Spec-Zone.ru › AWS CLI v2

[ aws . cognito-idp ]

set-risk-configuration

Описание

Настраивает защиту от угроз для пула пользователей или клиента приложения. Устанавливает настройки для следующего.

  • Ответы на риски с адаптивной аутентификацией
  • Ответы на уязвимые пароли с обнаружением скомпрометированных учетных данных
  • Уведомления пользователям, у которых была обнаружена рискованная активность
  • Список запрещенных и разрешенных IP-адресов

Чтобы установить настройки риска для пула пользователей по умолчанию, отправьте этот запрос только с параметром UserPoolId. Чтобы сбросить настройки защиты от угроз для клиента приложения на унаследованные от пула пользователей, отправьте только параметры UserPoolId и ClientId. Чтобы изменить защиту от угроз на аудит или выключить, обновите значение UserPoolAddOns в запросе UpdateUserPool. Для активации этой настройки ваш пул пользователей должен быть на уровне Plus.

См. также: Документация API AWS

Синопсис

  set-risk-configuration
--user-pool-id <value>
[--client-id <value>]
[--compromised-credentials-risk-configuration <value>]
[--account-takeover-risk-configuration <value>]
[--risk-exception-configuration <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--user-pool-id (строка)

Идентификатор пользовательского пула, в котором вы хотите настроить конфигурацию рисков. Если вы включаете UserPoolId в свой запрос, не включайте ClientId. Когда идентификатор клиента равен null, та же конфигурация риска применяется ко всем клиентам в пользовательском пуле. При включении и ClientId и UserPoolId, Amazon Cognito сопоставляет конфигурацию только с клиентом приложения.

--client-id (строка)

Идентификатор клиента приложения, для которого вы хотите настроить конфигурацию рисков. Если ClientId равен null, то конфигурация риска сопоставляется с UserPoolId. Когда идентификатор клиента равен null, та же конфигурация риска применяется ко всем клиентам в пользовательском пуле.

При включении параметра ClientId, Amazon Cognito сопоставляет конфигурацию с клиентом приложения. При включении и ClientId и UserPoolId, Amazon Cognito сопоставляет конфигурацию только с клиентом приложения.

--compromised-credentials-risk-configuration (структура)

Конфигурация автоматических реакций на обнаруженные скомпрометированные учетные данные. Включает настройки для блокировки будущих запросов входа и типов событий отправки паролей, которые вы хотите отслеживать.

EventFilter -> (список)

Настройки для активности входа, где вы хотите настроить действия с скомпрометированными учетными данными. По умолчанию устанавливается для всех событий.

(строка)

Actions -> (структура)

Настройки действий, которые ваш пользовательский пул должен выполнить, когда Amazon Cognito обнаруживает скомпрометированные учетные данные.

EventAction -> (строка)

Действие, которое выполняет Amazon Cognito при обнаружении скомпрометированных учетных данных.

Сокращенная синтаксическая запись:

EventFilter=string,string,Actions={EventAction=string}

Синтаксис JSON:

{
  "EventFilter": ["SIGN_IN"|"PASSWORD_CHANGE"|"SIGN_UP", ...],
  "Actions": {
    "EventAction": "BLOCK"|"NO_ACTION"
  }
}

--account-takeover-risk-configuration (структура)

Настройки автоматических ответов и шаблонов уведомлений для адаптивной аутентификации с защитой от угроз.

NotifyConfiguration -> (структура)

Настройки составления и отправки электронного письма, когда защита от угроз оценивает уровень риска с адаптивной аутентификацией. Если вы выбираете уведомление пользователей в AccountTakeoverRiskConfiguration, Amazon Cognito отправляет электронное письмо с использованием метода и шаблона, которые вы настроили с помощью этого типа данных.

From -> (строка)

Адрес электронной почты, отправляющий электронное письмо. Адрес должен быть индивидуально подтвержден в Amazon Simple Email Service или принадлежать домену, подтвержденному в Amazon SES.

ReplyTo -> (строка)

Адрес ответа для шаблона электронного письма.

