配置电子邮件或电话验证 - Amazon Cognito
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 Amazon Web Services 服务入门

配置电子邮件或电话验证

注意

在新的 Amazon Cognito 控制台体验中,您可以在用户池的 Sign-up experience(注册体验)选项卡中管理验证。

您可以在 MFA and verifications(MFA 和验证)选项卡下选择电子邮件或电话验证的设置。有关多重验证 (MFA) 的详细信息,请参阅SMS 文本消息 MFA.

Amazon Cognito 使用 Amazon SNS 发送 SMS 消息。如果您之前没有从 Amazon Cognito 或任何其他 Amazon Web Service发送 SMS 消息,Amazon SNS 可能会将您的账户放在 SMS 沙盒中。我们建议您在将账户从沙盒移到生产环境之前,向已验证的电话号码发送测试消息。此外,如果您计划向美国的目标电话号码发送短信,则必须从 Amazon Pinpoint 获取源 ID 或发件人 ID。要为 Amazon Cognito 用户群体配置 SMS 消息,请参阅 Amazon Cognito 用户池的短信设置

Amazon Cognito 可以自动验证电子邮件地址或电话号码。要进行此验证,Amazon Cognito 将发送验证码或验证链接。对于电子邮件地址,Amazon Cognito 可以通过电子邮件发送代码或链接。对于电话号码,Amazon Cognito 以 SMS 文本消息的形式发送代码。

Amazon Cognito 必须验证电话号码或电子邮件地址来确认用户,帮助他们恢复忘记的密码。或者,您也可以通过预注册 Lambda 触发器自动确认用户,或者使用 AdminConfirmSignUp API 操作。有关更多信息,请参阅注册并确认用户账户

验证代码或链接的有效期为 24 小时。

如果您选择要求通过电子邮件地址或电话号码进行验证,则在用户注册时,Amazon Cognito 将自动发送验证代码或链接。如果用户池已配置了 自定义 SMS 发件人 Lambda 触发器自定义电子邮件发件人 Lambda 触发器,则会改为调用该函数。

注意
  • Amazon SNS 会另外收取用于验证电话号码的 SMS 文本消息费用。发送电子邮件不收费。有关 Amazon SNS 定价的信息,请参阅 Worldwide SMS 定价。有关提供 SMS 消息收发服务的最新国家/地区列表,请参阅支持的区域和国家/地区

  • 当您在应用程序中测试从 Amazon Cognito 生成电子邮件的操作时,请使用 Amazon Cognito 可以发送到而不会查无此人的邮件的真实电子邮件地址。有关更多信息,请参阅在测试应用程序时发送电子邮件

  • 忘记密码流程要求通过用户的电子邮件或电话号码来验证用户。

重要

如果用户同时注册了电话号码和电子邮件地址,并且用户群体设置需要验证这两个属性,那么 Amazon Cognito 会通过 SMS 消息将验证码发送到电话号码上。Amazon Cognito 未验证电子邮件地址,因此您的应用程序必须调用 GetUser 以查看电子邮件地址是否在等待验证。如果确实需要验证,应用程序必须调用 GetUserAttributeVerificationCode 以启动电子邮件验证流程。然后,它必须通过调用 VerifyUserAttribute 来提交验证码。

您可以调整 Amazon Web Services 账户和各条消息的 SMS 消息支出限额。该限额仅适用于发送 SMS 消息的费用。有关更多信息,请参阅 Amazon SNS 常见问题中的什么是账户级别和消息级别支出配额以及它们如何运作?

Amazon Cognito 使用 Amazon SNS 资源发送 SMS 消息,这些资源位于您创建用户池的 Amazon Web Services 区域,或者位于下表中的旧版 Amazon SNS 备用区域。亚太地区(首尔)区域中的 Amazon Cognito 用户池例外。这些用户池使用您在亚太地区(东京)区域中的 Amazon SNS 配置。有关更多信息,请参阅步骤 1:为 Amazon SNS SMS 消息选择 Amazon Web Services 区域。

Amazon Cognito 区域 旧版 Amazon SNS 备用区域
美国东部(俄亥俄) 美国东部(弗吉尼亚北部)
亚太地区(孟买) 亚太地区(新加坡)
亚太地区(首尔) 亚太地区(东京)
加拿大(中部) 美国东部(弗吉尼亚北部)
欧洲(法兰克福) 欧洲(爱尔兰)
欧洲(伦敦) 欧洲(爱尔兰)

示例:如果您的 Amazon Cognito 用户池位于亚太地区(孟买)区域,并且您增加了在 ap-southeast-1 区域中的支出限额,则可能不希望请求单独增加 ap-south-1 的支出限额。而是可以使用亚太地区(新加坡)中的 Amazon SNS 资源。

验证对于电子邮件地址和电话号码的更新

在用户更改电子邮件地址或电话号码属性的值后,这些属性可以立即变为活动但未经验证的状态。Amazon Cognito 还可以要求您的用户在 Amazon Cognito 更新属性之前验证新值。当您要求用户首先验证新值时,他们可以使用原始值进行登录和接收消息,直到他们验证新值。

当您的用户可以使用其电子邮件地址或电话号码作为用户群体中的登录别名时,他们的已更新属性的登录名取决于您是否要求验证已更新的属性。当您要求用户验证已更新的属性时,用户可以使用原始属性值登录,直到他们验证新值。如果您不要求用户验证已更新的属性,则在验证新值之前,用户无法使用新属性值或原始属性值登录或接收消息。

例如,您的用户群体允许使用电子邮件地址别名登录,并要求用户在更新时验证其电子邮件地址。Sue 以 sue@example.com 身份登录,想将她的电子邮件地址更改为 sue2@example.com,但是不小心输入了 ssue2@example.com。Sue 没有收到验证电子邮件,所以她无法验证 ssue2@example.com。Sue 以 sue@example.com 身份登录,然后在您的应用程序中重新提交表单,以将她的电子邮件地址更新为 sue2@example.com。她收到此电子邮件,向您的应用程序提供验证码,然后开始以 sue2@example.com 身份登录。

当用户更新其电子邮件地址或电话号码时,需要进行属性验证

  1. 登录 Amazon Cognito 控制台。如果出现提示,请输入 Amazon 凭证。

  2. 在导航窗格中,选择 User Pools(用户池),然后选择要编辑的用户池。

  3. Sign-up experience(注册体验)选项卡中,在 Attribute verification and user account confirmation(属性验证和用户账户确认)下,选择 Edit(编辑)。

  4. 选择 Keep original attribute value active when an update is pending(等待更新时,保持原始属性值处于活动状态)。

  5. Active attribute values when an update is pending(等待更新时的活动属性值)下,选择您希望在 Amazon Cognito 更新值之前要求用户验证的属性。

  6. 选择保存更改

如果要求使用 Amazon Cognito API 进行属性更新验证,您可以在 UpdateUserPool 请求中设置 RequireAttributesVerifiedBeforeUpdate 参数。

授权 Amazon Cognito 代表您发送消息。

要代表您向您的用户发送短信,Amazon Cognito 需要具有您的权限。要授予该权限,您可以创建 Amazon Identity and Access Management (IAM) 角色。在 Amazon Cognito 控制台的 MFA and verifications(MFA 和验证)选项卡下,选择 Create role(创建角色)。