[ aws . cognito-idp ]
describe-user-pool-client
Описание
При заданном идентификаторе клиента приложения возвращает конфигурационную информацию. Эта операция полезна, когда вы хотите проверить существующего клиента приложения и программно воспроизвести конфигурацию для другого клиента приложения. Более подробную информацию о клиентах приложений см. в разделе Клиенты приложений.
Примечание
Amazon Cognito оценивает политики управления идентификацией и доступом (IAM) в запросах для этой операции API. Для этой операции необходимо использовать учетные данные IAM для авторизации запросов и предоставить себе соответствующее разрешение IAM в политике.
- Подписание запросов к API Amazon Web Services
- Использование API пулов пользователей Amazon Cognito и конечных точек пулов пользователей
См. также: Документация API AWS
Синопсис
describe-user-pool-client
--user-pool-id <value>
--client-id <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--user-pool-id (строка)
--client-id (строка)
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной строки JSON. Строка JSON следует формату, предоставляемому --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью предоставленного JSON-значения, поскольку строка будет интерпретироваться буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит каркас JSON в стандартный вывод без отправки запроса к API. При отсутствии значения или значении input выводит пример JSON-ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, при указании yaml-input, он выведет образец YAML-ввода, который можно использовать с --cli-input-yaml. При указании значения output, он проверит входные данные команды и вернет образец выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (булево)
Включить отладку.
--endpoint-url (строка)
Переопределить адрес по умолчанию команды заданным адресом.
--no-verify-ssl (булево)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет стандартное поведение проверки SSL-сертификатов.
--no-paginate (булево)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для использования при фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из файла учетных данных.
--region (строка)
Регион для использования. Переопределяет параметры конфигурации/среды.
--version (строка)
Показать версию этого инструмента.
--color (строка)
Включить/выключить цветной вывод.
- on
- off
- auto
--no-sign-request (булево)
Не подписывать запросы. Учетные данные не будут загружены, если этот параметр предоставлен.
--ca-bundle (строка)
Файл-сборка сертификатов CA для использования при проверке SSL-сертификатов. Переопределяет параметры конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и не будет иметь тайм-аута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и не будет иметь тайм-аута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла непосредственно, независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (булево)
Отключить пейджер CLI для вывода.
--cli-auto-prompt (булево)
Автоматически запросить параметры ввода CLI.
--no-cli-auto-prompt (булево)
Отключить автоматический запрос параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Более подробную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей консоли. Подробнее см. в разделе Использование кавычек со строками в руководстве пользователя AWS CLI.
Для описания клиента пула пользователей
В этом примере описывается клиент пула пользователей.
Команда:
aws cognito-idp describe-user-pool-client --user-pool-id us-west-2_aaaaaaaaa --client-id 38fjsnc484p94kpqsnet7mpld0
Вывод:
{
"UserPoolClient": {
"UserPoolId": "us-west-2_aaaaaaaaa",
"ClientName": "MyApp",
"ClientId": "38fjsnc484p94kpqsnet7mpld0",
"ClientSecret": "CLIENT_SECRET",
"LastModifiedDate": 1548108676.163,
"CreationDate": 1548108676.163,
"RefreshTokenValidity": 30,
"ReadAttributes": [
"address",
"birthdate",
"custom:CustomAttr1",
"custom:CustomAttr2",
"email",
"email_verified",
"family_name",
"gender",
"given_name",
"locale",
"middle_name",
"name",
"nickname",
"phone_number",
"phone_number_verified",
"picture",
"preferred_username",
"profile",
"updated_at",
"website",
"zoneinfo"
],
"WriteAttributes": [
"address",
"birthdate",
"custom:CustomAttr1",
"custom:CustomAttr2",
"email",
"family_name",
"gender",
"given_name",
"locale",
"middle_name",
"name",
"nickname",
"phone_number",
"picture",
"preferred_username",
"profile",
"updated_at",
"website",
"zoneinfo"
],
"ExplicitAuthFlows": [
"ADMIN_NO_SRP_AUTH",
"USER_PASSWORD_AUTH"
],
"AllowedOAuthFlowsUserPoolClient": false
}
}
Вывод
UserPoolClient -> (структура)
Подробные сведения о клиенте приложения.
UserPoolId -> (строка)
ClientName -> (строка)
ClientId -> (строка)
ClientSecret -> (строка)
LastModifiedDate -> (метка времени)
Date.CreationDate -> (метка времени)
Date.RefreshTokenValidity -> (целое число)
Срок действия токена обновления. После истечения этого срока ваш пользователь не сможет использовать свой токен обновления. Чтобы указать единицу измерения времени для RefreshTokenValidity как seconds , minutes , hours или days , установите значение TokenValidityUnits в запросе к API.
Например, при установке RefreshTokenValidity как 10 и TokenValidityUnits как days, ваш пользователь сможет обновить свою сессию и получить новые токены доступа и идентификации в течение 10 дней.
По умолчанию единицей измерения времени для RefreshTokenValidity в запросе API являются дни. Вы не можете установить RefreshTokenValidity в 0. В таком случае Amazon Cognito заменяет значение на значение по умолчанию — 30 дней. Диапазон допустимых значений показан ниже во секундах.
Если вы не укажете иное в конфигурации своего клиента приложения, токены обновления будут действительны в течение 30 дней.
AccessTokenValidity -> (целое число)
Срок действия токена доступа. После истечения этого срока ваш пользователь не сможет использовать свой токен доступа. Чтобы указать единицу измерения времени для AccessTokenValidity как seconds , minutes , hours или days , установите значение TokenValidityUnits в запросе к API.
Например, при установке AccessTokenValidity в 10 и TokenValidityUnits в hours, ваш пользователь сможет авторизовать доступ с помощью своего токена доступа в течение 10 часов.
По умолчанию единицей измерения времени для AccessTokenValidity в запросе API являются часы. Диапазон допустимых значений показан ниже во секундах.
Если вы не укажете иное в конфигурации своего клиента приложения, токены доступа будут действительны в течение одного часа.
IdTokenValidity -> (целое число)
Срок действия токена идентификации. После истечения этого срока ваш пользователь не сможет использовать свой токен идентификации. Чтобы указать единицу измерения времени для IdTokenValidity как seconds , minutes , hours или days , установите значение TokenValidityUnits в запросе к API.
Например, при установке IdTokenValidity как 10 и TokenValidityUnits как hours, ваш пользователь сможет авторизовать свою сессию с помощью своего токена идентификации в течение 10 часов.
По умолчанию единицей измерения времени для IdTokenValidity в запросе API являются часы. Диапазон допустимых значений показан ниже во секундах.
Если вы не укажете иное в конфигурации своего клиента приложения, токены идентификации будут действительны в течение одного часа.
TokenValidityUnits -> (структура)
Единицы измерения времени, которые вместе с IdTokenValidity , AccessTokenValidity и RefreshTokenValidity устанавливают и отображают срок действия токенов идентификации, доступа и обновления для клиента приложения. Вы можете назначить разные единицы измерения времени для каждого типа токена.
AccessToken -> (строка)
AccessTokenValidity. По умолчанию единица измерения времени AccessTokenValidity равна hours. Срок действия AccessTokenValidity может составлять от пяти минут до одного дня.IdToken -> (строка)
IdTokenValidity. По умолчанию единица измерения времени IdTokenValidity равна hours. Срок действия IdTokenValidity может составлять от пяти минут до одного дня.RefreshToken -> (строка)
RefreshTokenValidity. По умолчанию единица измерения времени RefreshTokenValidity равна days. Срок действия RefreshTokenValidity может составлять от 60 минут до 10 лет.ReadAttributes -> (список)
Список атрибутов пользователя, к которым клиент приложения должен иметь доступ для чтения. После аутентификации пользователя в вашем приложении его токен доступа разрешает чтение собственного значения атрибута для любого атрибута в этом списке.
Если вы не укажете ReadAttributes для клиента приложения, ваше приложение может считывать значения email_verified , phone_number_verified и стандартных атрибутов вашего пользовательского пула. Если клиент приложения имеет доступ для чтения к этим атрибутам по умолчанию, ReadAttributes не возвращает никакой информации. Amazon Cognito возвращает ReadAttributes в ответе API только если вы указали собственный набор пользовательских атрибутов для чтения.