SourceArn -> (строка)

Идентификатор ресурса Amazon (ARN) идентичности, связанной с политикой отправки. Эта идентичность разрешает Amazon Cognito отправлять электронные письма по адресу, указанному в параметре From.

BlockEmail -> (структура)

Шаблон электронного письма, которое ваш пользовательский пул отправляет, когда обнаруженное событие риска заблокировано.

Subject -> (строка)

Тема уведомления об угрозе по электронной почте.

HtmlBody -> (строка)

Тело уведомления по электронной почте в формате HTML. Выберите HtmlBody или TextBody, чтобы отправить уведомление в формате HTML или простого текста соответственно.

TextBody -> (строка)

Тело уведомления по электронной почте в формате простого текста. Выберите HtmlBody или TextBody, чтобы отправить уведомление в формате HTML или простого текста соответственно.

NoActionEmail -> (структура)

Шаблон электронного письма, которое ваш пользовательский пул отправляет, когда ни одно действие не выполняется в ответ на обнаруженный риск.

Subject -> (строка)

Тема уведомления об угрозе по электронной почте.

HtmlBody -> (строка)

Тело уведомления по электронной почте в формате HTML. Выберите HtmlBody или TextBody, чтобы отправить уведомление в формате HTML или простого текста соответственно.

TextBody -> (строка)

Тело уведомления по электронной почте в формате простого текста. Выберите HtmlBody или TextBody, чтобы отправить уведомление в формате HTML или простого текста соответственно.

MfaEmail -> (структура)

Шаблон электронного письма, которое ваш пользовательский пул отправляет, когда MFA запрашивается в ответ на обнаруженный риск.

Subject -> (строка)

Тема уведомления об угрозе по электронной почте.

HtmlBody -> (строка)

Тело уведомления по электронной почте в формате HTML. Выберите HtmlBody или TextBody, чтобы отправить уведомление в формате HTML или простого текста соответственно.

TextBody -> (строка)

Тело уведомления по электронной почте в формате простого текста. Выберите HtmlBody или TextBody, чтобы отправить уведомление в формате HTML или простого текста соответственно.

Actions -> (структура)

Список действий по захвату учетной записи для каждого уровня риска, который Amazon Cognito может оценить с помощью защиты от угроз.

LowAction -> (структура)

Действие, которое вы назначаете оценке низкого риска, выполненной защитой от угроз.

Notify -> (логическое)

Определяет, отправляет ли Amazon Cognito пользователю сообщение об уведомлении, когда ваш пользовательский пул оценивает сеанс пользователя на соответствующем уровне риска.

EventAction -> (строка)

Действие, которое нужно выполнить для попытки захвата учетной записи для соответствующего уровня риска. Допустимые значения:

  • BLOCK : заблокировать запрос.
  • MFA_IF_CONFIGURED : предложить вызов MFA, если возможно. MFA возможна, если пользовательский пул имеет активные методы MFA, которые пользователь может настроить. Например, если пользовательский пул поддерживает только MFA с SMS-сообщениями, но у пользователя нет атрибута номера телефона, настройка MFA невозможна. Если настройка MFA невозможна, разрешить запрос.
  • MFA_REQUIRED : предложить вызов MFA, если возможно. Заблокировать запрос, если пользователь не настроила MFA. Для входа с необходимой MFA пользователи должны иметь атрибут адреса электронной почты или номера телефона или зарегистрированный фактор TOTP.
  • NO_ACTION : не выполнять никаких действий. Разрешить вход.

MediumAction -> (структура)

Действие, которое вы назначаете оценке среднего риска, выполненной защитой от угроз.

Notify -> (логическое)

Определяет, отправляет ли Amazon Cognito пользователю сообщение об уведомлении, когда ваш пользовательский пул оценивает сеанс пользователя на соответствующем уровне риска.

EventAction -> (строка)

Действие, которое нужно выполнить для попытки захвата учетной записи для соответствующего уровня риска. Допустимые значения:

  • BLOCK : заблокировать запрос.
  • MFA_IF_CONFIGURED : предложить вызов MFA, если возможно. MFA возможна, если пользовательский пул имеет активные методы MFA, которые пользователь может настроить. Например, если пользовательский пул поддерживает только MFA с SMS-сообщениями, но у пользователя нет атрибута номера телефона, настройка MFA невозможна. Если настройка MFA невозможна, разрешить запрос.
  • MFA_REQUIRED : предложить вызов MFA, если возможно. Заблокировать запрос, если пользователь не настроила MFA. Для входа с необходимой MFA пользователи должны иметь атрибут адреса электронной почты или номера телефона или зарегистрированный фактор TOTP.
  • NO_ACTION : не выполнять никаких действий. Разрешить вход.

HighAction -> (структура)

Действие, которое вы назначаете оценке высокого риска, выполненной защитой от угроз.

Notify -> (логическое)

Определяет, отправляет ли Amazon Cognito пользователю сообщение об уведомлении, когда ваш пользовательский пул оценивает сеанс пользователя на соответствующем уровне риска.

EventAction -> (строка)

Действие, которое нужно выполнить для попытки захвата учетной записи для соответствующего уровня риска. Допустимые значения:

  • BLOCK : заблокировать запрос.
  • MFA_IF_CONFIGURED : предложить вызов MFA, если возможно. MFA возможна, если пользовательский пул имеет активные методы MFA, которые пользователь может настроить. Например, если пользовательский пул поддерживает только MFA с SMS-сообщениями, но у пользователя нет атрибута номера телефона, настройка MFA невозможна. Если настройка MFA невозможна, разрешить запрос.
  • MFA_REQUIRED : предложить вызов MFA, если возможно. Заблокировать запрос, если пользователь не настроила MFA. Для входа с необходимой MFA пользователи должны иметь атрибут адреса электронной почты или номера телефона или зарегистрированный фактор TOTP.
  • NO_ACTION : не выполнять никаких действий. Разрешить вход.

Сокращенная синтаксическая запись:

NotifyConfiguration={From=string,ReplyTo=string,SourceArn=string,BlockEmail={Subject=string,HtmlBody=string,TextBody=string},NoActionEmail={Subject=string,HtmlBody=string,TextBody=string},MfaEmail={Subject=string,HtmlBody=string,TextBody=string}},Actions={LowAction={Notify=boolean,EventAction=string},MediumAction={Notify=boolean,EventAction=string},HighAction={Notify=boolean,EventAction=string}}

Синтаксис JSON:

{
  "NotifyConfiguration": {
    "From": "string",
    "ReplyTo": "string",
    "SourceArn": "string",
    "BlockEmail": {
      "Subject": "string",
      "HtmlBody": "string",
      "TextBody": "string"
    },
    "NoActionEmail": {
      "Subject": "string",
      "HtmlBody": "string",
      "TextBody": "string"
    },
    "MfaEmail": {
      "Subject": "string",
      "HtmlBody": "string",
      "TextBody": "string"
    }
  },
  "Actions": {
    "LowAction": {
      "Notify": true|false,
      "EventAction": "BLOCK"|"MFA_IF_CONFIGURED"|"MFA_REQUIRED"|"NO_ACTION"
    },
    "MediumAction": {
      "Notify": true|false,
      "EventAction": "BLOCK"|"MFA_IF_CONFIGURED"|"MFA_REQUIRED"|"NO_ACTION"
    },
    "HighAction": {
      "Notify": true|false,
      "EventAction": "BLOCK"|"MFA_IF_CONFIGURED"|"MFA_REQUIRED"|"NO_ACTION"
    }
  }
}

--risk-exception-configuration (структура)

Набор переопределений адресов IP для защиты от угроз. Вы можете настроить списки IP-адресов, которые всегда блокируются и разрешаются.

BlockedIPRangeList -> (список)

Список IP-адресов, которые всегда блокируются. Переопределяет решение о риске и всегда блокирует запросы аутентификации. Этот параметр отображается и устанавливается в CIDR-нотации.

(строка)

SkippedIPRangeList -> (список)

Список IP-адресов, которые всегда разрешаются. Обнаружение рисков не выполняется для IP-адресов в этом списке. Этот параметр отображается и устанавливается в CIDR-нотации.

