Spec-Zone.ru › AWS CLI v2

[ aws . cognito-idp ]

get-user-pool-mfa-config

Описание

При заданном идентификаторе пользовательского пула возвращает конфигурацию входа с аутентификаторами WebAuthn и многофакторной аутентификации (MFA). Данная операция описывает следующее:

  • Идентификатор поставщика услуг WebAuthn (RP) и параметры проверки пользователя.
  • Требуемое, необязательное или отключенное состояние MFA для всех пользователей пользовательского пула.
  • Шаблоны сообщений для электронной почты и SMS MFA.
  • Включенное или отключенное состояние MFA TOTP (временной одноразовой пароля).

Примечание

Amazon Cognito оценивает политики Identity and Access Management (IAM) в запросах для данной операции API. Для этой операции необходимо использовать учетные данные IAM для авторизации запросов и предоставить себе соответствующее разрешение IAM в политике.

Узнать больше
  • Подписание запросов к API Amazon Web Services
  • Использование API Amazon Cognito user pools и конечных точек пользовательских пулов

См. также: Документация API AWS

Синтаксис

  get-user-pool-mfa-config
--user-pool-id <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--user-pool-id (строка)

Идентификатор пользовательского пула, для которого требуется получить конфигурацию WebAuthn и MFA.

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, заданному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, полученные из JSON. Невозможно передать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет воспринята буквально. Это не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если предоставлено без значения или со значением input, выводит пример JSON-ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, это выведет пример YAML-ввода, который можно использовать с --cli-input-yaml. Если предоставлено значение output, это валидирует входные данные команды и возвращает пример JSON-вывода для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантии обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (логическое значение)

Включить отладочную запись журнала.

--endpoint-url (строка)

Переопределить URL по умолчанию команды заданным URL.

--no-verify-ssl (логическое значение)

По умолчанию AWS CLI использует SSL при взаимодействии с сервисами AWS. Для каждого подключения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение по умолчанию проверки сертификатов SSL.

--no-paginate (логическое значение)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования вывода команды.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использовать определенный профиль из файла с учетными данными.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/выключить цветной вывод.

  • on
  • off
  • auto

--no-sign-request (логическое значение)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент указан.

--ca-bundle (строка)

Файл с сертификатами CA для проверки сертификатов SSL. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет выполняться блокирующим образом и без таймаута. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет выполняться блокирующим образом и без таймаута. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (строка)

Стиль форматирования для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое значение)

Отключить кли-паджер для вывода.

--cli-auto-prompt (логическое значение)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (логическое значение)

Отключить автоматическое запроса параметров ввода CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Подробную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной оболочки. См. Использование кавычек со строками в Руководстве пользователя AWS CLI .

Для отображения настроек многофакторной аутентификации и WebAuthn пользовательского пула

Следующий get-user-pool-mfa-config пример отображает конфигурацию MFA и WebAuthn запрошенного пользовательского пула.

aws cognito-idp get-user-pool-mfa-config \
    --user-pool-id us-west-2_EXAMPLE

Вывод:

{
    "SmsMfaConfiguration": {
        "SmsAuthenticationMessage": "Your OTP for MFA or sign-in: use {####}.",
        "SmsConfiguration": {
            "SnsCallerArn": "arn:aws:iam::123456789012:role/service-role/my-SMS-Role",
            "ExternalId": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111",
            "SnsRegion": "us-west-2"
        }
    },
    "SoftwareTokenMfaConfiguration": {
        "Enabled": true
    },
    "EmailMfaConfiguration": {
        "Message": "Your OTP for MFA or sign-in: use {####}",
        "Subject": "OTP test"
    },
    "MfaConfiguration": "OPTIONAL",
    "WebAuthnConfiguration": {
        "RelyingPartyId": "auth.example.com",
        "UserVerification": "preferred"
    }
}

Дополнительную информацию см. в разделе Добавление MFA в Руководстве разработчика Amazon Cognito.

Вывод

SmsMfaConfiguration -> (структура)

Показывает конфигурацию пользовательского пула для SMS-аутентификации. Включает шаблон сообщения и конфигурацию отправки SMS-сообщений для Amazon SNS.

SmsAuthenticationMessage -> (строка)

SMS-сообщение об аутентификации, которое будет отправлено пользователям с кодом, необходимым для входа. Сообщение должно содержать заполнитель {####}. Ваш пользовательский пул заменит этот заполнитель кодом MFA. Если этот параметр не предоставлен, ваш пользовательский пул отправит сообщение по умолчанию.

SmsConfiguration -> (структура)

Конфигурация пользовательского пула для доставки SMS-сообщений с помощью Amazon Simple Notification Service. Для отправки SMS-сообщений с Amazon SNS в нужном вам регионе Amazon Web Services, пользовательский пул Amazon Cognito использует роль Identity and Access Management (IAM) в вашей учетной записи Amazon Web Services.

