配置电子邮件或电话验证 - Amazon Cognito
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

配置电子邮件或电话验证

您可以在消息收发选项卡下选择电子邮件或电话验证的设置。有关多重验证 (MFA) 的详细信息,请参阅SMS 文本消息 MFA

Amazon Cognito 使用 Amazon SNS 发送 SMS 消息。如果您之前没有从 Amazon Cognito 或任何其他 Amazon Web Service发送 SMS 消息,Amazon SNS 可能会将您的账户放在 SMS 沙盒中。我们建议您在将账户从沙盒移到生产环境之前,向已验证的电话号码发送测试消息。此外,如果您计划向美国的目标电话号码发送短信,则必须从 Amazon Pinpoint 获取源 ID 或发件人 ID。要为 Amazon Cognito 用户群体配置 SMS 消息,请参阅 Amazon Cognito 用户池的短信设置

Amazon Cognito 可以自动验证电子邮件地址或电话号码。要进行此验证,Amazon Cognito 将发送验证码或验证链接。对于电子邮件地址,Amazon Cognito 可以通过电子邮件发送代码或链接。当您在 Amazon Cognito 控制台的消息收发选项卡中编辑验证消息模板时,您可以选择验证类型,即代码链接。有关更多信息,请参阅自定义电子邮件验证消息

对于电话号码,Amazon Cognito 以 SMS 文本消息的形式发送代码。

Amazon Cognito 必须验证电话号码或电子邮件地址来确认用户,帮助他们恢复忘记的密码。或者,您也可以通过预注册 Lambda 触发器自动确认用户,或者使用 AdminConfirmSignUp API 操作。有关更多信息,请参阅注册并确认用户账户

验证代码或链接的有效期为 24 小时。

如果您选择要求通过电子邮件地址或电话号码进行验证,则在用户注册时,Amazon Cognito 将自动发送验证代码或链接。如果用户池已配置了 自定义 SMS 发件人 Lambda 触发器自定义电子邮件发件人 Lambda 触发器,则会改为调用该函数。

注意
  • Amazon SNS 会另外收取用于验证电话号码的 SMS 文本消息费用。发送电子邮件不收费。有关 Amazon SNS 定价的信息,请参阅 Worldwide SMS 定价。有关提供 SMS 消息收发服务的最新国家/地区列表,请参阅支持的区域和国家/地区

  • 当您在应用程序中测试从 Amazon Cognito 生成电子邮件的操作时,请使用 Amazon Cognito 可以发送到而不会查无此人的邮件的真实电子邮件地址。有关更多信息,请参阅在测试应用程序时发送电子邮件

  • 忘记密码流程要求通过用户的电子邮件或电话号码来验证用户。

重要

如果用户同时注册了电话号码和电子邮件地址,并且用户群体设置需要验证这两个属性,那么 Amazon Cognito 会通过 SMS 消息将验证码发送到电话号码上。Amazon Cognito 未验证电子邮件地址,因此您的应用程序必须调用 GetUser 以查看电子邮件地址是否在等待验证。如果确实需要验证,应用程序必须调用 GetUserAttributeVerificationCode 以启动电子邮件验证流程。然后,它必须通过调用 VerifyUserAttribute 来提交验证码。

您可以调整 Amazon Web Services 账户和各条消息的 SMS 消息支出限额。该限额仅适用于发送 SMS 消息的费用。有关更多信息,请参阅 Amazon SNS 常见问题中的什么是账户级别和消息级别支出配额以及它们如何运作?

Amazon Cognito 使用 Amazon SNS 资源发送 SMS 消息,这些资源位于您创建用户池的 Amazon Web Services 区域,或者位于下表中的旧版 Amazon SNS 备用区域。亚太地区(首尔)区域中的 Amazon Cognito 用户池例外。这些用户池使用您在亚太地区(东京)区域中的 Amazon SNS 配置。有关更多信息,请参阅为 Amazon SNS SMS 消息选择 Amazon Web Services 区域

Amazon Cognito 区域 旧版 Amazon SNS 备用区域
美国东部(俄亥俄州) 美国东部(弗吉尼亚州北部)
亚太地区(孟买) 亚太地区(新加坡)
亚太地区(首尔) 亚太地区(东京)
加拿大(中部) 美国东部(弗吉尼亚州北部)
欧洲地区(法兰克福) 欧洲地区(爱尔兰)
欧洲地区(伦敦) 欧洲地区(爱尔兰)

示例:如果您的 Amazon Cognito 用户池位于亚太地区(孟买)区域,并且您增加了在 ap-southeast-1 区域中的支出限额,则可能不希望请求单独增加 ap-south-1 的支出限额。而是可以使用亚太地区(新加坡)中的 Amazon SNS 资源。

验证对于电子邮件地址和电话号码的更新

在用户更改电子邮件地址或电话号码属性的值后,这些属性可以立即变为活动但未经验证的状态。Amazon Cognito 还可以要求您的用户在 Amazon Cognito 更新属性之前验证新值。当您要求用户首先验证新值时,他们可以使用原始值进行登录和接收消息,直到他们验证新值。

当您的用户可以使用其电子邮件地址或电话号码作为用户群体中的登录别名时,他们的已更新属性的登录名取决于您是否要求验证已更新的属性。当您要求用户验证已更新的属性时,用户可以使用原始属性值登录,直到他们验证新值。如果您不要求用户验证已更新的属性,则在验证新值之前,用户无法使用新属性值或原始属性值登录或接收消息。

例如,您的用户群体允许使用电子邮件地址别名登录,并要求用户在更新时验证其电子邮件地址。Sue 以 sue@example.com 身份登录,想将她的电子邮件地址更改为 sue2@example.com,但是不小心输入了 ssue2@example.com。Sue 没有收到验证电子邮件,所以她无法验证 ssue2@example.com。Sue 以 sue@example.com 身份登录,然后在您的应用程序中重新提交表单,以将她的电子邮件地址更新为 sue2@example.com。她收到此电子邮件,向您的应用程序提供验证码,然后开始以 sue2@example.com 身份登录。

当用户更新属性并且您的用户群体验证新的属性值时
  • 在确认代码以验证新值之前,用户可以使用原始属性值登录。

  • 用户只有在确认代码以验证新值后,才能使用新属性值登录。

  • 如果在 AdminUpdateUserAttributes API 请求中将 email_verifiedphone_number_verified 设置为 true,则用户可以在确认 Amazon Cognito 发送给他们的代码之前登录。

当用户更新属性而您的用户群体未验证新的属性值时
  • 用户无法使用原始属性值登录或接收消息。

  • 在确认代码以验证新属性值之前,用户无法使用新属性值登录或接收除确认码之外的消息。

  • 如果在 AdminUpdateUserAttributes API 请求中将 email_verifiedphone_number_verified 设置为 true,则用户可以在确认 Amazon Cognito 发送给他们的代码之前登录。

当用户更新其电子邮件地址或电话号码时,需要进行属性验证

  1. 登录 Amazon Cognito 控制台。如果出现提示,请输入 Amazon 凭证。

  2. 在导航窗格中,选择 User Pools(用户池),然后选择要编辑的用户池。

  3. Sign-up experience(注册体验)选项卡中,在 Attribute verification and user account confirmation(属性验证和用户账户确认)下,选择 Edit(编辑)。

  4. 选择 Keep original attribute value active when an update is pending(等待更新时,保持原始属性值处于活动状态)。

  5. Active attribute values when an update is pending(等待更新时的活动属性值)下,选择您希望在 Amazon Cognito 更新值之前要求用户验证的属性。

  6. 选择 Save changes(保存更改)。

如果要求使用 Amazon Cognito API 进行属性更新验证,您可以在 UpdateUserPool 请求中设置 RequireAttributesVerifiedBeforeUpdate 参数。

授权 Amazon Cognito 代表您发送消息。

要代表您向您的用户发送短信,Amazon Cognito 需要具有您的权限。要授予该权限,您可以创建 Amazon Identity and Access Management (IAM) 角色。在 Amazon Cognito 控制台的消息收发选项卡的“SMS”下,选择编辑以设置角色。