[ aws . cognito-idp ]
admin-list-user-auth-events
Описание
Запрашивает историю активности пользователя и любые обнаруженные риски в рамках защиты от угроз Amazon Cognito. Для получения дополнительной информации см. Просмотр истории событий пользователя .
Примечание
Amazon Cognito оценивает политики управления идентификацией и доступом (IAM) в запросах для этой операции API. Для этой операции необходимо использовать учетные данные IAM для авторизации запросов и предоставить себе соответствующее разрешение IAM в политике.
- Подписание запросов к API Amazon Web Services
- Использование API пулов пользователей Amazon Cognito и конечных точек пулов пользователей
См. также: Документация API AWS
admin-list-user-auth-events является постраничной операцией. Для получения всего набора результатов может потребоваться несколько вызовов API. Вы можете отключить постраничную обработку, предоставив аргумент --no-paginate. При использовании --output text и аргумента --query в ответ на постраничный запрос, аргумент --query должен извлекать данные из результатов следующих выражений запроса: AuthEvents
Синтаксис
admin-list-user-auth-events
--user-pool-id <value>
--username <value>
[--cli-input-json | --cli-input-yaml]
[--starting-token <value>]
[--page-size <value>]
[--max-items <value>]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--user-pool-id (строка)
--username (строка)
username не является атрибутом псевдонима в вашем пуле пользователей, это значение должно быть sub локального пользователя или именем пользователя из стороннего IdP.--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения перепишут значения, предоставленные в JSON. Невозможно передать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.
--starting-token (строка)
Токен для указания места начала постраничной обработки. Это NextToken из ранее усеченного ответа.
Примеры использования см. в разделе Постраничная обработка в руководстве пользователя AWS Command Line Interface.
--page-size (целое число)
Размер каждой страницы для получения в вызове AWS-сервиса. Это не влияет на количество элементов, возвращаемых в выводе команды. Установка меньшего размера страницы приводит к большему количеству вызовов AWS-сервиса, получая меньше элементов в каждом вызове. Это может помочь предотвратить истечение времени ожидания вызовов AWS-сервиса.
Примеры использования см. в разделе Постраничная обработка в руководстве пользователя AWS Command Line Interface.
--max-items (целое число)
Общее количество элементов, возвращаемых в выводе команды. Если общее количество доступных элементов больше, чем указанное значение, в выводе команды предоставляется NextToken. Для возобновления постраничной обработки необходимо предоставить значение NextToken в аргументе starting-token последующей команды. Не используйте элемент ответа NextToken напрямую вне AWS CLI.
Примеры использования см. в разделе Постраничная обработка в руководстве пользователя AWS Command Line Interface.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено значение без значения или со значением input, выводит пример JSON ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, он выведет пример входных данных YAML, которые можно использовать с --cli-input-yaml. Если предоставлено значение output, он проверит входные данные команды и вернет пример JSON вывода для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (логическое значение)
Включить отладку протоколирования.
--endpoint-url (строка)
Переопределяет стандартный URL команды заданным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет стандартное поведение проверки сертификатов SSL.
--no-paginate (логическое значение)
Отключить автоматическую постраничную обработку. Если автоматическая постраничная обработка отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить цветной вывод.
- включено
- выключено
- автоматически
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружаться, если этот аргумент предоставлен.
--ca-bundle (строка)
Сбор сертификатов CA для использования при проверке сертификатов SSL. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, сопоставленного с двоичным блоком, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла непосредственно независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить вывод страницы CLI.
--cli-auto-prompt (логическое значение)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическое запрошенние параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.
За исключением случаев, когда указано иное, во всех примерах используются правила кавычек Unix-подобных систем. Эти примеры необходимо адаптировать к правилам кавычек вашей оболочки. См. Использование кавычек со строками в руководстве пользователя AWS CLI.
Для отображения событий авторизации для пользователя
В следующем примере admin-list-user-auth-events отображается последний журнал событий активности пользователя для пользователя diego.
aws cognito-idp admin-list-user-auth-events \
--user-pool-id us-west-2_ywDJHlIfU \
--username brcotter+050123 \
--max-results 1
Вывод:
{
"AuthEvents": [
{
"EventId": "a1b2c3d4-5678-90ab-cdef-EXAMPLE22222",
"EventType": "SignIn",
"CreationDate": 1726694203.495,
"EventResponse": "InProgress",
"EventRisk": {
"RiskDecision": "AccountTakeover",
"RiskLevel": "Medium",
"CompromisedCredentialsDetected": false
},
"ChallengeResponses": [
{
"ChallengeName": "Password",
"ChallengeResponse": "Success"
}
],
"EventContextData": {
"IpAddress": "192.0.2.1",
"City": "Seattle",
"Country": "United States"
}
}
],
"NextToken": "a1b2c3d4-5678-90ab-cdef-EXAMPLE22222#2024-09-18T21:16:43.495Z"
}
Дополнительную информацию см. в разделе Просмотр и экспорт истории событий пользователя в руководстве разработчика Amazon Cognito.
