Spec-Zone.ru › AWS CLI v2

[ aws . cognito-idp ]

admin-list-user-auth-events

Описание

Запрашивает историю активности пользователя и любые обнаруженные риски в рамках защиты от угроз Amazon Cognito. Для получения дополнительной информации см. Просмотр истории событий пользователя .

Примечание

Amazon Cognito оценивает политики управления идентификацией и доступом (IAM) в запросах для этой операции API. Для этой операции необходимо использовать учетные данные IAM для авторизации запросов и предоставить себе соответствующее разрешение IAM в политике.

Узнать больше
  • Подписание запросов к API Amazon Web Services
  • Использование API пулов пользователей Amazon Cognito и конечных точек пулов пользователей

См. также: Документация API AWS

admin-list-user-auth-events является постраничной операцией. Для получения всего набора результатов может потребоваться несколько вызовов API. Вы можете отключить постраничную обработку, предоставив аргумент --no-paginate. При использовании --output text и аргумента --query в ответ на постраничный запрос, аргумент --query должен извлекать данные из результатов следующих выражений запроса: AuthEvents

Синтаксис

  admin-list-user-auth-events
--user-pool-id <value>
--username <value>
[--cli-input-json | --cli-input-yaml]
[--starting-token <value>]
[--page-size <value>]
[--max-items <value>]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--user-pool-id (строка)

Идентификатор пула пользователей, содержащего профиль пользователя с зарегистрированными событиями.

--username (строка)

Имя пользователя, который вы хотите запросить или изменить. Значение этого параметра обычно является именем пользователя, но может быть любым из его атрибутов псевдонима. Если username не является атрибутом псевдонима в вашем пуле пользователей, это значение должно быть sub локального пользователя или именем пользователя из стороннего IdP.

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения перепишут значения, предоставленные в JSON. Невозможно передать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.

--starting-token (строка)

Токен для указания места начала постраничной обработки. Это NextToken из ранее усеченного ответа.

Примеры использования см. в разделе Постраничная обработка в руководстве пользователя AWS Command Line Interface.

--page-size (целое число)

Размер каждой страницы для получения в вызове AWS-сервиса. Это не влияет на количество элементов, возвращаемых в выводе команды. Установка меньшего размера страницы приводит к большему количеству вызовов AWS-сервиса, получая меньше элементов в каждом вызове. Это может помочь предотвратить истечение времени ожидания вызовов AWS-сервиса.

Примеры использования см. в разделе Постраничная обработка в руководстве пользователя AWS Command Line Interface.

--max-items (целое число)

Общее количество элементов, возвращаемых в выводе команды. Если общее количество доступных элементов больше, чем указанное значение, в выводе команды предоставляется NextToken. Для возобновления постраничной обработки необходимо предоставить значение NextToken в аргументе starting-token последующей команды. Не используйте элемент ответа NextToken напрямую вне AWS CLI.

Примеры использования см. в разделе Постраничная обработка в руководстве пользователя AWS Command Line Interface.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено значение без значения или со значением input, выводит пример JSON ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, он выведет пример входных данных YAML, которые можно использовать с --cli-input-yaml. Если предоставлено значение output, он проверит входные данные команды и вернет пример JSON вывода для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (логическое значение)

Включить отладку протоколирования.

--endpoint-url (строка)

Переопределяет стандартный URL команды заданным URL.

--no-verify-ssl (логическое значение)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет стандартное поведение проверки сертификатов SSL.

--no-paginate (логическое значение)

Отключить автоматическую постраничную обработку. Если автоматическая постраничная обработка отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования вывода команды.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использовать определенный профиль из файла учетных данных.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/выключить цветной вывод.

  • включено
  • выключено
  • автоматически

--no-sign-request (логическое значение)

Не подписывать запросы. Учетные данные не будут загружаться, если этот аргумент предоставлен.

--ca-bundle (строка)

Сбор сертификатов CA для использования при проверке сертификатов SSL. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, сопоставленного с двоичным блоком, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла непосредственно независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое значение)

Отключить вывод страницы CLI.

