【发布时间】:2015-08-01 07:16:27
【问题描述】:
我们能否集成 AWS cognito 来验证对我们后端的 API 调用?我计划使用 cognito 访问令牌,该令牌将被提供给反向代理服务器,以按价值为后端微服务创建 JWT。但我找不到任何方法来检查 AWS 令牌的有效性。有什么建议?
谢谢:)
【问题讨论】:
标签: api amazon-web-services jwt amazon-cognito
我们能否集成 AWS cognito 来验证对我们后端的 API 调用?我计划使用 cognito 访问令牌,该令牌将被提供给反向代理服务器,以按价值为后端微服务创建 JWT。但我找不到任何方法来检查 AWS 令牌的有效性。有什么建议?
谢谢:)
【问题讨论】:
标签: api amazon-web-services jwt amazon-cognito
您可以在使用 Cognito 对用户进行身份验证后检索 JWT 令牌。将访问或 ID 令牌(取决于用例)传递到您的后端应用程序,并使用任何标准 JWT 解码器库对令牌进行解码。 这是一个article 和sample code 供参考,解释该过程。
【讨论】:
Amazon Cognito 并非旨在保护开发人员构建的 API,我会提醒您不要仅使用 Amazon Cognito 令牌来保护您的 API。
话虽如此,出售的 Amazon Cognito 令牌是使用非对称加密签名的普通 JWT。 AWS 论坛上的This thread 有一些 C# 示例代码,其他客户可以使用这些代码来验证令牌。
2015-07-09 更新 AWS 已宣布 Amazon API Gateway。使用 API Gateway,您可以为现有 API(或 AWS Lamdba 函数)构建一个 REST 接口,并使用通过 Amazon Cognito authflow 检索的凭证进行保护。有关其他公告详细信息,请参阅this blog post。
【讨论】: