View a markdown version of this page

Memahami acara masuk ke Pusat Identitas IAM - AWS IAM Identity Center

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memahami acara masuk ke Pusat Identitas IAM

AWS CloudTrail mencatat peristiwa masuk yang berhasil dan tidak berhasil untuk semua sumber identitas Pusat Identitas IAM. Identitas yang bersumber dari Pusat Identitas IAM dan Active Directory (Konektor AD dan AWS Managed Microsoft AD) menyertakan peristiwa masuk tambahan yang ditangkap setiap kali pengguna diminta untuk menyelesaikan tantangan atau faktor kredensia tertentu, selain status permintaan verifikasi kredensia tertentu. Hanya setelah pengguna menyelesaikan semua tantangan kredensi yang diperlukan, pengguna akan masuk, yang akan mengakibatkan UserAuthentication peristiwa dicatat.

Tabel berikut menangkap setiap nama CloudTrail acara masuk Pusat Identitas IAM, tujuan, dan penerapannya ke sumber identitas yang berbeda.

Nama peristiwa Tujuan acara Penerapan sumber identitas
CredentialChallenge Digunakan untuk memberi tahu bahwa Pusat Identitas IAM telah meminta pengguna untuk menyelesaikan tantangan kredensia tertentu dan menentukan CredentialType yang diperlukan (Misalnya, PASSWORD atau TOTP). Pengguna Pusat Identitas IAM asli, Konektor AD, dan AWS Managed Microsoft AD
CredentialVerification Digunakan untuk memberi tahu bahwa pengguna telah mencoba menyelesaikan CredentialChallenge permintaan tertentu dan menentukan apakah kredensi itu berhasil atau gagal. Pengguna Pusat Identitas IAM asli, Konektor AD, dan AWS Managed Microsoft AD
UserAuthentication Digunakan untuk memberi tahu bahwa semua persyaratan otentikasi yang ditantang pengguna telah berhasil diselesaikan dan bahwa pengguna berhasil masuk. Pengguna yang gagal menyelesaikan tantangan kredensi yang diperlukan akan mengakibatkan tidak ada UserAuthentication peristiwa yang dicatat. Semua sumber identitas

Tabel berikut menangkap bidang data peristiwa berguna tambahan yang terkandung dalam CloudTrail acara masuk tertentu.

Bidang Tujuan acara Sign-in penerapan acara Contoh nilai
AuthWorkflowID Digunakan untuk menghubungkan semua peristiwa yang dipancarkan di seluruh urutan masuk. Untuk setiap login pengguna, beberapa peristiwa dapat dipancarkan oleh Pusat Identitas IAM. CredentialChallenge, CredentialVerification, UserAuthentication “AuthWorkflowID”: “9de74b32-8362-4a01-a524-de21df59fd83"
CredentialType Digunakan untuk menentukan kredensi atau faktor yang ditantang. UserAuthenticationperistiwa akan mencakup semua CredentialType nilai yang berhasil diverifikasi di seluruh urutan masuk pengguna. CredentialChallenge, CredentialVerification, UserAuthentication CredentialType“: “KATA SANDI” atau "“: CredentialType “KATA SANDI, TOTP” (nilai yang mungkin termasuk: KATA SANDI, TOTP, WEBAUTHN, EXTERNAL_IDP, RESYNC_TOTP, EMAIL_OTP)
DeviceEnrollmentRequired Digunakan untuk menentukan bahwa pengguna diminta untuk mendaftarkan perangkat MFA saat masuk, dan bahwa pengguna berhasil menyelesaikan permintaan itu. UserAuthentication “DeviceEnrollmentRequired“: “benar”
LoginTo Digunakan untuk menentukan lokasi pengalihan setelah urutan masuk yang berhasil. UserAuthentication "LoginTo": "https://mydirectory.awsapps.com/start/....."
CloudTrail peristiwa dalam alur masuk Pusat Identitas IAM

Diagram berikut menjelaskan alur masuk dan CloudTrail peristiwa yang dipan Sign-in carkan.

Alur masuk dan CloudTrail peristiwa yang dipan Sign-in carkan.

Diagram menunjukkan al ur masuk kata sandi dan aliran masuk federasi.

Alu r login kata sandi, yang terdiri dari langkah 1—8, menunjukkan langkah-langkah selama proses login nama pengguna dan kata sandi. Pusat Identitas IAM disetel userIdentity.additionalEventData.CredentialType ke "PASSWORD“, dan Pusat Identitas IAM melewati siklus tantangan-respons kredensial, mencoba lagi sesuai kebutuhan.

Jumlah langkah tergantung pada jenis login dan keberadaan otentikasi multi-faktor (MFA). Proses awal menghasilkan tiga atau lima CloudTrail peristiwa dengan UserAuthentication mengakhiri urutan untuk otentikasi yang berhasil. Upaya otentikasi kata sandi yang gagal mengaki CloudTrail batkan kejadian tambahan karena IAM Identity Center menerbitkan ulang CredentialChallenge untuk otentikasi reguler atau, jika diaktifkan, MFA.

Alur masuk kata sandi juga mencakup skenario di mana pengguna Pusat Identitas IAM yang baru dibuat dengan panggilan CreateUser API masuk dengan kata sandi satu kali (OTP). Jenis kredensi dalam skenario ini adalah “EMAIL_OTP”.

Alu r masuk federasi, yang terdiri dari langkah 1a, 2a, dan 8, menunjukkan langkah-langkah utama selama proses otentikasi federasi di mana pernyataan SAML disediakan oleh penyedia identitas, divalidasi oleh Pusat Identitas IAM, dan jika berhasil, hasilnya. UserAuthentication Pusat Identitas IAM tidak memanggil urutan otentikasi MFA internal pada langkah 3 — 7 karena penyedia identitas federasi eksternal bertanggung jawab atas semua otentikasi kredensi pengguna.