[ aws . cognito-idp ]
set-user-pool-mfa-config
Описание
Устанавливает конфигурацию многофакторной аутентификации (MFA) и конфигурацию ключей доступа для пользовательского пула. Дополнительную информацию о MFA пользовательского пула см. в разделе Добавление MFA . Дополнительную информацию о ключах WebAuthn см. в разделе Потоки аутентификации .
Примечание
Это действие может генерировать текстовое сообщение SMS. Начиная с 1 июня 2021 года, операторы связи США требуют регистрации номера отправки перед отправкой SMS-сообщений на номера телефонов в США. Если вы используете SMS-сообщения в Amazon Cognito, вам необходимо зарегистрировать номер телефона в Amazon Pinpoint . Amazon Cognito автоматически использует зарегистрированный номер. В противном случае пользователи Amazon Cognito, которым необходимо получать SMS-сообщения, могут не иметь возможности зарегистрироваться, активировать свои учетные записи или войти в систему.
Если вы никогда не использовали SMS-сообщения с Amazon Cognito или любой другой службой Amazon Web Services, Amazon Simple Notification Service может поместить вашу учетную запись в песочницу SMS. В режиме *песочницы* вы можете отправлять сообщения только на проверенные номера телефонов. После тестирования вашего приложения в среде песочницы вы можете перейти из песочницы в рабочую среду. Дополнительную информацию см. в разделе Настройки SMS-сообщений для пользовательских пулов Amazon Cognito в Руководстве разработчика Amazon Cognito .
См. также: Документация API AWS
Синтаксис
set-user-pool-mfa-config
--user-pool-id <value>
[--sms-mfa-configuration <value>]
[--software-token-mfa-configuration <value>]
[--email-mfa-configuration <value>]
[--mfa-configuration <value>]
[--web-authn-configuration <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--user-pool-id (строка)
--sms-mfa-configuration (структура)
Настраивает SMS-сообщения пользовательского пула для MFA. Устанавливает шаблон сообщения и конфигурацию отправки SMS-сообщений для Amazon SNS.
SmsAuthenticationMessage -> (строка)
{####}. Ваш пользовательский пул заменит этот заполнитель кодом MFA. Если этот параметр не указан, ваш пользовательский пул отправляет сообщение по умолчанию.SmsConfiguration -> (структура)
Конфигурация пользовательского пула для доставки SMS-сообщений с помощью Amazon Simple Notification Service. Для отправки SMS-сообщений с помощью Amazon SNS в желаемом регионе Amazon Web Services пользовательский пул Amazon Cognito использует роль Identity and Access Management (IAM) в вашей учетной записи Amazon Web Services.
Вы можете установить SmsConfiguration в CreateUserPool и UpdateUserPool , или в SetUserPoolMfaConfig .
SnsCallerArn -> (строка)
ExternalId -> (строка)
Внешний идентификатор обеспечивает дополнительную безопасность для вашей роли IAM. Вы можете использовать ExternalId с ролью IAM, которую вы используете с Amazon SNS для отправки SMS-сообщений для вашего пользовательского пула. Если вы предоставите ExternalId , ваш пользовательский пул Amazon Cognito включит его в запрос на взятие вашей роли IAM. Вы можете настроить политику доверия роли так, чтобы Amazon Cognito и любой субъект предоставили ExternalID . Если вы используете Amazon Cognito Management Console для создания роли для многофакторной аутентификации (MFA) с SMS, Amazon Cognito создает роль с необходимыми разрешениями и политикой доверия, демонстрирующей использование ExternalId .
Дополнительную информацию о ExternalId роли см. в разделе Как использовать внешний идентификатор при предоставлении доступа к вашим ресурсам Amazon Web Services третьей стороне .
SnsRegion -> (строка)
Регион Amazon Web Services для использования с Amazon SNS интеграцией. Вы можете выбрать тот же регион, что и ваш пользовательский пул, или поддерживаемый альтернативный регион Amazon SNS .
Ресурсы Amazon Cognito в регионе Amazon Web Services Азия-Тихий океан (Сеул) должны использовать вашу конфигурацию Amazon SNS в регионе Азия-Тихий океан (Токио). Дополнительную информацию см. в разделе Настройки SMS-сообщений для пользовательских пулов Amazon Cognito .