Вывод
AuthEvents -> (список)
Объект ответа. Он включает в себя EventID , EventType , CreationDate , EventRisk и EventResponse .
(структура)
Одно событие аутентификации, которое Amazon Cognito залогировал в пользовательском пуле с активной защитой от угроз. Содержит метаданные пользователя и устройства, а также оценку риска из вашего пользовательского пула.
EventId -> (строка)
EventType -> (строка)
CreationDate -> (временная метка)
Date объект.EventResponse -> (строка)
EventRisk -> (структура)
Оценка угрозы из вашего пользовательского пула относительно события. Содержит информацию о том, обнаружил ли ваш пользовательский пул скомпрометированные учетные данные, вызвало ли событие автоматический ответ и уровень риска.
RiskDecision -> (строка)
NoRisk , ваш пользовательский пул не предпринял никаких действий. Если AccountTakeover , ваш пользовательский пул применил автоматический ответ адаптивной аутентификации, который вы настроили. Если Block , ваш пользовательский пул предотвратил попытку.RiskLevel -> (строка)
CompromisedCredentialsDetected -> (булево)
ChallengeResponses -> (список)
Список запрошенных у пользователя проверочных вопросов, например Password , и результат, например Success .
(структура)
Ответы на проверочные вопросы, полученные в предыдущем запросе. Каждый проверочный вопрос имеет свои параметры ответа. Ниже приведены примеры частичных JSON-запросов, которые демонстрируют параметры проверочных вопросов и ответов.
Предупреждение
Вы должны указать параметр SECRET_HASH во всех ответах на проверочные вопросы для клиентов приложения, у которых есть секретный ключ. Включите DEVICE_KEY для аутентификации устройства.
SELECT_CHALLENGE
"ChallengeName": "SELECT_CHALLENGE", "ChallengeResponses": { "USERNAME": "[username]", "ANSWER": "[Challenge name]"}
Доступные проверочные вопросы — PASSWORD , PASSWORD_SRP , EMAIL_OTP , SMS_OTP и WEB_AUTHN .
Завершите аутентификацию в ответе SELECT_CHALLENGE для PASSWORD , PASSWORD_SRP и WEB_AUTHN :
-
"ChallengeName": "SELECT_CHALLENGE", "ChallengeResponses": { "ANSWER": "WEB_AUTHN", "USERNAME": "[username]", "CREDENTIAL": "[AuthenticationResponseJSON]"}См. AuthenticationResponseJSON . "ChallengeName": "SELECT_CHALLENGE", "ChallengeResponses": { "ANSWER": "PASSWORD", "USERNAME": "[username]", "PASSWORD": "[password]"}"ChallengeName": "SELECT_CHALLENGE", "ChallengeResponses": { "ANSWER": "PASSWORD_SRP", "USERNAME": "[username]", "SRP_A": "[SRP_A]"}
Для SMS_OTP и EMAIL_OTP ответьте именем пользователя и ответом. Ваш пользовательский пул отправит код пользователю для отправки в следующем ответе на проверочный вопрос.
-
"ChallengeName": "SELECT_CHALLENGE", "ChallengeResponses": { "ANSWER": "SMS_OTP", "USERNAME": "[username]"} -
"ChallengeName": "SELECT_CHALLENGE", "ChallengeResponses": { "ANSWER": "EMAIL_OTP", "USERNAME": "[username]"}SMS_OTP
"ChallengeName": "SMS_OTP", "ChallengeResponses": {"SMS_OTP_CODE": "[code]", "USERNAME": "[username]"}
"ChallengeName": "EMAIL_OTP", "ChallengeResponses": {"EMAIL_OTP_CODE": "[code]", "USERNAME": "[username]"}
"ChallengeName": "SMS_MFA", "ChallengeResponses": {"SMS_MFA_CODE": "[code]", "USERNAME": "[username]"}
Этот ответ на проверочный вопрос является частью потока SRP. Amazon Cognito требует, чтобы ваше приложение ответило на этот проверочный вопрос в течение нескольких секунд. Если время ответа превысит этот период, ваш пользовательский пул вернёт ошибку NotAuthorizedException.