--cli-auto-prompt (логическое значение)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (логическое значение)

Отключить автоматическое запрошенние параметров ввода CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.

За исключением случаев, когда указано иное, во всех примерах используются правила кавычек Unix-подобных систем. Эти примеры необходимо адаптировать к правилам кавычек вашей оболочки. См. Использование кавычек со строками в руководстве пользователя AWS CLI.

Для отображения событий авторизации для пользователя

В следующем примере admin-list-user-auth-events отображается последний журнал событий активности пользователя для пользователя diego.

aws cognito-idp admin-list-user-auth-events \
    --user-pool-id us-west-2_ywDJHlIfU \
    --username brcotter+050123 \
    --max-results 1

Вывод:

{
    "AuthEvents": [
        {
            "EventId": "a1b2c3d4-5678-90ab-cdef-EXAMPLE22222",
            "EventType": "SignIn",
            "CreationDate": 1726694203.495,
            "EventResponse": "InProgress",
            "EventRisk": {
                "RiskDecision": "AccountTakeover",
                "RiskLevel": "Medium",
                "CompromisedCredentialsDetected": false
            },
            "ChallengeResponses": [
                {
                    "ChallengeName": "Password",
                    "ChallengeResponse": "Success"
                }
            ],
            "EventContextData": {
                "IpAddress": "192.0.2.1",
                "City": "Seattle",
                "Country": "United States"
            }
        }
    ],
    "NextToken": "a1b2c3d4-5678-90ab-cdef-EXAMPLE22222#2024-09-18T21:16:43.495Z"
}

Дополнительную информацию см. в разделе Просмотр и экспорт истории событий пользователя в руководстве разработчика Amazon Cognito.

Вывод

AuthEvents -> (список)

Объект ответа. Он включает в себя EventID , EventType , CreationDate , EventRisk и EventResponse .

(структура)

Одно событие аутентификации, которое Amazon Cognito залогировал в пользовательском пуле с активной защитой от угроз. Содержит метаданные пользователя и устройства, а также оценку риска из вашего пользовательского пула.

EventId -> (строка)

Идентификатор события.

EventType -> (строка)

Тип события аутентификации.

CreationDate -> (временная метка)

Дата и время создания элемента. Amazon Cognito возвращает эту временную метку в формате временной метки UNIX. Ваш SDK может отобразить вывод в удобочитаемом формате, например, ISO 8601 или Java Date объект.

EventResponse -> (строка)

Ответ на событие.

EventRisk -> (структура)

Оценка угрозы из вашего пользовательского пула относительно события. Содержит информацию о том, обнаружил ли ваш пользовательский пул скомпрометированные учетные данные, вызвало ли событие автоматический ответ и уровень риска.

RiskDecision -> (строка)

Действие, предпринятое адаптивной аутентификацией. Если NoRisk , ваш пользовательский пул не предпринял никаких действий. Если AccountTakeover , ваш пользовательский пул применил автоматический ответ адаптивной аутентификации, который вы настроили. Если Block , ваш пользовательский пул предотвратил попытку.

RiskLevel -> (строка)

Уровень риска, оцененный адаптивной аутентификацией для события аутентификации.

CompromisedCredentialsDetected -> (булево)

Указывает, были ли обнаружены скомпрометированные учетные данные во время события аутентификации.

ChallengeResponses -> (список)

Список запрошенных у пользователя проверочных вопросов, например Password , и результат, например Success .

(структура)

Ответы на проверочные вопросы, полученные в предыдущем запросе. Каждый проверочный вопрос имеет свои параметры ответа. Ниже приведены примеры частичных JSON-запросов, которые демонстрируют параметры проверочных вопросов и ответов.

Предупреждение

Вы должны указать параметр SECRET_HASH во всех ответах на проверочные вопросы для клиентов приложения, у которых есть секретный ключ. Включите DEVICE_KEY для аутентификации устройства.

