[ aws . cognito-idp ]
set-risk-configuration
Описание
Настраивает защиту от угроз для пула пользователей или клиента приложения. Устанавливает настройки для следующего.
- Ответы на риски с адаптивной аутентификацией
- Ответы на уязвимые пароли с обнаружением скомпрометированных учетных данных
- Уведомления пользователям, у которых была обнаружена рискованная активность
- Список запрещенных и разрешенных IP-адресов
Чтобы установить настройки риска для пула пользователей по умолчанию, отправьте этот запрос только с параметром UserPoolId. Чтобы сбросить настройки защиты от угроз для клиента приложения на унаследованные от пула пользователей, отправьте только параметры UserPoolId и ClientId. Чтобы изменить защиту от угроз на аудит или выключить, обновите значение UserPoolAddOns в запросе UpdateUserPool. Для активации этой настройки ваш пул пользователей должен быть на уровне Plus.
См. также: Документация API AWS
Синопсис
set-risk-configuration
--user-pool-id <value>
[--client-id <value>]
[--compromised-credentials-risk-configuration <value>]
[--account-takeover-risk-configuration <value>]
[--risk-exception-configuration <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--user-pool-id (строка)
UserPoolId в свой запрос, не включайте ClientId. Когда идентификатор клиента равен null, та же конфигурация риска применяется ко всем клиентам в пользовательском пуле. При включении и ClientId и UserPoolId, Amazon Cognito сопоставляет конфигурацию только с клиентом приложения.--client-id (строка)
Идентификатор клиента приложения, для которого вы хотите настроить конфигурацию рисков. Если ClientId равен null, то конфигурация риска сопоставляется с UserPoolId. Когда идентификатор клиента равен null, та же конфигурация риска применяется ко всем клиентам в пользовательском пуле.
При включении параметра ClientId, Amazon Cognito сопоставляет конфигурацию с клиентом приложения. При включении и ClientId и UserPoolId, Amazon Cognito сопоставляет конфигурацию только с клиентом приложения.
--compromised-credentials-risk-configuration (структура)
Конфигурация автоматических реакций на обнаруженные скомпрометированные учетные данные. Включает настройки для блокировки будущих запросов входа и типов событий отправки паролей, которые вы хотите отслеживать.
EventFilter -> (список)
Настройки для активности входа, где вы хотите настроить действия с скомпрометированными учетными данными. По умолчанию устанавливается для всех событий.
(строка)
Actions -> (структура)
Настройки действий, которые ваш пользовательский пул должен выполнить, когда Amazon Cognito обнаруживает скомпрометированные учетные данные.
EventAction -> (строка)
Сокращенная синтаксическая запись:
EventFilter=string,string,Actions={EventAction=string}
Синтаксис JSON:
{
"EventFilter": ["SIGN_IN"|"PASSWORD_CHANGE"|"SIGN_UP", ...],
"Actions": {
"EventAction": "BLOCK"|"NO_ACTION"
}
}
--account-takeover-risk-configuration (структура)
Настройки автоматических ответов и шаблонов уведомлений для адаптивной аутентификации с защитой от угроз.
NotifyConfiguration -> (структура)
Настройки составления и отправки электронного письма, когда защита от угроз оценивает уровень риска с адаптивной аутентификацией. Если вы выбираете уведомление пользователей в AccountTakeoverRiskConfiguration, Amazon Cognito отправляет электронное письмо с использованием метода и шаблона, которые вы настроили с помощью этого типа данных.
From -> (строка)
ReplyTo -> (строка)
SourceArn -> (строка)
From.BlockEmail -> (структура)
Шаблон электронного письма, которое ваш пользовательский пул отправляет, когда обнаруженное событие риска заблокировано.
Subject -> (строка)
HtmlBody -> (строка)
HtmlBody или TextBody, чтобы отправить уведомление в формате HTML или простого текста соответственно.TextBody -> (строка)
HtmlBody или TextBody, чтобы отправить уведомление в формате HTML или простого текста соответственно.NoActionEmail -> (структура)
Шаблон электронного письма, которое ваш пользовательский пул отправляет, когда ни одно действие не выполняется в ответ на обнаруженный риск.