"ChallengeName": "PASSWORD_VERIFIER", "ChallengeResponses": {"PASSWORD_CLAIM_SIGNATURE": "[claim_signature]", "PASSWORD_CLAIM_SECRET_BLOCK": "[secret_block]", "TIMESTAMP": [timestamp], "USERNAME": "[username]"}Добавьте "DEVICE_KEY" при входе с запомненным устройством.
"ChallengeName": "CUSTOM_CHALLENGE", "ChallengeResponses": {"USERNAME": "[username]", "ANSWER": "[challenge_answer]"}
Добавьте "DEVICE_KEY" при входе с запомненным устройством.
"ChallengeName": "NEW_PASSWORD_REQUIRED", "ChallengeResponses": {"NEW_PASSWORD": "[new_password]", "USERNAME": "[username]"}
Чтобы установить необходимые атрибуты, которые InitiateAuth вернул в параметре requiredAttributes , добавьте "userAttributes.[attribute_name]": "[attribute_value]" . Этот параметр также может устанавливать значения для изменяемых атрибутов, которые не требуются вашим пользовательским пулом.
Примечание
В ответе на проверочный вопрос NEW_PASSWORD_REQUIRED вы не можете изменить обязательный атрибут, который уже имеет значение. В AdminRespondToAuthChallenge или RespondToAuthChallenge установите значение для любых ключей, которые Amazon Cognito вернул в параметре requiredAttributes , а затем используйте операцию API AdminUpdateUserAttributes или UpdateUserAttributes для изменения значения дополнительных атрибутов.
SOFTWARE_TOKEN_MFA
"ChallengeName": "SOFTWARE_TOKEN_MFA", "ChallengeResponses": {"USERNAME": "[username]", "SOFTWARE_TOKEN_MFA_CODE": [authenticator_code]}
"ChallengeName": "DEVICE_SRP_AUTH", "ChallengeResponses": {"USERNAME": "[username]", "DEVICE_KEY": "[device_key]", "SRP_A": "[srp_a]"}
"ChallengeName": "DEVICE_PASSWORD_VERIFIER", "ChallengeResponses": {"DEVICE_KEY": "[device_key]", "PASSWORD_CLAIM_SIGNATURE": "[claim_signature]", "PASSWORD_CLAIM_SECRET_BLOCK": "[secret_block]", "TIMESTAMP": [timestamp], "USERNAME": "[username]"}
"ChallengeName": "MFA_SETUP", "ChallengeResponses": {"USERNAME": "[username]"}, "SESSION": "[Session ID from VerifySoftwareToken]"
"ChallengeName": "SELECT_MFA_TYPE", "ChallengeResponses": {"USERNAME": "[username]", "ANSWER": "[SMS_MFA or SOFTWARE_TOKEN_MFA]"}
Для получения дополнительной информации о SECRET_HASH , см. Вычисление хеш-значений секретов . Для получения информации о DEVICE_KEY , см. Работа с пользовательскими устройствами в вашем пользовательском пуле .
ChallengeName -> (строка)
ChallengeName , например SMS_MFA .ChallengeResponse -> (строка)
EventContextData -> (структура)
Данные контекста пользователя, полученные в момент запроса события. Это значение предоставляет дополнительную информацию о клиенте, от которого получен запрос события.
IpAddress -> (строка)
DeviceName -> (строка)
Timezone -> (строка)
City -> (строка)
Country -> (строка)
EventFeedback -> (структура)
Обратная связь UpdateAuthEventFeedback или AdminUpdateAuthEventFeedback , которую вы или ваш пользователь предоставили в ответ на событие. Значение Valid указывает, что вы не согласились с уровнем риска, назначенным вашим пользовательским пулом, и оценили сеанс как действительный или, вероятно, безопасный. Значение Invalid указывает, что вы согласились с уровнем риска пользовательского пула и оценили сеанс как недействительный или, вероятно, вредоносный.
FeedbackValue -> (строка)
FeedbackValue равного valid , вы сообщаете Amazon Cognito, что доверяете сеансу пользователя, где Amazon Cognito оценил определённый уровень риска. При предоставлении значения FeedbackValue равного invalid , вы сообщаете Amazon Cognito, что не доверяете сеансу пользователя или считаете, что Amazon Cognito не оценил достаточно высокий уровень риска.Provider -> (строка)
Admin .FeedbackDate -> (временная метка)
NextToken -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.