SELECT_CHALLENGE

"ChallengeName": "SELECT_CHALLENGE", "ChallengeResponses": { "USERNAME": "[username]", "ANSWER": "[Challenge name]"}

Доступные проверочные вопросы — PASSWORD , PASSWORD_SRP , EMAIL_OTP , SMS_OTP и WEB_AUTHN .

Завершите аутентификацию в ответе SELECT_CHALLENGE для PASSWORD , PASSWORD_SRP и WEB_AUTHN :

  • "ChallengeName": "SELECT_CHALLENGE", "ChallengeResponses": { "ANSWER": "WEB_AUTHN", "USERNAME": "[username]", "CREDENTIAL": "[AuthenticationResponseJSON]"} См. AuthenticationResponseJSON .
  • "ChallengeName": "SELECT_CHALLENGE", "ChallengeResponses": { "ANSWER": "PASSWORD", "USERNAME": "[username]", "PASSWORD": "[password]"}
  • "ChallengeName": "SELECT_CHALLENGE", "ChallengeResponses": { "ANSWER": "PASSWORD_SRP", "USERNAME": "[username]", "SRP_A": "[SRP_A]"}

Для SMS_OTP и EMAIL_OTP ответьте именем пользователя и ответом. Ваш пользовательский пул отправит код пользователю для отправки в следующем ответе на проверочный вопрос.

  • "ChallengeName": "SELECT_CHALLENGE", "ChallengeResponses": { "ANSWER": "SMS_OTP", "USERNAME": "[username]"}

  • "ChallengeName": "SELECT_CHALLENGE", "ChallengeResponses": { "ANSWER": "EMAIL_OTP", "USERNAME": "[username]"}

    SMS_OTP

"ChallengeName": "SMS_OTP", "ChallengeResponses": {"SMS_OTP_CODE": "[code]", "USERNAME": "[username]"}

EMAIL_OTP

"ChallengeName": "EMAIL_OTP", "ChallengeResponses": {"EMAIL_OTP_CODE": "[code]", "USERNAME": "[username]"}

SMS_MFA

"ChallengeName": "SMS_MFA", "ChallengeResponses": {"SMS_MFA_CODE": "[code]", "USERNAME": "[username]"}

PASSWORD_VERIFIER

Этот ответ на проверочный вопрос является частью потока SRP. Amazon Cognito требует, чтобы ваше приложение ответило на этот проверочный вопрос в течение нескольких секунд. Если время ответа превысит этот период, ваш пользовательский пул вернёт ошибку NotAuthorizedException.

"ChallengeName": "PASSWORD_VERIFIER", "ChallengeResponses": {"PASSWORD_CLAIM_SIGNATURE": "[claim_signature]", "PASSWORD_CLAIM_SECRET_BLOCK": "[secret_block]", "TIMESTAMP": [timestamp], "USERNAME": "[username]"}

Добавьте "DEVICE_KEY" при входе с запомненным устройством.

CUSTOM_CHALLENGE

"ChallengeName": "CUSTOM_CHALLENGE", "ChallengeResponses": {"USERNAME": "[username]", "ANSWER": "[challenge_answer]"}

Добавьте "DEVICE_KEY" при входе с запомненным устройством.

NEW_PASSWORD_REQUIRED

"ChallengeName": "NEW_PASSWORD_REQUIRED", "ChallengeResponses": {"NEW_PASSWORD": "[new_password]", "USERNAME": "[username]"}

Чтобы установить необходимые атрибуты, которые InitiateAuth вернул в параметре requiredAttributes , добавьте "userAttributes.[attribute_name]": "[attribute_value]" . Этот параметр также может устанавливать значения для изменяемых атрибутов, которые не требуются вашим пользовательским пулом.

Примечание

В ответе на проверочный вопрос NEW_PASSWORD_REQUIRED вы не можете изменить обязательный атрибут, который уже имеет значение. В AdminRespondToAuthChallenge или RespondToAuthChallenge установите значение для любых ключей, которые Amazon Cognito вернул в параметре requiredAttributes , а затем используйте операцию API AdminUpdateUserAttributes или UpdateUserAttributes для изменения значения дополнительных атрибутов.