(строка)

Сокращенная синтаксическая запись:

BlockedIPRangeList=string,string,SkippedIPRangeList=string,string

Синтаксис JSON:

{
  "BlockedIPRangeList": ["string", ...],
  "SkippedIPRangeList": ["string", ...]
}

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные данные с помощью значения, предоставленного JSON, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. При отсутствии значения или значении input выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, при значении yaml-input выведет пример входного YAML, который можно использовать с --cli-input-yaml. При значении output выполняется проверка входных данных команды и возвращается пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Общие параметры

--debug (boolean)

Включить отладку.

--endpoint-url (string)

Переопределить URL по умолчанию команды указанным URL.

--no-verify-ssl (boolean)

По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого SSL-соединения AWS CLI проверит SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.

--no-paginate (boolean)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (string)

Стиль форматирования вывода команды.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (string)

Запрос JMESPath для фильтрации данных ответа.

--profile (string)

Использовать определенный профиль из файла учетных данных.

--region (string)

Используемый регион. Переопределяет настройки конфигурации/среды.

--version (string)

Отобразить версию этого инструмента.

--color (string)

Включить/отключить цветной вывод.

  • on
  • off
  • auto

--no-sign-request (boolean)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.

--ca-bundle (string)

Файл с сертификатами CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (int)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (int)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (string)

Стиль форматирования для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как закодированная в base64 строка. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, сопоставленного с двоичным блоком, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (boolean)

Отключить пагинатор CLI для вывода.

--cli-auto-prompt (boolean)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (boolean)

Отключить автоматическую запрос параметров ввода CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования для Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной оболочки. Подробнее см. Использование кавычек со строками в Руководстве пользователя AWS CLI.

Настройка конфигурации рисков защиты от угроз

Следующий set-risk-configuration пример настраивает сообщения и действия по защите от угроз, скомпрометированные учетные данные и исключения IP-адресов в запрошенном клиенте приложения. Из-за сложности объекта NotifyConfiguration JSON-ввод является лучшей практикой для этой команды.

aws cognito-idp set-risk-configuration \
    --cli-input-json file://set-risk-configuration.json

Содержание set-risk-configuration.json:

