorisierung oder in einem vom Administrator verwalteten Modell mit administrativen API-Vorgängen konfigurieren. Diese Operationen aktivieren oder deaktivieren MFA-Methoden und legen eine von mehreren Methoden als bevorzugte Option fest. Nachdem Ihr Benutzer eine MFA-Einstellung festgelegt hat, fordert Amazon Cognito ihn bei der Anmeldung auf, einen Code seiner bevorzugten MFA-Methode einzugeben. Benutzer, die keine Präferenz festgelegt haben, werden in einer Herausforderung aufgefordert, eine bevorzugte Methode auszuwählen. SELECT_MFA_TYPE

  • In einem Self-Service-Modell für Benutzer oder in einer öffentlichen Anwendung SetUserMfaPreference, die mit dem Zugriffstoken eines angemeldeten Benutzers autorisiert ist, legt die MFA-Konfiguration fest.

  • Legt in einer vom Administrator verwalteten oder vertraulichen Anwendung, die mit Administratorrechten autorisiert ist AdminSetUserPreference, die MFA-Konfiguration fest. AWS

Sie können die MFA-Einstellungen für Benutzer auch im Benutzermenü der Amazon Cognito-Konsole festlegen. Weitere Informationen zu den öffentlichen und vertraulichen Authentifizierungsmodellen in der Amazon Cognito-Benutzerpools-API finden Sie unter. Grundlegendes zur Authentifizierung über API, OIDC und verwaltete Anmeldeseiten

Einzelheiten der MFA-Logik zur Laufzeit des Benutzers

Um zu ermitteln, welche Schritte bei der Benutzeranmeldung zu ergreifen sind, wertet Ihr Benutzerpool die MFA-Einstellungen der Benutzer, die Benutzerattribute, die MFA-Einstellung für den Arbeiten mit Benutzerattributen Benutzerpool, die Aktionen zum Schutz vor Bedrohungen und die Einstellungen für die Self-Service-Kontowiederherstellung aus. Anschließend meldet er Benutzer an, fordert sie auf, eine MFA-Methode auszuwählen, fordert sie auf, eine MFA-Methode einzurichten, oder fordert sie zur MFA auf. Um eine MFA-Methode einzurichten, müssen Benutzer eine E-Mail-Adresse oder Telefonnummer angeben oder einen TOTP-Authentifikator registrieren. Konfiguration von TOTP MFA für einen Benutzer Sie können auch MFA-Optionen einrichten und eine bevorzugte Option im Voraus registrieren. In der folgenden Abbildung sind die detaillierten Auswirkungen der Benutzerpoolkonfiguration auf Anmeldeversuche unmittelbar nach der ersten Registrierung aufgeführt.

Die hier dargestellte Logik gilt für SDK-based Anwendungen und die Anmeldung mit verwalteter Anmeldung, ist jedoch bei verwalteter Anmeldung weniger sichtbar. Gehen Sie bei der Behebung von MFA-Problemen von den Ergebnissen Ihrer Benutzer zurück zu den Benutzerprofil- und Benutzerpoolkonfigurationen, die zu der Entscheidung beigetragen haben.

Ein Diagramm des Entscheidungsprozesses von Amazon Cognito-Benutzerpools für die MFA-Auswahl durch Endbenutzer.

Die folgende Liste entspricht der Nummerierung im Entscheidungslogikdiagramm und beschreibt jeden Schritt detailliert. A checkmark steht für eine erfolgreiche Authentifizierung und den Abschluss des Ablaufs. A error weist auf eine erfolglose Authentifizierung hin.

  1. Ein Benutzer zeigt seinen Benutzernamen oder Benutzernamen und sein Passwort auf Ihrem Anmeldebildschirm an. Wenn er keine gültigen Anmeldeinformationen vorlegt, wird seine Anmeldeanfrage abgelehnt.

  2. Ermitteln Sie, ob MFA erforderlich, optional oder deaktiviert ist, wenn die Authentifizierung durch Benutzername/Passwort erfolgreich ist. Wenn es deaktiviert ist, führen der richtige Benutzername und das richtige Passwort zu einer erfolgreichen Authentifizierung. Green circular icon with a checkmark symbol inside.

    1. Wenn MFA optional ist, stellen Sie fest, ob der Benutzer zuvor einen TOTP-Authentifikator eingerichtet hat. Wenn sie TOTP eingerichtet haben, fragen Sie nach TOTP MFA. Wenn sie erfolgreich auf die MFA-Herausforderung antworten, sind sie angemeldet. Green circular icon with a checkmark symbol inside.