SOFTWARE_TOKEN_MFA

"ChallengeName": "SOFTWARE_TOKEN_MFA", "ChallengeResponses": {"USERNAME": "[username]", "SOFTWARE_TOKEN_MFA_CODE": [authenticator_code]}

DEVICE_SRP_AUTH

"ChallengeName": "DEVICE_SRP_AUTH", "ChallengeResponses": {"USERNAME": "[username]", "DEVICE_KEY": "[device_key]", "SRP_A": "[srp_a]"}

DEVICE_PASSWORD_VERIFIER

"ChallengeName": "DEVICE_PASSWORD_VERIFIER", "ChallengeResponses": {"DEVICE_KEY": "[device_key]", "PASSWORD_CLAIM_SIGNATURE": "[claim_signature]", "PASSWORD_CLAIM_SECRET_BLOCK": "[secret_block]", "TIMESTAMP": [timestamp], "USERNAME": "[username]"}

MFA_SETUP

"ChallengeName": "MFA_SETUP", "ChallengeResponses": {"USERNAME": "[username]"}, "SESSION": "[Session ID from VerifySoftwareToken]"

SELECT_MFA_TYPE

"ChallengeName": "SELECT_MFA_TYPE", "ChallengeResponses": {"USERNAME": "[username]", "ANSWER": "[SMS_MFA or SOFTWARE_TOKEN_MFA]"}

Для получения дополнительной информации о SECRET_HASH , см. Вычисление хеш-значений секретов . Для получения информации о DEVICE_KEY , см. Работа с пользовательскими устройствами в вашем пользовательском пуле .

ChallengeName -> (строка)

Тип проверочного вопроса, который ваш предыдущий запрос на аутентификацию вернул в параметре ChallengeName , например SMS_MFA .

ChallengeResponse -> (строка)

Набор пар ключ-значение, предоставляющих ответ на запрошенный проверочный вопрос.

EventContextData -> (структура)

Данные контекста пользователя, полученные в момент запроса события. Это значение предоставляет дополнительную информацию о клиенте, от которого получен запрос события.

IpAddress -> (строка)

IP-адрес источника устройства пользователя.

DeviceName -> (строка)

Имя устройства пользователя.

Timezone -> (строка)

Часовой пояс пользователя.

City -> (строка)

Город пользователя.

Country -> (строка)

Страна пользователя.

EventFeedback -> (структура)

Обратная связь UpdateAuthEventFeedback или AdminUpdateAuthEventFeedback , которую вы или ваш пользователь предоставили в ответ на событие. Значение Valid указывает, что вы не согласились с уровнем риска, назначенным вашим пользовательским пулом, и оценили сеанс как действительный или, вероятно, безопасный. Значение Invalid указывает, что вы согласились с уровнем риска пользовательского пула и оценили сеанс как недействительный или, вероятно, вредоносный.

FeedbackValue -> (строка)

Ваша обратная связь по событию аутентификации. При предоставлении значения FeedbackValue равного valid , вы сообщаете Amazon Cognito, что доверяете сеансу пользователя, где Amazon Cognito оценил определённый уровень риска. При предоставлении значения FeedbackValue равного invalid , вы сообщаете Amazon Cognito, что не доверяете сеансу пользователя или считаете, что Amazon Cognito не оценил достаточно высокий уровень риска.

Provider -> (строка)

Отправитель обратной связи по событию. Например, если вы отправляете обратную связь по событию в консоли Amazon Cognito, это значение — Admin .

FeedbackDate -> (временная метка)

Дата, когда вы или ваш пользователь предоставили обратную связь.

NextToken -> (строка)

Идентификатор, возвращенный Amazon Cognito в предыдущем запросе к данной операции. При включении маркера пагинации в запрос Amazon Cognito возвращает следующий набор элементов в списке. С помощью этого маркера вы можете выполнить пагинацию по всему списку элементов.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

END_OF_DOCUMENT_MARKER

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API