Subject -> (строка)
HtmlBody -> (строка)
HtmlBody или TextBody, чтобы отправить уведомление в формате HTML или простого текста соответственно.TextBody -> (строка)
HtmlBody или TextBody, чтобы отправить уведомление в формате HTML или простого текста соответственно.MfaEmail -> (структура)
Шаблон электронного письма, которое ваш пользовательский пул отправляет, когда MFA запрашивается в ответ на обнаруженный риск.
Subject -> (строка)
HtmlBody -> (строка)
HtmlBody или TextBody, чтобы отправить уведомление в формате HTML или простого текста соответственно.TextBody -> (строка)
HtmlBody или TextBody, чтобы отправить уведомление в формате HTML или простого текста соответственно.Actions -> (структура)
Список действий по захвату учетной записи для каждого уровня риска, который Amazon Cognito может оценить с помощью защиты от угроз.
LowAction -> (структура)
Действие, которое вы назначаете оценке низкого риска, выполненной защитой от угроз.
Notify -> (логическое)
EventAction -> (строка)
Действие, которое нужно выполнить для попытки захвата учетной записи для соответствующего уровня риска. Допустимые значения:
-
BLOCK: заблокировать запрос. -
MFA_IF_CONFIGURED: предложить вызов MFA, если возможно. MFA возможна, если пользовательский пул имеет активные методы MFA, которые пользователь может настроить. Например, если пользовательский пул поддерживает только MFA с SMS-сообщениями, но у пользователя нет атрибута номера телефона, настройка MFA невозможна. Если настройка MFA невозможна, разрешить запрос. -
MFA_REQUIRED: предложить вызов MFA, если возможно. Заблокировать запрос, если пользователь не настроила MFA. Для входа с необходимой MFA пользователи должны иметь атрибут адреса электронной почты или номера телефона или зарегистрированный фактор TOTP. -
NO_ACTION: не выполнять никаких действий. Разрешить вход.
MediumAction -> (структура)
Действие, которое вы назначаете оценке среднего риска, выполненной защитой от угроз.
Notify -> (логическое)
EventAction -> (строка)
Действие, которое нужно выполнить для попытки захвата учетной записи для соответствующего уровня риска. Допустимые значения:
-
BLOCK: заблокировать запрос. -
MFA_IF_CONFIGURED: предложить вызов MFA, если возможно. MFA возможна, если пользовательский пул имеет активные методы MFA, которые пользователь может настроить. Например, если пользовательский пул поддерживает только MFA с SMS-сообщениями, но у пользователя нет атрибута номера телефона, настройка MFA невозможна. Если настройка MFA невозможна, разрешить запрос. -
MFA_REQUIRED: предложить вызов MFA, если возможно. Заблокировать запрос, если пользователь не настроила MFA. Для входа с необходимой MFA пользователи должны иметь атрибут адреса электронной почты или номера телефона или зарегистрированный фактор TOTP. -
NO_ACTION: не выполнять никаких действий. Разрешить вход.
HighAction -> (структура)
Действие, которое вы назначаете оценке высокого риска, выполненной защитой от угроз.
Notify -> (логическое)
EventAction -> (строка)
Действие, которое нужно выполнить для попытки захвата учетной записи для соответствующего уровня риска. Допустимые значения:
-
BLOCK: заблокировать запрос. -
MFA_IF_CONFIGURED: предложить вызов MFA, если возможно. MFA возможна, если пользовательский пул имеет активные методы MFA, которые пользователь может настроить. Например, если пользовательский пул поддерживает только MFA с SMS-сообщениями, но у пользователя нет атрибута номера телефона, настройка MFA невозможна. Если настройка MFA невозможна, разрешить запрос. -
MFA_REQUIRED: предложить вызов MFA, если возможно. Заблокировать запрос, если пользователь не настроила MFA. Для входа с необходимой MFA пользователи должны иметь атрибут адреса электронной почты или номера телефона или зарегистрированный фактор TOTP. -
NO_ACTION: не выполнять никаких действий. Разрешить вход.
Сокращенная синтаксическая запись:
NotifyConfiguration={From=string,ReplyTo=string,SourceArn=string,BlockEmail={Subject=string,HtmlBody=string,TextBody=string},NoActionEmail={Subject=string,HtmlBody=string,TextBody=string},MfaEmail={Subject=string,HtmlBody=string,TextBody=string}},Actions={LowAction={Notify=boolean,EventAction=string},MediumAction={Notify=boolean,EventAction=string},HighAction={Notify=boolean,EventAction=string}}
Синтаксис JSON:
{
"NotifyConfiguration": {
"From": "string",
"ReplyTo": "string",
"SourceArn": "string",
"BlockEmail": {
"Subject": "string",
"HtmlBody": "string",
"TextBody": "string"
},
"NoActionEmail": {
"Subject": "string",
"HtmlBody": "string",
"TextBody": "string"
},
"MfaEmail": {
"Subject": "string",
"HtmlBody": "string",
"TextBody": "string"
}
},
"Actions": {
"LowAction": {
"Notify": true|false,
"EventAction": "BLOCK"|"MFA_IF_CONFIGURED"|"MFA_REQUIRED"|"NO_ACTION"
},
"MediumAction": {
"Notify": true|false,
"EventAction": "BLOCK"|"MFA_IF_CONFIGURED"|"MFA_REQUIRED"|"NO_ACTION"
},
"HighAction": {
"Notify": true|false,
"EventAction": "BLOCK"|"MFA_IF_CONFIGURED"|"MFA_REQUIRED"|"NO_ACTION"
}
}
}
--risk-exception-configuration (структура)
Набор переопределений адресов IP для защиты от угроз. Вы можете настроить списки IP-адресов, которые всегда блокируются и разрешаются.
BlockedIPRangeList -> (список)
Список IP-адресов, которые всегда блокируются. Переопределяет решение о риске и всегда блокирует запросы аутентификации. Этот параметр отображается и устанавливается в CIDR-нотации.
(строка)
SkippedIPRangeList -> (список)
Список IP-адресов, которые всегда разрешаются. Обнаружение рисков не выполняется для IP-адресов в этом списке. Этот параметр отображается и устанавливается в CIDR-нотации.
(строка)
Сокращенная синтаксическая запись:
BlockedIPRangeList=string,string,SkippedIPRangeList=string,string
Синтаксис JSON:
{
"BlockedIPRangeList": ["string", ...],
"SkippedIPRangeList": ["string", ...]
}
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные данные с помощью значения, предоставленного JSON, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. При отсутствии значения или значении input выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, при значении yaml-input выведет пример входного YAML, который можно использовать с --cli-input-yaml. При значении output выполняется проверка входных данных команды и возвращается пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Общие параметры
--debug (boolean)
Включить отладку.
--endpoint-url (string)
Переопределить URL по умолчанию команды указанным URL.
--no-verify-ssl (boolean)
По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого SSL-соединения AWS CLI проверит SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.
--no-paginate (boolean)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (string)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (string)
Запрос JMESPath для фильтрации данных ответа.
--profile (string)
Использовать определенный профиль из файла учетных данных.
--region (string)
Используемый регион. Переопределяет настройки конфигурации/среды.
--version (string)
Отобразить версию этого инструмента.
--color (string)
Включить/отключить цветной вывод.
- on
- off
- auto
--no-sign-request (boolean)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (string)
Файл с сертификатами CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (int)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (int)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (string)
Стиль форматирования для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как закодированная в base64 строка. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, сопоставленного с двоичным блоком, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (boolean)
Отключить пагинатор CLI для вывода.
--cli-auto-prompt (boolean)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (boolean)
Отключить автоматическую запрос параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования для Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной оболочки. Подробнее см. Использование кавычек со строками в Руководстве пользователя AWS CLI.
Настройка конфигурации рисков защиты от угроз
Следующий set-risk-configuration пример настраивает сообщения и действия по защите от угроз, скомпрометированные учетные данные и исключения IP-адресов в запрошенном клиенте приложения. Из-за сложности объекта NotifyConfiguration JSON-ввод является лучшей практикой для этой команды.
aws cognito-idp set-risk-configuration \
--cli-input-json file://set-risk-configuration.json
Содержание set-risk-configuration.json:
{
"AccountTakeoverRiskConfiguration": {
"Actions": {
"HighAction": {
"EventAction": "MFA_REQUIRED",
"Notify": true
},
"LowAction": {
"EventAction": "NO_ACTION",
"Notify": true
},
"MediumAction": {
"EventAction": "MFA_IF_CONFIGURED",
"Notify": true
}
},
"NotifyConfiguration": {
"BlockEmail": {
"HtmlBody": "<!DOCTYPE html>\n<html>\n<head>\n\t<title>HTML email context</title>\n\t<meta charset=\"utf-8\">\n</head>\n<body>\n<pre>We blocked an unrecognized sign-in to your account with this information:\n<ul>\n<li>Time: {login-time}</li>\n<li>Device: {device-name}</li>\n<li>Location: {city}, {country}</li>\n</ul>\nIf this sign-in was not by you, you should change your password and notify us by clicking on <a href={one-click-link-invalid}>this link</a>\nIf this sign-in was by you, you can follow <a href={one-click-link-valid}>this link</a> to let us know</pre>\n</body>\n</html>",
"Subject": "Blocked sign-in attempt",
"TextBody": "We blocked an unrecognized sign-in to your account with this information:\nTime: {login-time}\nDevice: {device-name}\nLocation: {city}, {country}\nIf this sign-in was not by you, you should change your password and notify us by clicking on {one-click-link-invalid}\nIf this sign-in was by you, you can follow {one-click-link-valid} to let us know"
},
"From": "admin@example.com",
"MfaEmail": {
"HtmlBody": "<!DOCTYPE html>\n<html>\n<head>\n\t<title>HTML email context</title>\n\t<meta charset=\"utf-8\">\n</head>\n<body>\n<pre>We required you to use multi-factor authentication for the following sign-in attempt:\n<ul>\n<li>Time: {login-time}</li>\n<li>Device: {device-name}</li>\n<li>Location: {city}, {country}</li>\n</ul>\nIf this sign-in was not by you, you should change your password and notify us by clicking on <a href={one-click-link-invalid}>this link</a>\nIf this sign-in was by you, you can follow <a href={one-click-link-valid}>this link</a> to let us know</pre>\n</body>\n</html>",
"Subject": "New sign-in attempt",
"TextBody": "We required you to use multi-factor authentication for the following sign-in attempt:\nTime: {login-time}\nDevice: {device-name}\nLocation: {city}, {country}\nIf this sign-in was not by you, you should change your password and notify us by clicking on {one-click-link-invalid}\nIf this sign-in was by you, you can follow {one-click-link-valid} to let us know"
},
"NoActionEmail": {
"HtmlBody": "<!DOCTYPE html>\n<html>\n<head>\n\t<title>HTML email context</title>\n\t<meta charset=\"utf-8\">\n</head>\n<body>\n<pre>We observed an unrecognized sign-in to your account with this information:\n<ul>\n<li>Time: {login-time}</li>\n<li>Device: {device-name}</li>\n<li>Location: {city}, {country}</li>\n</ul>\nIf this sign-in was not by you, you should change your password and notify us by clicking on <a href={one-click-link-invalid}>this link</a>\nIf this sign-in was by you, you can follow <a href={one-click-link-valid}>this link</a> to let us know</pre>\n</body>\n</html>",
"Subject": "New sign-in attempt",
"TextBody": "We observed an unrecognized sign-in to your account with this information:\nTime: {login-time}\nDevice: {device-name}\nLocation: {city}, {country}\nIf this sign-in was not by you, you should change your password and notify us by clicking on {one-click-link-invalid}\nIf this sign-in was by you, you can follow {one-click-link-valid} to let us know"
},
"ReplyTo": "admin@example.com",
"SourceArn": "arn:aws:ses:us-west-2:123456789012:identity/admin@example.com"
}
},
"ClientId": "1example23456789",
"CompromisedCredentialsRiskConfiguration": {
"Actions": {
"EventAction": "BLOCK"
},
"EventFilter": [
"PASSWORD_CHANGE",
"SIGN_UP",
"SIGN_IN"
]
},
"RiskExceptionConfiguration": {
"BlockedIPRangeList": [
"192.0.2.1/32",
"192.0.2.2/32"
],
"SkippedIPRangeList": [
"203.0.113.1/32",
"203.0.113.2/32"
]
},
"UserPoolId": "us-west-2_EXAMPLE"
}
Вывод:
{
"RiskConfiguration": {
"AccountTakeoverRiskConfiguration": {
"Actions": {
"HighAction": {
"EventAction": "MFA_REQUIRED",
"Notify": true
},
"LowAction": {
"EventAction": "NO_ACTION",
"Notify": true
},
"MediumAction": {
"EventAction": "MFA_IF_CONFIGURED",
"Notify": true
}
},
"NotifyConfiguration": {
"BlockEmail": {
"HtmlBody": "<!DOCTYPE html>\n<html>\n<head>\n\t<title>HTML email context</title>\n\t<meta charset=\"utf-8\">\n</head>\n<body>\n<pre>We blocked an unrecognized sign-in to your account with this information:\n<ul>\n<li>Time: {login-time}</li>\n<li>Device: {device-name}</li>\n<li>Location: {city}, {country}</li>\n</ul>\nIf this sign-in was not by you, you should change your password and notify us by clicking on <a href={one-click-link-invalid}>this link</a>\nIf this sign-in was by you, you can follow <a href={one-click-link-valid}>this link</a> to let us know</pre>\n</body>\n</html>",
"Subject": "Blocked sign-in attempt",
"TextBody": "We blocked an unrecognized sign-in to your account with this information:\nTime: {login-time}\nDevice: {device-name}\nLocation: {city}, {country}\nIf this sign-in was not by you, you should change your password and notify us by clicking on {one-click-link-invalid}\nIf this sign-in was by you, you can follow {one-click-link-valid} to let us know"
},
"From": "admin@example.com",
"MfaEmail": {
"HtmlBody": "<!DOCTYPE html>\n<html>\n<head>\n\t<title>HTML email context</title>\n\t<meta charset=\"utf-8\">\n</head>\n<body>\n<pre>We required you to use multi-factor authentication for the following sign-in attempt:\n<ul>\n<li>Time: {login-time}</li>\n<li>Device: {device-name}</li>\n<li>Location: {city}, {country}</li>\n</ul>\nIf this sign-in was not by you, you should change your password and notify us by clicking on <a href={one-click-link-invalid}>this link</a>\nIf this sign-in was by you, you can follow <a href={one-click-link-valid}>this link</a> to let us know</pre>\n</body>\n</html>",
"Subject": "New sign-in attempt",
"TextBody": "We required you to use multi-factor authentication for the following sign-in attempt:\nTime: {login-time}\nDevice: {device-name}\nLocation: {city}, {country}\nIf this sign-in was not by you, you should change your password and notify us by clicking on {one-click-link-invalid}\nIf this sign-in was by you, you can follow {one-click-link-valid} to let us know"
},
"NoActionEmail": {
"HtmlBody": "<!DOCTYPE html>\n<html>\n<head>\n\t<title>HTML email context</title>\n\t<meta charset=\"utf-8\">\n</head>\n<body>\n<pre>We observed an unrecognized sign-in to your account with this information:\n<ul>\n<li>Time: {login-time}</li>\n<li>Device: {device-name}</li>\n<li>Location: {city}, {country}</li>\n</ul>\nIf this sign-in was not by you, you should change your password and notify us by clicking on <a href={one-click-link-invalid}>this link</a>\nIf this sign-in was by you, you can follow <a href={one-click-link-valid}>this link</a> to let us know</pre>\n</body>\n</html>",
"Subject": "New sign-in attempt",
"TextBody": "We observed an unrecognized sign-in to your account with this information:\nTime: {login-time}\nDevice: {device-name}\nLocation: {city}, {country}\nIf this sign-in was not by you, you should change your password and notify us by clicking on {one-click-link-invalid}\nIf this sign-in was by you, you can follow {one-click-link-valid} to let us know"
},
"ReplyTo": "admin@example.com",
"SourceArn": "arn:aws:ses:us-west-2:123456789012:identity/admin@example.com"
}
},
"ClientId": "1example23456789",
"CompromisedCredentialsRiskConfiguration": {
"Actions": {
"EventAction": "BLOCK"
},
"EventFilter": [
"PASSWORD_CHANGE",
"SIGN_UP",
"SIGN_IN"
]
},
"RiskExceptionConfiguration": {
"BlockedIPRangeList": [
"192.0.2.1/32",
"192.0.2.2/32"
],
"SkippedIPRangeList": [
"203.0.113.1/32",
"203.0.113.2/32"
]
},
"UserPoolId": "us-west-2_EXAMPLE"
}
}
Дополнительную информацию см. в разделе Защита от угроз в Руководстве разработчика Amazon Cognito.
Вывод
RiskConfiguration -> (структура)
Ответ API, содержащий настройки риска, которые вы установили, и отметку времени последнего изменения.
UserPoolId -> (строка)
ClientId -> (строка)
CompromisedCredentialsRiskConfiguration -> (структура)
Настройки для действий с уязвимыми учетными данными и типов аутентификации с защитой от угроз в режиме полной функциональности ENFORCED.
EventFilter -> (список)
Настройки для активности входа в систему, где вы хотите настроить действия с уязвимыми учетными данными. По умолчанию заданы все события.
(строка)
Actions -> (структура)
Настройки действий, которые должен выполнить ваш пул пользователей, когда Amazon Cognito обнаружит уязвимые учетные данные.
EventAction -> (строка)
AccountTakeoverRiskConfiguration -> (структура)
Настройки для автоматических ответов и шаблонов уведомлений для адаптивной аутентификации с защитой от угроз.
NotifyConfiguration -> (структура)
Настройки для составления и отправки электронного сообщения, когда защита от угроз оценивает уровень риска с адаптивной аутентификацией. Если вы выберете уведомление пользователей в AccountTakeoverRiskConfiguration, Amazon Cognito отправляет электронное сообщение, используя метод и шаблон, которые вы задали с помощью этого типа данных.
From -> (строка)
ReplyTo -> (строка)
SourceArn -> (строка)
From.BlockEmail -> (структура)
Шаблон электронного сообщения, которое ваш пул пользователей отправляет, когда обнаруженное событие риска заблокировано.
Subject -> (строка)
HtmlBody -> (строка)
HtmlBody или TextBody для отправки сообщения в формате HTML или обычного текста соответственно.TextBody -> (строка)
HtmlBody или TextBody для отправки сообщения в формате HTML или обычного текста соответственно.NoActionEmail -> (структура)
Шаблон электронного сообщения, которое ваш пул пользователей отправляет, когда на обнаруженное событие риска не принимаются действия.
Subject -> (строка)
HtmlBody -> (строка)
HtmlBody или TextBody для отправки сообщения в формате HTML или обычного текста соответственно.TextBody -> (строка)
HtmlBody или TextBody для отправки сообщения в формате HTML или обычного текста соответственно.MfaEmail -> (структура)
Шаблон электронного сообщения, которое ваш пул пользователей отправляет, когда при обнаружении риска запрашивается MFA.
Subject -> (строка)
HtmlBody -> (строка)
HtmlBody или TextBody для отправки сообщения в формате HTML или обычного текста соответственно.TextBody -> (строка)
HtmlBody или TextBody для отправки сообщения в формате HTML или обычного текста соответственно.Actions -> (структура)
Список действий по предотвращению захвата учетной записи для каждого уровня риска, который Amazon Cognito может оценить с помощью защиты от угроз.