    2. Stellen Sie fest, ob der Benutzer aufgrund der adaptiven Authentifizierungsfunktion des Bedrohungsschutzes MFA einrichten musste. Wenn MFA nicht zugewiesen wurde, ist der Benutzer angemeldet. Green circular icon with a checkmark symbol inside.

  3. Wenn MFA erforderlich ist oder die adaptive Authentifizierung MFA zugewiesen hat, stellen Sie fest, ob der Benutzer einen MFA-Faktor als aktiviert und bevorzugt festgelegt hat. Ist dies der Fall, fordern Sie nach MFA mit diesem Faktor. Wenn sie erfolgreich auf die MFA-Herausforderung antworten, sind sie angemeldet. Green circular icon with a checkmark symbol inside.

  4. Wenn der Benutzer keine MFA-Präferenz festgelegt hat, stellen Sie fest, ob der Benutzer einen TOTP-Authentifikator registriert hat.

    1. Wenn der Benutzer einen TOTP-Authentifikator registriert hat, stellen Sie fest, ob TOTP MFA im Benutzerpool verfügbar ist (TOTP MFA kann deaktiviert werden, nachdem Benutzer zuvor Authentifikatoren eingerichtet haben).

    2. Stellen Sie fest, ob E-Mail-Nachrichten oder SMS-message MFA auch im Benutzerpool verfügbar sind.

    3. Wenn weder E-Mail- noch SMS-MFA verfügbar sind, fordern Sie den Benutzer zur Eingabe von TOTP MFA auf. Wenn sie erfolgreich auf die MFA-Herausforderung antworten, sind sie angemeldet. Green circular icon with a checkmark symbol inside.

    4. Wenn E-Mail- oder SMS-MFA verfügbar sind, stellen Sie fest, ob der Benutzer über das entsprechende phone_number Attribut email oder verfügt. Wenn ja, stehen ihnen alle Attribute zur Verfügung, die nicht die primäre Methode für die Self-Service-Kontowiederherstellung sind und für MFA aktiviert sind.

    5. Stellen Sie dem Benutzer eine SELECT_MFA_TYPE Herausforderung mit MFAS_CAN_SELECT Optionen, die TOTP und die verfügbaren SMS- oder E-Mail-MFA-Faktoren beinhalten.

    6. Fordert den Benutzer auf, welchen Faktor er als Antwort auf die SELECT_MFA_TYPE Herausforderung ausgewählt hat. Wenn sie erfolgreich auf die MFA-Herausforderung antworten, sind sie angemeldet. Green circular icon with a checkmark symbol inside.

  5. Wenn der Benutzer keinen TOTP-Authentifikator registriert hat oder wenn er einen registriert hat, TOTP MFA jedoch derzeit deaktiviert ist, stellen Sie fest, ob der Benutzer ein Oder-Attribut hat. email phone_number

  6. Wenn der Benutzer nur eine E-Mail-Adresse oder nur eine Telefonnummer hat, stellen Sie fest, ob dieses Attribut auch die Methode ist, die der Benutzerpool implementiert, um Nachrichten zur Kontowiederherstellung zum Zurücksetzen des Kennworts zu senden. Wenn dies zutrifft, kann der Benutzer die Anmeldung nicht abschließen, da MFA erforderlich ist, und Amazon Cognito gibt einen Fehler zurück. Um die Anmeldung für diesen Benutzer zu aktivieren, müssen Sie ein Attribut hinzufügen, das nicht wiederhergestellt werden kann, oder Sie müssen einen TOTP-Authentifikator für ihn registrieren. Red circle with white X icon indicating error or deletion.

    1. Ermitteln Sie, ob der entsprechende E-Mail- oder SMS-MFA-Faktor aktiviert ist, wenn sie über eine verfügbare E-Mail-Adresse oder Telefonnummer verfügen, die nicht für die Wiederherstellung erforderlich ist.

    2. Wenn sie über ein E-Mail-Adressattribut verfügen, das keine Wiederherstellung ermöglicht, und die E-Mail-MFA aktiviert ist, fordern Sie sie auf, eine Herausforderung zu stellen. EMAIL_OTP Wenn sie erfolgreich auf die MFA-Herausforderung antworten, sind sie angemeldet. Green circular icon with a checkmark symbol inside.

    3. Wenn sie ein Telefonnummernattribut haben, das nicht wiederhergestellt werden kann, und SMS-MFA aktiviert ist, fordern Sie sie auf, eine SMS_MFA Herausforderung zu stellen. Wenn sie erfolgreich auf die MFA-Herausforderung antworten, sind sie angemeldet. Green circular icon with a checkmark symbol inside.

    4. Wenn sie kein Attribut haben, das für einen aktivierten E-Mail- oder SMS-MFA-Faktor in Frage kommt, stellen Sie fest, ob TOTP MFA aktiviert ist. Wenn TOTP MFA deaktiviert ist, können sie die Anmeldung mit erforderlichem MFA nicht abschließen und Amazon Cognito gibt einen Fehler zurück. Um die Anmeldung für diesen Benutzer zu aktivieren, müssen Sie ein Attribut hinzufügen, das nicht wiederhergestellt werden kann, oder Sie müssen einen TOTP-Authentifikator für ihn registrieren. Red circle with white X icon indicating error or deletion.

      Anmerkung

      Dieser Schritt wurde bereits als Nein bewertet, wenn der Benutzer einen TOTP-Authentifikator hat, TOTP MFA jedoch deaktiviert ist.

    5. Wenn TOTP MFA aktiviert ist, stellen Sie den Benutzer in den Optionen vor eine MFA_SETUP Herausforderung. SOFTWARE_TOKEN_MFA MFAS_CAN_SETUP Um diese Herausforderung abzuschließen, müssen Sie separat einen TOTP-Authentifikator für den Benutzer registrieren und mit antworten. "ChallengeName": "MFA_SETUP", "ChallengeResponses": {"USERNAME": "[username]", "SESSION": "[Session ID from VerifySoftwareToken]}"

    6. Nachdem der Benutzer auf die MFA_SETUP Herausforderung mit dem Sitzungstoken aus einer VerifySoftwareToken Anfrage reagiert hat, fordern Sie ihn auf, eine SOFTWARE_TOKEN_MFA Herausforderung zu stellen. Wenn sie erfolgreich auf die MFA-Herausforderung antworten, sind sie angemeldet. Green circular icon with a checkmark symbol inside.

  7. Wenn der Benutzer sowohl eine E-Mail-Adresse als auch eine Telefonnummer hat, legen Sie fest, welches Attribut, falls vorhanden, die primäre Methode für Nachrichten zur Kontowiederherstellung zum Zurücksetzen des Kennworts ist.

    1. Wenn die Self-Service-Kontowiederherstellung deaktiviert ist, kann jedes der Attribute für MFA verwendet werden. Stellen Sie fest, ob einer oder beide der E-Mail- und SMS-MFA-Faktoren aktiviert sind.

    2. Wenn beide Attribute als MFA-Faktor aktiviert sind, stellen Sie dem Benutzer eine SELECT_MFA_TYPE Aufforderung mit den MFAS_CAN_SELECT Optionen SMS_MFA und. EMAIL_OTP

    3. Fordert ihn auf, den Faktor einzugeben, den er als Antwort auf die SELECT_MFA_TYPE Herausforderung ausgewählt hat. Wenn sie erfolgreich auf die MFA-Herausforderung antworten, sind sie angemeldet. Green circular icon with a checkmark symbol inside.

    4. Wenn nur ein Attribut als MFA-Faktor in Frage kommt, fordern Sie die Person auf, den verbleibenden Faktor herauszufordern. Wenn sie erfolgreich auf die MFA-Herausforderung antworten, sind sie angemeldet. Green circular icon with a checkmark symbol inside.

      Dieses Ergebnis tritt in den folgenden Szenarien ein.

      1. Wenn sie über keine phone_number Attribute verfügenemail, sind SMS und E-Mail-MFA aktiviert, und die primäre Methode zur Kontowiederherstellung erfolgt per E-Mail oder SMS-Nachricht.

      2. Wenn sie über die phone_number Attribute email und verfügen, ist nur SMS-MFA oder E-Mail-MFA aktiviert und die Self-Service-Kontowiederherstellung ist deaktiviert.

  8. Wenn der Benutzer keinen TOTP-Authentifikator registriert hat und weder ein email phone_number NO-Attribut hat, fordern Sie ihn auf, eine Herausforderung zu stellen. MFA_SETUP Die Liste in MFAS_CAN_SETUP enthält alle aktivierten MFA-Faktoren im Benutzerpool, die nicht die primäre Option zur Kontowiederherstellung sind. Sie können auf diese Herausforderung per E-Mail oder TOTP ChallengeResponses MFA antworten. Um SMS MFA einzurichten, fügen Sie separat ein Telefonnummernattribut hinzu und starten Sie die Authentifizierung erneut.