Сокращенный синтаксис:
SmsAuthenticationMessage=string,SmsConfiguration={SnsCallerArn=string,ExternalId=string,SnsRegion=string}
Синтаксис JSON:
{
"SmsAuthenticationMessage": "string",
"SmsConfiguration": {
"SnsCallerArn": "string",
"ExternalId": "string",
"SnsRegion": "string"
}
}
--software-token-mfa-configuration (структура)
Настраивает пользовательский пул для MFA с временным одноразовым паролем (TOTP). Включает или отключает TOTP.
Enabled -> (логическое значение)
Сокращенный синтаксис:
Enabled=boolean
Синтаксис JSON:
{
"Enabled": true|false
}
--email-mfa-configuration (структура)
Устанавливает конфигурацию для MFA с электронным сообщением и входа с одноразовыми паролями (OTP) для пользовательского пула. Включает тему и текст шаблона электронного письма для сообщений об авторизации и MFA. Для активации этой настройки ваш пользовательский пул должен быть не ниже уровня Essentials.
Message -> (строка)
{####}. В сообщении Amazon Cognito заменит этот заполнитель кодом. Если вы не предоставите этот параметр, Amazon Cognito отправляет сообщения в формате по умолчанию.Subject -> (строка)
Сокращенный синтаксис:
Message=string,Subject=string
Синтаксис JSON:
{
"Message": "string",
"Subject": "string"
}
--mfa-configuration (строка)
Устанавливает многофакторную аутентификацию (MFA) в положение включено, выключено или необязательно. Когда ON , все пользователи должны настроить MFA перед входом в систему. Когда OPTIONAL , ваше приложение должно самостоятельно определять, хочет ли пользователь зарегистрировать устройство MFA. Для пользовательских пулов с адаптивной аутентификацией с защитой от угроз выберите OPTIONAL .
Когда MfaConfiguration имеет значение OPTIONAL , управляемый вход не будет автоматически запрашивать настройку MFA у пользователей. Amazon Cognito генерирует запросы MFA в ответах API и в управляемом входе для пользователей, которые выбрали и настроили предпочтительный фактор MFA.
Возможные значения:
OFFONOPTIONAL
--web-authn-configuration (структура)
Конфигурация вашего пользовательского пула для аутентификации и регистрации с помощью ключей доступа (WebAuthn). Вы можете настроить эту конфигурацию независимо от параметров MFA в этом действии.
RelyingPartyId -> (строка)
Устанавливает или отображает домен аутентификации, как правило, домен вашего пользовательского пула, который провайдеры ключей доступа должны использовать в качестве доверенного субъекта (RP) в своей конфигурации.
В следующих условиях идентификатор доверенного субъекта должен быть полным доменным именем вашего пользовательского домена:
- Пользовательский пул настроен для аутентификации с помощью ключей доступа.
- Пользовательский пул имеет пользовательский домен, независимо от того, имеет ли он также домен-префикс.
- Ваше приложение выполняет аутентификацию с помощью управляемого входа или классического размещенного пользовательского интерфейса.
UserVerification -> (строка)
required , пользователи могут регистрировать и входить в систему только с помощью ключей доступа, способных к проверке пользователя . Когда preferred , ваш пользовательский пул не требует использования аутентификаторов с проверкой пользователя, но поощряет это.Сокращенный синтаксис:
RelyingPartyId=string,UserVerification=string
Синтаксис JSON:
{
"RelyingPartyId": "string",
"UserVerification": "required"|"preferred"
}
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON следует формату, предоставленному --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет принята буквально. Этот параметр не может быть указан вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит каркас JSON в стандартный вывод без отправки запроса к API. Если указано без значения или со значением input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, будет выведен пример входного YAML, который можно использовать с --cli-input-yaml. Если указано значение output, оно проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный каркас JSON не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном каркасе JSON.
Общие параметры
--debug (boolean)
Включить отладовую запись в журнал.
--endpoint-url (string)
Переопределить URL по умолчанию команды указанным URL.
--no-verify-ssl (boolean)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение по умолчанию, которое заключается в проверке SSL-сертификатов.
--no-paginate (boolean)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (string)
Стиль форматирования вывода команд.
- json
- text
- table
- yaml
- yaml-stream
--query (string)
Запрос JMESPath для фильтрации данных ответа.
--profile (string)
Использовать определенный профиль из файла с вашими учетными данными.
--region (string)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (string)
Отобразить версию этого инструмента.
--color (string)
Включить/отключить цветной вывод.
- on
- off
- auto
--no-sign-request (boolean)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (string)
Пакет сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (int)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет выполняться блокирующим образом без таймаута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (int)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет выполняться блокирующим образом без таймаута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (string)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной строкой base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI версии 1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку fileb:// всегда будет рассматриваться как двоичное и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (boolean)
Отключить пейджер CLI для вывода.
--cli-auto-prompt (boolean)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (boolean)
Отключить автоматическое запроса параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования, аналогичные Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. Использование кавычек со строками в Руководстве пользователя AWS CLI.
Настройка MFA и WebAuthn для пользовательского пула
Следующий set-user-pool-mfa-config пример настраивает необходимый пользовательский пул с необязательной MFA со всеми доступными методами MFA и настраивает конфигурацию WebAuthn.
aws cognito-idp set-user-pool-mfa-config \
--user-pool-id us-west-2_EXAMPLE \
--sms-mfa-configuration "SmsAuthenticationMessage=\"Your OTP for MFA or sign-in: use {####}.\",SmsConfiguration={SnsCallerArn=arn:aws:iam::123456789012:role/service-role/test-SMS-Role,ExternalId=a1b2c3d4-5678-90ab-cdef-EXAMPLE11111,SnsRegion=us-west-2}" \
--software-token-mfa-configuration Enabled=true \
--email-mfa-configuration "Message=\"Your OTP for MFA or sign-in: use {####}\",Subject=\"OTP test\"" \
--mfa-configuration OPTIONAL \
--web-authn-configuration RelyingPartyId=auth.example.com,UserVerification=preferred
Вывод:
{
"EmailMfaConfiguration": {
"Message": "Your OTP for MFA or sign-in: use {####}",
"Subject": "OTP test"
},
"MfaConfiguration": "OPTIONAL",
"SmsMfaConfiguration": {
"SmsAuthenticationMessage": "Your OTP for MFA or sign-in: use {####}.",
"SmsConfiguration": {
"ExternalId": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111",
"SnsCallerArn": "arn:aws:iam::123456789012:role/service-role/test-SMS-Role",
"SnsRegion": "us-west-2"
}
},
"SoftwareTokenMfaConfiguration": {
"Enabled": true
},
"WebAuthnConfiguration": {
"RelyingPartyId": "auth.example.com",
"UserVerification": "preferred"
}
}
Дополнительную информацию см. в разделе Добавление MFA и входа с помощью ключа Passkey в Руководстве разработчика Amazon Cognito.
Вывод
SmsMfaConfiguration -> (структура)
Отображает конфигурацию сообщений SMS для MFA и входа в пользовательский пул с помощью OTP-кодов SMS. Включает шаблон сообщения и конфигурацию отправки SMS-сообщений для Amazon SNS.
SmsAuthenticationMessage -> (строка)
{####}. Ваш пользовательский пул заменяет этот заполнитель кодом MFA. Если этот параметр не предоставлен, ваш пользовательский пул отправляет сообщение по умолчанию.SmsConfiguration -> (структура)
Конфигурация пользовательского пула для отправки SMS-сообщений с помощью Amazon Simple Notification Service. Для отправки SMS-сообщений с помощью Amazon SNS в желаемом вами регионе Amazon Web Services, Amazon Cognito пользовательский пул использует роль Identity and Access Management (IAM) в вашей учетной записи Amazon Web Services.
Вы можете установить SmsConfiguration в CreateUserPool и UpdateUserPool или в SetUserPoolMfaConfig.
