【发布时间】:2019-06-16 04:25:24
【问题描述】:
我让用户使用 cognito 用户池进行身份验证。该应用程序使用 OAUTH2 样式的身份验证来获取 id 令牌,然后将其传递给 API 网关 cognito 授权方。
我还想让用户只传递他们的访问密钥/秘密密钥,而无需他们真正登录到 cognito。
如何获得可以处理这两种情况的授权人?
【问题讨论】:
标签: amazon-web-services aws-api-gateway amazon-cognito
我让用户使用 cognito 用户池进行身份验证。该应用程序使用 OAUTH2 样式的身份验证来获取 id 令牌,然后将其传递给 API 网关 cognito 授权方。
我还想让用户只传递他们的访问密钥/秘密密钥,而无需他们真正登录到 cognito。
如何获得可以处理这两种情况的授权人?
【问题讨论】:
标签: amazon-web-services aws-api-gateway amazon-cognito
除非您可以访问纯文本的用户密钥(理想情况下不应该这样做),否则您无法访问。 基本上 API-GW 或其他 AWS 服务重新创建 AWS V4 Sig 来验证请求。
在 Authorizer Lambda 中,您可能可以访问路径、查询字符串、标头等内容,但您无法访问密钥,因此无法真正验证用户身份。所以我不相信这种混合模式是可能的。
【讨论】: