【问题标题】:Integrating AWS Cognito with API for authentication将 AWS Cognito 与 API 集成以进行身份​​验证
【发布时间】:2015-08-01 07:16:27
【问题描述】:

我们能否集成 AWS cognito 来验证对我们后端的 API 调用?我计划使用 cognito 访问令牌,该令牌将被提供给反向代理服务器,以按价值为后端微服务创建 JWT。但我找不到任何方法来检查 AWS 令牌的有效性。有什么建议?

谢谢:)

【问题讨论】:

    标签: api amazon-web-services jwt amazon-cognito


    【解决方案1】:

    您可以在使用 Cognito 对用户进行身份验证后检索 JWT 令牌。将访问或 ID 令牌(取决于用例)传递到您的后端应用程序,并使用任何标准 JWT 解码器库对令牌进行解码。 这是一个articlesample code 供参考,解释该过程。

    【讨论】:

      【解决方案2】:

      Amazon Cognito 并非旨在保护开发人员构建的 API,我会提醒您不要仅使用 Amazon Cognito 令牌来保护您的 API。

      话虽如此,出售的 Amazon Cognito 令牌是使用非对称加密签名的普通 JWT。 AWS 论坛上的This thread 有一些 C# 示例代码,其他客户可以使用这些代码来验证令牌。

      2015-07-09 更新 AWS 已宣布 Amazon API Gateway。使用 API Gateway,您可以为现有 API(或 AWS Lamdba 函数)构建一个 REST 接口,并使用通过 Amazon Cognito authflow 检索的凭证进行保护。有关其他公告详细信息,请参阅this blog post

      【讨论】:

      • 谢谢 Bob :) 但我仍然想知道如果 Cognito 令牌退出是否可以检查身份池?因为我将不得不实现整个 oAuth 流程以及 Cognito 将拯救我的所有其他事情。
      • @skwalker 您可以验证令牌是否有效并且是从 Amazon Cognito 生成的。您还需要验证什么?
      • 您能否为此提供任何示例的链接,这将非常有帮助。谢谢 :) 。我认为交叉引用的唯一方法是列出所有身份,然后在服务器上扫描。我的坏
      • 令牌已签名,可以验证。如果您阅读了我链接到的论坛主题,它包含验证令牌的示例代码。
      • 我正在尝试使用我想要的 cognito 作为我的 API 的身份验证验证,例如应用程序会向我发送我想要的 cognito,然后我检查它是否与 aws 和其他一些东西一起存在,是的我知道这不是一件好事,但我需要尽快完成我的项目,目前实施整个身份验证是不可行的
      猜你喜欢
      • 1970-01-01
      • 2019-08-07
      • 2017-07-01
      • 2018-03-14
      • 2016-08-20
      • 1970-01-01
      • 2018-01-29
      • 2019-12-31
      • 2023-04-03
      相关资源
      最近更新 更多