Вы можете установить SmsConfiguration в CreateUserPool и UpdateUserPool, или в SetUserPoolMfaConfig.

SnsCallerArn -> (строка)

Идентификатор ресурса Amazon (ARN) вызывающего приложения Amazon SNS. Это ARN роли IAM в вашей учетной записи Amazon Web Services, которую Amazon Cognito будет использовать для отправки SMS-сообщений. SMS-сообщения ограничены лимитом расходов.

ExternalId -> (строка)

Внешний идентификатор обеспечивает дополнительную безопасность для вашей роли IAM. Вы можете использовать ExternalId с ролью IAM, которую вы используете с Amazon SNS для отправки SMS-сообщений для вашего пользовательского пула. Если вы предоставите ExternalId, ваш пользовательский пул Amazon Cognito включит его в запрос на принятие вашей роли IAM. Вы можете настроить политику доверия роли, чтобы потребовать, чтобы Amazon Cognito и любой субъект предоставили ExternalID. Если вы используете Amazon Cognito Management Console для создания роли для SMS-многофакторной аутентификации (MFA), Amazon Cognito создаст роль с необходимыми разрешениями и политикой доверия, демонстрирующей использование ExternalId.

Для получения дополнительной информации об ExternalId роли см. Как использовать внешний идентификатор при предоставлении доступа к вашим ресурсам Amazon Web Services третьей стороне.

SnsRegion -> (строка)

Регион Amazon Web Services для использования с интеграцией Amazon SNS. Вы можете выбрать тот же регион, что и ваш пользовательский пул, или поддерживаемый альтернативный регион Amazon SNS Legacy.

Ресурсы Amazon Cognito в регионе Amazon Web Services Азия-Тихий океан (Сеул) должны использовать вашу конфигурацию Amazon SNS в регионе Азия-Тихий океан (Токио). Для получения дополнительной информации см. Настройки SMS-сообщений для пользовательских пулов Amazon Cognito.

SoftwareTokenMfaConfiguration -> (структура)

Показывает конфигурацию пользовательского пула для MFA с одноразовым паролем (TOTP) на основе времени. Включает состояние включения/отключения TOTP.

Enabled -> (булево)

Состояние активации MFA TOTP.

EmailMfaConfiguration -> (структура)

Показывает конфигурацию для пользовательского пула с электронной почтой MFA и входа с одноразовыми паролями (OTP). Включает тему и тело шаблона электронного письма для сообщений об авторизации и MFA. Для активации этой настройки ваш пользовательский пул должен быть не ниже уровня Essentials.

Message -> (строка)

Шаблон электронных писем, которые ваш пользовательский пул отправляет пользователям с кодами для MFA и входа с использованием OTP по электронной почте. Сообщение должно содержать заполнитель {####}. В сообщении Amazon Cognito заменит этот заполнитель кодом. Если вы не предоставите этот параметр, Amazon Cognito отправит сообщения в формате по умолчанию.

Subject -> (строка)

Тема электронных писем, которые ваш пользовательский пул отправляет пользователям с кодами для MFA и входа с использованием OTP по электронной почте.

MfaConfiguration -> (строка)

Отображает состояние многофакторной аутентификации (MFA) как включено, выключено или необязательно. При ON все пользователи должны настроить MFA перед входом. При OPTIONAL ваше приложение должно определить, хочет ли пользователь зарегистрировать устройство MFA. Для пользовательских пулов с адаптивной аутентификацией с защитой от угроз выберите OPTIONAL.

Когда MfaConfiguration задано как OPTIONAL, управляемый вход не будет автоматически предлагать пользователям настроить MFA. Amazon Cognito генерирует запросы MFA в ответах API и в управляемом входе для пользователей, которые выбрали и настроились на предпочитаемый фактор MFA.

WebAuthnConfiguration -> (структура)

Показывает конфигурацию пользовательского пула для входа с помощью аутентификаторов passkey, таких как биометрические устройства и защищенные ключи. Passkey не являются факторами MFA. Вместо этого они являются допустимым основным фактором входа для выбора аутентификации или USER_AUTH потока.

RelyingPartyId -> (строка)

Устанавливает или отображает домен аутентификации, обычно домен вашего пользовательского пула, который поставщики passkey должны использовать в качестве доверенной стороны (RP) в своей конфигурации.

В следующих случаях идентификатор доверенной стороны passkey должен быть полным доменным именем вашего пользовательского домена:

  • Пользовательский пул настроен для аутентификации passkey.
  • Пользовательский пул имеет пользовательский домен, независимо от того, имеет ли он префиксный домен.
  • Ваше приложение выполняет аутентификацию с помощью управляемого входа или классического размещенного пользовательского интерфейса.

UserVerification -> (строка)

При required пользователи могут регистрировать и входить только с passkey, способными к проверке пользователя. При preferred ваш пользовательский пул не требует использования аутентификаторов с проверкой пользователя, но поощряет это.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API