    Antworten Sie für TOTP MFA mit. "ChallengeName": "MFA_SETUP", "ChallengeResponses": {"USERNAME": "[username]", "SESSION": "[Session ID from VerifySoftwareToken]"}

    Antworten Sie bei E-Mail-MFA mit. "ChallengeName": "MFA_SETUP", "ChallengeResponses": {"USERNAME": "[username]", "email": "[user's email address]"}

    1. Fragen Sie sie nach dem Faktor, den sie als Antwort auf die SELECT_MFA_TYPE Herausforderung ausgewählt haben. Wenn sie erfolgreich auf die MFA-Herausforderung antworten, sind sie angemeldet. Green circular icon with a checkmark symbol inside.

Konfigurieren Sie einen Benutzerpool für die mehrstufige Authentifizierung

Sie können MFA in der Amazon Cognito-Konsole oder mit der SetUserPoolMfaConfig API-Operation und den SDK-Methoden konfigurieren.

Konfigurieren der MFA in der Amazon-Cognito-Konsole
  1. Melden Sie sich bei der Amazon Cognito-Konsole an.

  2. Wählen Sie User Pools (Benutzerpools) aus.

  3. Wählen Sie einen vorhandenen Benutzerpool aus der Liste aus oder erstellen Sie einen neuen Benutzerpool.

  4. Wählen Sie das Menü Sign-in aus. Suchen Sie nach der Multi-factor Authentifizierung und wählen Sie Bearbeiten.

  5. Wählen Sie die Methode MFA enforcement (Durchsetzung von MFA), die Sie für Ihren Benutzerpool verwenden möchten.

    Ein Screenshot von der Amazon Cognito-Konsole mit MFA-Optionen.
    1. MFA erforderlich. Alle Benutzer in Ihrem Benutzerpool müssen sich mit einem zusätzlichen SMS-, E-Mail- oder TOTP-Code (Time-Based One-Time Password) als zusätzlichen Authentifizierungsfaktor anmelden.

    2. Optionales MFA. Sie können Ihren Benutzern die Möglichkeit geben, einen zusätzlichen Anmeldefaktor zu registrieren, aber dennoch Benutzern, die MFA nicht konfiguriert haben, die Anmeldung ermöglichen. Wählen Sie diese Option, wenn Sie die adaptive Authentifizierung verwenden. Weitere Informationen zur adaptiven Authentifizierung finden Sie unter Erweiterte Sicherheit mit Bedrohungsschutz.

    3. Kein MFA. Ihre Benutzer können keinen zusätzlichen Anmeldefaktor registrieren.

  6. Wählen Sie die MFA-Methoden aus, die Sie in Ihrer App unterstützen. Sie können E-Mail-Nachrichten, SMS-Nachrichten oder TOTP-generating Authenticator-Apps als zweiten Faktor festlegen.

  7. Wenn Sie SMS-Nachrichten als zweiten Faktor verwenden und Sie keine IAM-Rolle für die Verwendung mit Amazon Simple Notification Service (Amazon SNS) für SMS-Nachrichten konfiguriert haben, können Sie eine in der Konsole erstellen. Suchen Sie im Menü mit den Authentifizierungsmethoden für Ihren Benutzerpool nach SMS und wählen Sie Bearbeiten aus. Sie können auch eine vorhandene Rolle verwenden, mit der Amazon Cognito SMS-Nachrichten für Sie an Ihre Benutzer senden kann. Weitere Informationen finden Sie unter IAM-Rollen.

    Wenn Sie E-Mail-Nachrichten als zweiten Faktor verwenden und keine Absenderidentität für die Verwendung mit Amazon Simple Email Service (Amazon SES) für E-Mail-Nachrichten konfiguriert haben, erstellen Sie eine in der Konsole. Sie müssen die Option E-Mail mit SES senden auswählen. Suchen Sie im Menü mit den Authentifizierungsmethoden für Ihren Benutzerpool nach E-Mail und wählen Sie Bearbeiten aus. Wählen Sie eine ABSENDER-E-Mail-Adresse aus den verfügbaren verifizierten Identitäten in der Liste aus. Wenn Sie beispielsweise example.com eine verifizierte Domain auswählen, müssen Sie in der verifizierten Domain beispielsweise auch einen FROM Absendernamen konfigurieren. admin-noreply@example.com

  8. Wählen Sie Änderungen speichern aus.