{
    "AccountTakeoverRiskConfiguration": {
        "Actions": {
            "HighAction": {
                "EventAction": "MFA_REQUIRED",
                "Notify": true
            },
            "LowAction": {
                "EventAction": "NO_ACTION",
                "Notify": true
            },
            "MediumAction": {
                "EventAction": "MFA_IF_CONFIGURED",
                "Notify": true
            }
        },
        "NotifyConfiguration": {
            "BlockEmail": {
                "HtmlBody": "<!DOCTYPE html>\n<html>\n<head>\n\t<title>HTML email context</title>\n\t<meta charset=\"utf-8\">\n</head>\n<body>\n<pre>We blocked an unrecognized sign-in to your account with this information:\n<ul>\n<li>Time: {login-time}</li>\n<li>Device: {device-name}</li>\n<li>Location: {city}, {country}</li>\n</ul>\nIf this sign-in was not by you, you should change your password and notify us by clicking on <a href={one-click-link-invalid}>this link</a>\nIf this sign-in was by you, you can follow <a href={one-click-link-valid}>this link</a> to let us know</pre>\n</body>\n</html>",
                "Subject": "Blocked sign-in attempt",
                "TextBody": "We blocked an unrecognized sign-in to your account with this information:\nTime: {login-time}\nDevice: {device-name}\nLocation: {city}, {country}\nIf this sign-in was not by you, you should change your password and notify us by clicking on {one-click-link-invalid}\nIf this sign-in was by you, you can follow {one-click-link-valid} to let us know"
            },
            "From": "admin@example.com",
            "MfaEmail": {
                "HtmlBody": "<!DOCTYPE html>\n<html>\n<head>\n\t<title>HTML email context</title>\n\t<meta charset=\"utf-8\">\n</head>\n<body>\n<pre>We required you to use multi-factor authentication for the following sign-in attempt:\n<ul>\n<li>Time: {login-time}</li>\n<li>Device: {device-name}</li>\n<li>Location: {city}, {country}</li>\n</ul>\nIf this sign-in was not by you, you should change your password and notify us by clicking on <a href={one-click-link-invalid}>this link</a>\nIf this sign-in was by you, you can follow <a href={one-click-link-valid}>this link</a> to let us know</pre>\n</body>\n</html>",
                "Subject": "New sign-in attempt",
                "TextBody": "We required you to use multi-factor authentication for the following sign-in attempt:\nTime: {login-time}\nDevice: {device-name}\nLocation: {city}, {country}\nIf this sign-in was not by you, you should change your password and notify us by clicking on {one-click-link-invalid}\nIf this sign-in was by you, you can follow {one-click-link-valid} to let us know"
            },
            "NoActionEmail": {
                "HtmlBody": "<!DOCTYPE html>\n<html>\n<head>\n\t<title>HTML email context</title>\n\t<meta charset=\"utf-8\">\n</head>\n<body>\n<pre>We observed an unrecognized sign-in to your account with this information:\n<ul>\n<li>Time: {login-time}</li>\n<li>Device: {device-name}</li>\n<li>Location: {city}, {country}</li>\n</ul>\nIf this sign-in was not by you, you should change your password and notify us by clicking on <a href={one-click-link-invalid}>this link</a>\nIf this sign-in was by you, you can follow <a href={one-click-link-valid}>this link</a> to let us know</pre>\n</body>\n</html>",
                "Subject": "New sign-in attempt",
                "TextBody": "We observed an unrecognized sign-in to your account with this information:\nTime: {login-time}\nDevice: {device-name}\nLocation: {city}, {country}\nIf this sign-in was not by you, you should change your password and notify us by clicking on {one-click-link-invalid}\nIf this sign-in was by you, you can follow {one-click-link-valid} to let us know"
            },
            "ReplyTo": "admin@example.com",
            "SourceArn": "arn:aws:ses:us-west-2:123456789012:identity/admin@example.com"
        }
    },
    "ClientId": "1example23456789",
    "CompromisedCredentialsRiskConfiguration": {
        "Actions": {
            "EventAction": "BLOCK"
        },
        "EventFilter": [
            "PASSWORD_CHANGE",
            "SIGN_UP",
            "SIGN_IN"
        ]
    },
    "RiskExceptionConfiguration": {
        "BlockedIPRangeList": [
            "192.0.2.1/32",
            "192.0.2.2/32"
        ],
        "SkippedIPRangeList": [
            "203.0.113.1/32",
            "203.0.113.2/32"
        ]
    },
    "UserPoolId": "us-west-2_EXAMPLE"
}

Вывод:

{
    "RiskConfiguration": {
        "AccountTakeoverRiskConfiguration": {
            "Actions": {
                "HighAction": {
                    "EventAction": "MFA_REQUIRED",
                    "Notify": true
                },
                "LowAction": {
                    "EventAction": "NO_ACTION",
                    "Notify": true
                },
                "MediumAction": {
                    "EventAction": "MFA_IF_CONFIGURED",
                    "Notify": true
                }
            },
            "NotifyConfiguration": {
                "BlockEmail": {
                    "HtmlBody": "<!DOCTYPE html>\n<html>\n<head>\n\t<title>HTML email context</title>\n\t<meta charset=\"utf-8\">\n</head>\n<body>\n<pre>We blocked an unrecognized sign-in to your account with this information:\n<ul>\n<li>Time: {login-time}</li>\n<li>Device: {device-name}</li>\n<li>Location: {city}, {country}</li>\n</ul>\nIf this sign-in was not by you, you should change your password and notify us by clicking on <a href={one-click-link-invalid}>this link</a>\nIf this sign-in was by you, you can follow <a href={one-click-link-valid}>this link</a> to let us know</pre>\n</body>\n</html>",
                    "Subject": "Blocked sign-in attempt",
                    "TextBody": "We blocked an unrecognized sign-in to your account with this information:\nTime: {login-time}\nDevice: {device-name}\nLocation: {city}, {country}\nIf this sign-in was not by you, you should change your password and notify us by clicking on {one-click-link-invalid}\nIf this sign-in was by you, you can follow {one-click-link-valid} to let us know"
                },
                "From": "admin@example.com",
                "MfaEmail": {
                    "HtmlBody": "<!DOCTYPE html>\n<html>\n<head>\n\t<title>HTML email context</title>\n\t<meta charset=\"utf-8\">\n</head>\n<body>\n<pre>We required you to use multi-factor authentication for the following sign-in attempt:\n<ul>\n<li>Time: {login-time}</li>\n<li>Device: {device-name}</li>\n<li>Location: {city}, {country}</li>\n</ul>\nIf this sign-in was not by you, you should change your password and notify us by clicking on <a href={one-click-link-invalid}>this link</a>\nIf this sign-in was by you, you can follow <a href={one-click-link-valid}>this link</a> to let us know</pre>\n</body>\n</html>",
                    "Subject": "New sign-in attempt",
                    "TextBody": "We required you to use multi-factor authentication for the following sign-in attempt:\nTime: {login-time}\nDevice: {device-name}\nLocation: {city}, {country}\nIf this sign-in was not by you, you should change your password and notify us by clicking on {one-click-link-invalid}\nIf this sign-in was by you, you can follow {one-click-link-valid} to let us know"
                },
                "NoActionEmail": {
                    "HtmlBody": "<!DOCTYPE html>\n<html>\n<head>\n\t<title>HTML email context</title>\n\t<meta charset=\"utf-8\">\n</head>\n<body>\n<pre>We observed an unrecognized sign-in to your account with this information:\n<ul>\n<li>Time: {login-time}</li>\n<li>Device: {device-name}</li>\n<li>Location: {city}, {country}</li>\n</ul>\nIf this sign-in was not by you, you should change your password and notify us by clicking on <a href={one-click-link-invalid}>this link</a>\nIf this sign-in was by you, you can follow <a href={one-click-link-valid}>this link</a> to let us know</pre>\n</body>\n</html>",
                    "Subject": "New sign-in attempt",
                    "TextBody": "We observed an unrecognized sign-in to your account with this information:\nTime: {login-time}\nDevice: {device-name}\nLocation: {city}, {country}\nIf this sign-in was not by you, you should change your password and notify us by clicking on {one-click-link-invalid}\nIf this sign-in was by you, you can follow {one-click-link-valid} to let us know"
                },
                "ReplyTo": "admin@example.com",
                "SourceArn": "arn:aws:ses:us-west-2:123456789012:identity/admin@example.com"
            }
        },
        "ClientId": "1example23456789",
        "CompromisedCredentialsRiskConfiguration": {
            "Actions": {
                "EventAction": "BLOCK"
            },
            "EventFilter": [
                "PASSWORD_CHANGE",
                "SIGN_UP",
                "SIGN_IN"
            ]
        },
        "RiskExceptionConfiguration": {
            "BlockedIPRangeList": [
                "192.0.2.1/32",
                "192.0.2.2/32"
            ],
            "SkippedIPRangeList": [
                "203.0.113.1/32",
                "203.0.113.2/32"
            ]
        },
        "UserPoolId": "us-west-2_EXAMPLE"
    }
}

Дополнительную информацию см. в разделе Защита от угроз в Руководстве разработчика Amazon Cognito.

Вывод

RiskConfiguration -> (структура)

Ответ API, содержащий настройки риска, которые вы установили, и отметку времени последнего изменения.

UserPoolId -> (строка)

Идентификатор пула пользователей, к которому применены настройки риска.

ClientId -> (строка)

Клиентское приложение, к которому применяются эти настройки. Если этот параметр отсутствует, настройки риска применяются ко всем клиентским приложениям пула пользователей, не имеющим настроек на уровне клиента.

CompromisedCredentialsRiskConfiguration -> (структура)

Настройки для действий с уязвимыми учетными данными и типов аутентификации с защитой от угроз в режиме полной функциональности ENFORCED.