LowAction -> (структура)
Действие, которое вы назначаете для оценки низкого риска защитой от угроз.
Notify -> (логическое значение)
EventAction -> (строка)
Действие, которое нужно выполнить для попытки захвата учетной записи на соответствующем уровне риска. Допустимые значения:
-
BLOCK: Заблокировать запрос. -
MFA_IF_CONFIGURED: Предложить проверку MFA, если это возможно. MFA возможна, если в пуле пользователей есть активные методы MFA, которые пользователь может настроить. Например, если пул пользователей поддерживает только MFA по SMS, но у пользователя нет атрибута номера телефона, настройка MFA невозможна. Если настройка MFA невозможна, разрешить запрос. -
MFA_REQUIRED: Предложить проверку MFA, если это возможно. Заблокировать запрос, если пользователь не настроился MFA. Для входа с необходимой MFA пользователи должны иметь атрибуты адреса электронной почты или номера телефона, или зарегистрированный фактор TOTP. -
NO_ACTION: Не выполнять никаких действий. Разрешить вход.
MediumAction -> (структура)
Действие, которое вы назначаете для оценки среднего риска защитой от угроз.
Notify -> (логическое значение)
EventAction -> (строка)
Действие, которое нужно выполнить для попытки захвата учетной записи на соответствующем уровне риска. Допустимые значения:
-
BLOCK: Заблокировать запрос. -
MFA_IF_CONFIGURED: Предложить проверку MFA, если это возможно. MFA возможна, если в пуле пользователей есть активные методы MFA, которые пользователь может настроить. Например, если пул пользователей поддерживает только MFA по SMS, но у пользователя нет атрибута номера телефона, настройка MFA невозможна. Если настройка MFA невозможна, разрешить запрос. -
MFA_REQUIRED: Предложить проверку MFA, если это возможно. Заблокировать запрос, если пользователь не настроился MFA. Для входа с необходимой MFA пользователи должны иметь атрибуты адреса электронной почты или номера телефона, или зарегистрированный фактор TOTP. -
NO_ACTION: Не выполнять никаких действий. Разрешить вход.
HighAction -> (структура)
Действие, которое вы назначаете для оценки высокого риска защитой от угроз.
Notify -> (логическое значение)
EventAction -> (строка)
Действие, которое нужно выполнить для попытки захвата учетной записи на соответствующем уровне риска. Допустимые значения:
-
BLOCK: Заблокировать запрос. -
MFA_IF_CONFIGURED: Предложить проверку MFA, если это возможно. MFA возможна, если в пуле пользователей есть активные методы MFA, которые пользователь может настроить. Например, если пул пользователей поддерживает только MFA по SMS, но у пользователя нет атрибута номера телефона, настройка MFA невозможна. Если настройка MFA невозможна, разрешить запрос. -
MFA_REQUIRED: Предложить проверку MFA, если это возможно. Заблокировать запрос, если пользователь не настроился MFA. Для входа с необходимой MFA пользователи должны иметь атрибуты адреса электронной почты или номера телефона, или зарегистрированный фактор TOTP. -
NO_ACTION: Не выполнять никаких действий. Разрешить вход.
RiskExceptionConfiguration -> (структура)
Исключения из конфигурации оценки риска, включая IP-адреса, разрешенные всегда и блокируемые всегда.
BlockedIPRangeList -> (список)
Список IP-адресов, которые всегда блокируются. Переопределяет решение по риску и всегда блокирует запросы аутентификации. Этот параметр отображается и устанавливается в CIDR-нотации.
(строка)
SkippedIPRangeList -> (список)
Список IP-адресов, которые всегда разрешены. Обнаружение риска не выполняется для IP-адресов в этом списке. Этот параметр отображается и устанавливается в CIDR-нотации.
(строка)
LastModifiedDate -> (временная метка)
Date.
© Copyright 2025, Amazon Web Services. Created using Sphinx.