(строка)
WriteAttributes -> (список)
Список атрибутов пользователя, к которым клиент приложения должен иметь доступ для записи. После аутентификации пользователя в вашем приложении его токен доступа разрешает установку или изменение собственного значения атрибута для любого атрибута в этом списке.
Если вы не укажете WriteAttributes для клиента приложения, ваше приложение может записывать значения стандартных атрибутов вашего пользовательского пула. Если клиент приложения имеет доступ для записи к этим атрибутам по умолчанию, WriteAttributes не возвращает никакой информации. Amazon Cognito возвращает WriteAttributes в ответе API только если вы указали собственный набор пользовательских атрибутов для записи.
Если ваш клиент приложения позволяет пользователям входить через IdP, этот массив должен включать все атрибуты, которые вы сопоставили с атрибутами IdP. Amazon Cognito обновляет сопоставленные атрибуты, когда пользователи входят в ваше приложение через IdP. Если ваш клиент приложения не имеет доступа для записи к сопоставленному атрибуту, Amazon Cognito выдает ошибку при попытке обновить атрибут. Дополнительную информацию см. в разделе Указание сопоставлений атрибутов IdP для вашего пользовательского пула.
(строка)
ExplicitAuthFlows -> (список)
Потоки аутентификации, которые вы хотите, чтобы поддерживал клиент вашего пользовательского пула. Для каждого клиента приложения в вашем пользовательском пуле вы можете авторизовать пользователей с помощью любого сочетания одного или нескольких потоков, включая с именем пользователя и безопасным удаленным паролем (SRP), именем пользователя и паролем или пользовательским процессом аутентификации, который вы определяете с помощью функций Lambda.
Примечание
Если вы не укажете значение дляExplicitAuthFlows , ваш клиент приложения поддерживает ALLOW_REFRESH_TOKEN_AUTH , ALLOW_USER_SRP_AUTH и ALLOW_CUSTOM_AUTH.Значения для параметров потока аутентификации включают следующее.
-
ALLOW_USER_AUTH: Включить аутентификацию на основе выбора сUSER_AUTH. Это значение охватывает аутентификацию с помощью имени пользователя и пароля, безопасного удаленного пароля (SRP), без пароля и с помощью ключа доступа. Этот поток аутентификации может выполнять аутентификацию с помощью имени пользователя и пароля и SRP без дополнительныхExplicitAuthFlows, разрешающих их. Например, пользователи могут пройти проверку SRP с помощьюUSER_AUTHбез активации потокаUSER_SRP_AUTHдля клиента приложения. Этот поток не включаетCUSTOM_AUTH. Для активации этого параметра ваш пользовательский пул должен быть в слое Essentials или выше. -
ALLOW_ADMIN_USER_PASSWORD_AUTH: Включить поток аутентификации администратора на основе пароля пользователяADMIN_USER_PASSWORD_AUTH. Это значение заменяет значениеADMIN_NO_SRP_AUTH. С этим потоком аутентификации ваше приложение передает имя пользователя и пароль Amazon Cognito в запросе вместо использования протокола безопасного удаленного пароля (SRP) для безопасной передачи пароля. -
ALLOW_CUSTOM_AUTH: Включить аутентификацию на основе триггера Lambda. -
ALLOW_USER_PASSWORD_AUTH: Включить аутентификацию на основе пароля пользователя. В этом потоке Amazon Cognito получает пароль в запросе вместо использования протокола SRP для проверки паролей. -
ALLOW_USER_SRP_AUTH: Включить аутентификацию на основе SRP. -
ALLOW_REFRESH_TOKEN_AUTH: Включить поток аутентификации для обновления токенов.
В некоторых средах вы увидите значения ADMIN_NO_SRP_AUTH , CUSTOM_AUTH_FLOW_ONLY или USER_PASSWORD_AUTH . Вы не можете назначить эти устаревшие значения ExplicitAuthFlows клиентам пользовательских пулов одновременно со значениями, начинающимися с ALLOW_ , например, ALLOW_USER_SRP_AUTH.
(строка)
SupportedIdentityProviders -> (список)
Список имен поставщиков для поставщиков удостоверений (IdP), которые поддерживаются этим клиентом. Поддерживаются следующие: COGNITO , Facebook , Google , SignInWithApple и LoginWithAmazon . Вы также можете указать имена, которые вы настроила для SAML и OIDC IdP в вашем пользовательском пуле, например MySAMLIdP или MyOIDCIdP .
Этот параметр устанавливает IdP, которые будут отображаться на странице входа для вашего клиента приложения при управляемом входе. Удаление COGNITO из этого списка не препятствует операциям аутентификации для локальных пользователей с помощью API пользовательских пулов в Amazon Web Services SDK. Единственный способ предотвращения аутентификации на основе SDK — заблокировать доступ с помощью правила WAF.
(строка)
CallbackURLs -> (список)
Список разрешенных URL-адресов перенаправления (обратной связи) для IdP.
Адрес перенаправления должен:
- Быть абсолютным URI.
- Быть зарегистрированным в сервере авторизации.
- Не содержать компонента фрагмента.
См. OAuth 2.0 — Точка входа перенаправления.
Amazon Cognito требует HTTPS поверх HTTP, за исключением http://localhost только для целей тестирования.
Также поддерживаются URL-адреса обратной связи приложения, такие как myapp://example.
(строка)
LogoutURLs -> (список)
Список разрешенных URL-адресов выхода для IdP.
(строка)
DefaultRedirectURI -> (строка)
Адрес перенаправления по умолчанию. Должен находиться в списке CallbackURLs.
Адрес перенаправления должен:
- Быть абсолютным URI.
- Быть зарегистрированным в сервере авторизации.
- Не содержать компонента фрагмента.
См. OAuth 2.0 — Точка входа перенаправления.
Amazon Cognito требует HTTPS поверх HTTP, за исключением http://localhost только для целей тестирования.
Также поддерживаются URL-адреса обратной связи приложения, такие как myapp://example.
AllowedOAuthFlows -> (список)
Типы предоставления OAuth, которые вы хотите, чтобы ваш клиент приложения генерировал. Чтобы создать клиент приложения, который генерирует предоставления учетных данных клиента, необходимо добавить client_credentials в качестве единственного разрешенного потока OAuth.
Используйте поток с кодом, который предоставляет код авторизации в качестве ответа. Этот код можно обменять на токены доступа с помощью конечной точки /oauth2/token.
Непосредственно выдайте токен доступа (и, необязательно, токен идентификации, в зависимости от областей) вашему пользователю.
Выдайте токен доступа с помощью конечной точки /oauth2/token напрямую нелицевому пользователю, используя комбинацию идентификатора клиента и секрета клиента.
(строка)
AllowedOAuthScopes -> (список)
Области OAuth 2.0, которые вы хотите, чтобы ваш клиент приложения поддерживал. Они могут включать стандартные области OAuth, такие как phone , email , openid и profile . Также могут включать область aws.cognito.signin.user.admin, которая разрешает операции самообслуживания профиля пользователя и настраиваемые области от серверов ресурсов.
(строка)
AllowedOAuthFlowsUserPoolClient -> (булево)
Установите значение true, чтобы использовать функции сервера авторизации OAuth 2.0 в вашем клиенте приложения.
Этот параметр должен иметь значение true, прежде чем вы сможете настроить следующие функции в вашем клиенте приложения.
-
CallBackURLs: URL обратного вызова. -
LogoutURLs: URL перенаправления выхода. -
AllowedOAuthScopes: Области OAuth 2.0. -
AllowedOAuthFlows: Поддержка предоставлений OAuth 2.0 с кодом авторизации, неявным и учетными данными клиента.
Чтобы использовать функции сервера авторизации, настройте одну из этих функций в консоли Amazon Cognito или установите значение AllowedOAuthFlowsUserPoolClient в значение true в запросе API CreateUserPoolClient или UpdateUserPoolClient. Если вы не зададите значение для AllowedOAuthFlowsUserPoolClient в запросе с помощью командной строки или SDK, по умолчанию оно будет равно false. Если false, разрешен только вход в систему с помощью SDK.