EventFilter -> (список)

Настройки для активности входа в систему, где вы хотите настроить действия с уязвимыми учетными данными. По умолчанию заданы все события.

(строка)

Actions -> (структура)

Настройки действий, которые должен выполнить ваш пул пользователей, когда Amazon Cognito обнаружит уязвимые учетные данные.

EventAction -> (строка)

Действие, которое Amazon Cognito выполняет при обнаружении уязвимых учетных данных.

AccountTakeoverRiskConfiguration -> (структура)

Настройки для автоматических ответов и шаблонов уведомлений для адаптивной аутентификации с защитой от угроз.

NotifyConfiguration -> (структура)

Настройки для составления и отправки электронного сообщения, когда защита от угроз оценивает уровень риска с адаптивной аутентификацией. Если вы выберете уведомление пользователей в AccountTakeoverRiskConfiguration, Amazon Cognito отправляет электронное сообщение, используя метод и шаблон, которые вы задали с помощью этого типа данных.

From -> (строка)

Адрес электронной почты, с которого отправляется электронное сообщение. Адрес должен быть либо индивидуально проверен с помощью Amazon Simple Email Service, либо из домена, проверенного с помощью Amazon SES.

ReplyTo -> (строка)

Адрес электронной почты для ответа в шаблоне электронного сообщения.

SourceArn -> (строка)

Идентификатор ресурса Amazon (ARN) идентификатора, связанного с политикой авторизации отправки. Этот идентификатор разрешает Amazon Cognito отправлять электронное сообщение по адресу электронной почты, указанному в параметре From.

BlockEmail -> (структура)

Шаблон электронного сообщения, которое ваш пул пользователей отправляет, когда обнаруженное событие риска заблокировано.

Subject -> (строка)

Тема уведомления по электронной почте о защите от угроз.

HtmlBody -> (строка)

Тело уведомления по электронной почте в формате HTML. Выберите HtmlBody или TextBody для отправки сообщения в формате HTML или обычного текста соответственно.

TextBody -> (строка)

Тело уведомления по электронной почте в формате обычного текста. Выберите HtmlBody или TextBody для отправки сообщения в формате HTML или обычного текста соответственно.

NoActionEmail -> (структура)

Шаблон электронного сообщения, которое ваш пул пользователей отправляет, когда на обнаруженное событие риска не принимаются действия.

Subject -> (строка)

Тема уведомления по электронной почте о защите от угроз.

HtmlBody -> (строка)

Тело уведомления по электронной почте в формате HTML. Выберите HtmlBody или TextBody для отправки сообщения в формате HTML или обычного текста соответственно.

TextBody -> (строка)

Тело уведомления по электронной почте в формате обычного текста. Выберите HtmlBody или TextBody для отправки сообщения в формате HTML или обычного текста соответственно.

MfaEmail -> (структура)

Шаблон электронного сообщения, которое ваш пул пользователей отправляет, когда при обнаружении риска запрашивается MFA.

Subject -> (строка)

Тема уведомления по электронной почте о защите от угроз.

HtmlBody -> (строка)

Тело уведомления по электронной почте в формате HTML. Выберите HtmlBody или TextBody для отправки сообщения в формате HTML или обычного текста соответственно.

TextBody -> (строка)

Тело уведомления по электронной почте в формате обычного текста. Выберите HtmlBody или TextBody для отправки сообщения в формате HTML или обычного текста соответственно.

Actions -> (структура)

Список действий по предотвращению захвата учетной записи для каждого уровня риска, который Amazon Cognito может оценить с помощью защиты от угроз.

LowAction -> (структура)

Действие, которое вы назначаете для оценки низкого риска защитой от угроз.

Notify -> (логическое значение)

Определяет, отправляет ли Amazon Cognito пользователю сообщение при оценке сеанса пользователя в пуле пользователей на соответствующем уровне риска.

