View a markdown version of this page

Nama pengguna dalam acara masuk CloudTrail - AWS IAM Identity Center

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Nama pengguna dalam acara masuk CloudTrail

Pusat Identitas IAM memancarkan UserName bidang di bawah additionalEventData elemen sekali per berhasil masuk pengguna Pusat Identitas IAM. Daftar berikut menjelaskan dua peristiwa masuk dalam lingkup, dan kondisi di mana peristiwa ini terjadi. Hanya satu kondisi yang benar saat pengguna masuk.

  • CredentialChallenge

    • CredentialTypeKapan "PASSWORD" — berlaku untuk otentikasi kata sandi dengan Directory Service atau Direktori Pusat Identitas IAM.

    • CredentialTypeKapan "EMAIL_OTP" — hanya berlaku Direktori Pusat Identitas IAM saat pengguna yang dibuat dengan panggilan CreateUser API mencoba masuk untuk pertama kalinya, dan pengguna menerima kata sandi satu kali untuk masuk dengan kata sandi itu sekali.

  • UserAuthentication

    • CredentialTypeKapan "EXTERNAL_IDP" — berlaku untuk otentikasi dengan IdP eksternal.

Nilai UserName untuk otentikasi yang berhasil adalah sebagai berikut:

  • Ketika sumber identitas adalah IdP eksternal, nilainya sama dengan nameID nilai dalam pernyataan SAML yang masuk. Nilai ini sama dengan UserName bidang di Direktori Pusat Identitas IAM.

  • Ketika sumber identitas adalah Direktori Pusat Identitas IAM, nilai yang dipancarkan sama dengan UserName bidang di direktori ini.

  • Ketika sumber identitas adalah Directory Service, nilai yang dipancarkan sama dengan nama pengguna yang dimasukkan pengguna selama otentikasi. Misalnya, pengguna yang memiliki nama penggunaanyuser@company.com, dapat mengotentikasi dengananyuser,anyuser@company.com, ataucompany.com/anyuser, dan dalam setiap kasus nilai yang dimasukkan dipancarkan CloudTrail masing-masing.

Penyembunyian keamanan dari upaya nama pengguna yang salah

Bid UserName ang berisi string HIDDEN_DUE_TO_SECURITY_REASONS ketika peristiwa yang direkam adalah kegagalan masuk konsol yang disebabkan oleh input nama pengguna yang salah. CloudTrail tidak merekam konten dalam kasus ini karena teks dapat berisi informasi sensitif, seperti yang dijelaskan dalam contoh berikut:

  • Pengguna secara tidak sengaja mengetik kata sandi di bidang nama pengguna.

  • Pengguna secara tidak sengaja mengetikkan nama akun akun email pribadi, pengenal masuk bank, atau ID pribadi lainnya.

Tip

Kami menyarankan Anda menggunakan userId dan identityStoreArn untuk mengidentifikasi pengguna di balik CloudTrail peristiwa Pusat Identitas IAM. Jika Anda perlu menggunakan userName bidang tersebut, Anda dapat menggunakan additionalEventData elemen di userName bawah yang dipancarkan sekali per proses masuk yang berhasil.

Untuk informasi tambahan tentang bagaimana Anda dapat menggunakan UserName bidang ini, lihatMenghubungkan peristiwa pengguna dalam sesi pengguna yang sama.