AnalyticsConfiguration -> (структура)
Настройка аналитики пула пользователей для сбора метрик и отправки их в вашу кампанию Amazon Pinpoint.
Примечание
В регионах Amazon Web Services, где Amazon Pinpoint недоступен, пулы пользователей поддерживают только отправку событий в проекты Amazon Pinpoint в регионе Amazon Web Services us-east-1. В регионах, где Amazon Pinpoint доступен, пулы пользователей поддерживают отправку событий в проекты Amazon Pinpoint в этом же регионе.ApplicationId -> (строка)
ApplicationArn -> (строка)
ApplicationArn объявляет. Вы также можете настроить приложение на передачу идентификатора конечной точки в параметр AnalyticsMetadata операций входа в систему. Идентификатор конечной точки — это информация о пункте назначения для push-уведомленийRoleArn -> (строка)
ExternalId -> (строка)
UserDataShared -> (булево)
UserDataShared равно true, Amazon Cognito включает данные пользователя в события, которые он публикует в аналитику Amazon Pinpoint.PreventUserExistenceErrors -> (строка)
Когда ENABLED, подавляет сообщения, которые могут указывать на существование действительного пользователя, когда кто-то пытается войти в систему. Этот параметр задает ваши предпочтения для ошибок и ответов, которые вы хотите, чтобы API Amazon Cognito возвращали во время аутентификации, подтверждения учетной записи и восстановления пароля, когда пользователя нет в пуле пользователей. При установке в ENABLED, а пользователя не существует, аутентификация возвращает ошибку, указывающую на то, что имя пользователя или пароль неверны. Подтверждение учетной записи и восстановление пароля возвращают ответ, указывающий на отправку кода на эмулируемый адрес назначения. При установке в LEGACY, эти API возвращают исключение UserNotFoundException, если пользователь не существует в пуле пользователей.
По умолчанию установлено в LEGACY.
EnableTokenRevocation -> (булево)
EnablePropagateAdditionalUserContextData -> (булево)
Если EnablePropagateAdditionalUserContextData равно true, Amazon Cognito принимает значение IpAddress, которое вы отправляете в параметре UserContextData. Параметр UserContextData отправляет информацию в защиту от угроз Amazon Cognito для анализа рисков. Вы можете отправлять UserContextData при входе в систему с использованием нативных пользователей Amazon Cognito с помощью операций API InitiateAuth и RespondToAuthChallenge.
Если EnablePropagateAdditionalUserContextData равно false, вы не можете отправлять IP-адрес источника пользователя в защиту от угроз Amazon Cognito с помощью неопознанных операций API. EnablePropagateAdditionalUserContextData не влияет на то, можете ли вы отправлять IP-адрес источника в параметре ContextData с помощью аутентифицированных операций API AdminInitiateAuth и AdminRespondToAuthChallenge.
Вы можете активировать EnablePropagateAdditionalUserContextData только в клиенте приложения, у которого есть секрет клиента. Дополнительную информацию о распространении данных контекста пользователя см. в разделе Добавление данных устройства и сеанса пользователя в запросы API.
AuthSessionValidity -> (целое число)
AuthSessionValidity — это продолжительность этого токена сеанса в минутах. Ваш нативный пользователь пула пользователей должен отвечать на каждый вызов аутентификации до истечения срока действия сеанса.RefreshTokenRotation -> (структура)
Настройка вашего клиента приложения для вращения токенов обновления. При активации ваш клиент приложения выдает новые токены идентификации, доступа и обновления, когда пользователи обновляют свои сеансы с помощью токенов обновления. При отключении обновление токенов выдает только токены идентификации и доступа.
Feature -> (строка)
RetryGracePeriodSeconds -> (целое число)
GetTokensFromRefreshToken, исходный токен обновления, который вы вращаете, может оставаться действительным в течение периода до 60 секунд. Это позволяет выполнять повторные попытки со стороны клиента. Когда RetryGracePeriodSeconds равно 0, период отсрочки отключен, и успешный запрос немедленно делает недействительным переданный токен обновления.
© Copyright 2025, Amazon Web Services. Created using Sphinx.