SnsCallerArn -> (строка)
ExternalId -> (строка)
Внешний идентификатор обеспечивает дополнительную безопасность для вашей роли IAM. Вы можете использовать ExternalId с ролью IAM, которую вы используете с Amazon SNS для отправки SMS-сообщений для вашего пользовательского пула. Если вы предоставляете ExternalId, ваш пользовательский пул Amazon Cognito включает его в запрос для делегирования вашей роли IAM. Вы можете настроить политику доверия роли так, чтобы она требовала, чтобы Amazon Cognito и любой субъект предоставили ExternalID. Если вы используете консоль управления Amazon Cognito для создания роли для многофакторной аутентификации (MFA) по SMS, Amazon Cognito создает роль с необходимыми разрешениями и политикой доверия, которая демонстрирует использование ExternalId.
Дополнительную информацию о ExternalId роли см. в разделе Как использовать внешний идентификатор при предоставлении доступа к вашим ресурсам Amazon Web Services стороннему поставщику.
SnsRegion -> (строка)
Регион Amazon Web Services для использования с интеграцией Amazon SNS. Вы можете выбрать тот же регион, что и ваш пользовательский пул, или поддерживаемый альтернативный регион Amazon SNS Legacy.
Ресурсы Amazon Cognito в регионе Amazon Web Services Азия-Тихий океан (Сеул) должны использовать вашу конфигурацию Amazon SNS в регионе Азия-Тихий океан (Токио). Дополнительную информацию см. в разделе Настройки сообщений SMS для пользовательских пулов Amazon Cognito.
SoftwareTokenMfaConfiguration -> (структура)
Отображает конфигурацию пользовательского пула для временных одноразовых паролей (TOTP) MFA. Включает состояние включения/выключения TOTP.
Enabled -> (boolean)
EmailMfaConfiguration -> (структура)
Отображает конфигурацию сообщений электронной почты для MFA и входа в пользовательский пул с помощью одноразовых паролей (OTP). Включает тему и тело шаблона сообщения электронной почты для сообщений входа и MFA. Для активации этого параметра ваш пользовательский пул должен быть в уровне Essentials или выше.
Message -> (строка)
{####}. В сообщении Amazon Cognito заменяет этот заполнитель кодом. Если вы не предоставили этот параметр, Amazon Cognito отправляет сообщения в формате по умолчанию.Subject -> (строка)
MfaConfiguration -> (строка)
Отображает многофакторную аутентификацию (MFA) как включенную, выключенную или необязательную. При ON все пользователи должны настроить MFA перед входом. При OPTIONAL ваше приложение должно самостоятельно определять, хочет ли пользователь зарегистрировать устройство MFA. Для пользовательских пулов с адаптивной аутентификацией с защитой от угроз выберите OPTIONAL.
При MfaConfiguration, равном OPTIONAL, управляемый вход не автоматически предлагает пользователям настроить MFA. Amazon Cognito генерирует запросы MFA в ответах API и в управляемом входе для пользователей, которые выбрали и настроили предпочтительный фактор MFA.
WebAuthnConfiguration -> (структура)
Конфигурация вашего пользовательского пула для входа с помощью passkey или WebAuthn с аутентификаторами, такими как биометрические и устройства с защищенными ключами. Включает конфигурацию субъекта, ответственного за выполнение операции, и параметры требований к проверке пользователя.
RelyingPartyId -> (строка)
Устанавливает или отображает домен аутентификации, как правило, домен вашего пользовательского пула, который поставщики passkey должны использовать как доверенную сторону (RP) в своей конфигурации.
В следующих условиях идентификатор доверенной стороны passkey должен быть полным доменным именем вашего пользовательского домена:
- Пользовательский пул настроен для аутентификации passkey.
- Пользовательский пул имеет пользовательский домен, независимо от того, имеет ли он также доменный префикс.
- Ваше приложение выполняет аутентификацию с помощью управляемого входа или классического размещенного пользовательского интерфейса.
UserVerification -> (строка)
required пользователи могут регистрировать и входить только с помощью passkey, которые способны к проверке пользователя. При preferred ваш пользовательский пул не требует использования аутентификаторов с проверкой пользователя, но поощряет это.
© Copyright 2025, Amazon Web Services. Created using Sphinx.