EventAction -> (строка)

Действие, которое нужно выполнить для попытки захвата учетной записи на соответствующем уровне риска. Допустимые значения:

  • BLOCK : Заблокировать запрос.
  • MFA_IF_CONFIGURED : Предложить проверку MFA, если это возможно. MFA возможна, если в пуле пользователей есть активные методы MFA, которые пользователь может настроить. Например, если пул пользователей поддерживает только MFA по SMS, но у пользователя нет атрибута номера телефона, настройка MFA невозможна. Если настройка MFA невозможна, разрешить запрос.
  • MFA_REQUIRED : Предложить проверку MFA, если это возможно. Заблокировать запрос, если пользователь не настроился MFA. Для входа с необходимой MFA пользователи должны иметь атрибуты адреса электронной почты или номера телефона, или зарегистрированный фактор TOTP.
  • NO_ACTION : Не выполнять никаких действий. Разрешить вход.

MediumAction -> (структура)

Действие, которое вы назначаете для оценки среднего риска защитой от угроз.

Notify -> (логическое значение)

Определяет, отправляет ли Amazon Cognito пользователю сообщение при оценке сеанса пользователя в пуле пользователей на соответствующем уровне риска.

EventAction -> (строка)

Действие, которое нужно выполнить для попытки захвата учетной записи на соответствующем уровне риска. Допустимые значения:

  • BLOCK : Заблокировать запрос.
  • MFA_IF_CONFIGURED : Предложить проверку MFA, если это возможно. MFA возможна, если в пуле пользователей есть активные методы MFA, которые пользователь может настроить. Например, если пул пользователей поддерживает только MFA по SMS, но у пользователя нет атрибута номера телефона, настройка MFA невозможна. Если настройка MFA невозможна, разрешить запрос.
  • MFA_REQUIRED : Предложить проверку MFA, если это возможно. Заблокировать запрос, если пользователь не настроился MFA. Для входа с необходимой MFA пользователи должны иметь атрибуты адреса электронной почты или номера телефона, или зарегистрированный фактор TOTP.
  • NO_ACTION : Не выполнять никаких действий. Разрешить вход.

HighAction -> (структура)

Действие, которое вы назначаете для оценки высокого риска защитой от угроз.

Notify -> (логическое значение)

Определяет, отправляет ли Amazon Cognito пользователю сообщение при оценке сеанса пользователя в пуле пользователей на соответствующем уровне риска.

EventAction -> (строка)

Действие, которое нужно выполнить для попытки захвата учетной записи на соответствующем уровне риска. Допустимые значения:

  • BLOCK : Заблокировать запрос.
  • MFA_IF_CONFIGURED : Предложить проверку MFA, если это возможно. MFA возможна, если в пуле пользователей есть активные методы MFA, которые пользователь может настроить. Например, если пул пользователей поддерживает только MFA по SMS, но у пользователя нет атрибута номера телефона, настройка MFA невозможна. Если настройка MFA невозможна, разрешить запрос.
  • MFA_REQUIRED : Предложить проверку MFA, если это возможно. Заблокировать запрос, если пользователь не настроился MFA. Для входа с необходимой MFA пользователи должны иметь атрибуты адреса электронной почты или номера телефона, или зарегистрированный фактор TOTP.
  • NO_ACTION : Не выполнять никаких действий. Разрешить вход.

RiskExceptionConfiguration -> (структура)

Исключения из конфигурации оценки риска, включая IP-адреса, разрешенные всегда и блокируемые всегда.

BlockedIPRangeList -> (список)

Список IP-адресов, которые всегда блокируются. Переопределяет решение по риску и всегда блокирует запросы аутентификации. Этот параметр отображается и устанавливается в CIDR-нотации.

(строка)

SkippedIPRangeList -> (список)

Список IP-адресов, которые всегда разрешены. Обнаружение риска не выполняется для IP-адресов в этом списке. Этот параметр отображается и устанавливается в CIDR-нотации.

(строка)

LastModifiedDate -> (временная метка)

Дата и время изменения элемента. Amazon Cognito возвращает эту временную метку в формате временной метки эпохи Unix. Ваш SDK может отобразить вывод в удобочитаемом формате, например ISO 8601, или объекте Java Date.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API