Cognito CUP CIP Flashcards

1
Q

Какова главная цель Cognito User Pools?
С какими сервисами он интегрирован?

A

“sign in” фича для пользователей в приложении
интегрировано с API Gateway и ALB

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

В чём идейная разница между IAM и Cognito?

A
  • IAM - для разработчиков, dev-ops’ов выделяются отдельные аккаунты в IAM
  • Cognito - сотни пользователей нашего Web/Mobile приложения, авторизация через SAML, OIDC, соц сети
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Что хранит сервис CUP?

A

Serverless базу данных для своих web/mobile пользователей.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

В конфигурации сервиса CUP можно настроить фичи

A
  • username + password = JWT token (в котором IAM policies; base64, payload, sig, header)
  • pre-defined login/registration UI страничка
  • reset password
  • email / phone verification
  • multi-factor authentication MFA
  • federated identities
  • блокировка пользователей, если их credentials скомпрометированы (AWS умеет сканировать)
  • прямо в сервисе можно просмотреть список зарегистрированных пользователей
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Что такое Lambda Trigger в CUP?
Для чего она может быть нужна?
Как она будет выполняться?

A

Можно указать Лямбда функцию, тригером которой будет событие
(вход пользователя, регистрация пользователя)

  • Так можно дополнительно провалидировать пользователя перед входом
  • или отправить ему welcome message после входа
  • или изменить токен
  • или залогировать событие
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

Что такое Hosted Authentication UI?
Как внедрить его в свой сайт, чтобы было своё доменное имя?

A

Это pre-defined login/registration UI страничка.
Её можно немного кастомизировать, загрузив свой CSS и логотип.

Чтобы использовать свой DNS доменный адрес для этой странички, то придётся
создать SSL сертификат в ACM (Amazon Certificate Manager)
и хранить сертификат именно в us-east-1

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

Что такое Adaptive Authentication?
Как он происходит?

A

Это возможность заблокировать подозрительный (suspicious) LogIn - и заставить пользователя использовать MFA или SMS верификацию.

Cognito сам оценивает каждый LogIn (вход) и выставляет оценку по шкале риска.
Например, при входе с незнакомого устройства.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

Зачем и какими способами можно реализовать authentication в ALB? Какие способы связаны с CUP?
Какую под-технологию использует ALB, чтобы это сделать?

A

ALB освобождает back-end приложение от обязанности выполнять Authentication.

ALB может реализовать Auth через
- Без CUP - черзе Identity Provider (IdP), который совместим с OpenID Connect (OIDC)
- Cognito User Pools (federated users, SAML, Microsoft AD)

В обоих случаях ALB должен использовать HTTPS listener Rules
Listener слушает HTTPS-443 запросы и выполняет 2 действия:
1. Authentication
2. Forward to

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Какова главная цель Cognito Identity Pool?
С какими сервисами он интегрирован?

A

выдача temporary AWS credentials пользователям для доступа к AWS ресурсам
в качестве identity provider’а (Identity Source’а) может использовать Cognito User Pools

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Что такое Identity Source для CIP?
Какие они бывают?

A
  • Cognito User Pools
  • Public Providers (login with Amazon, Facebook, Google, Apple)
  • OpenID Connect (OIDC), SAML провайдеры
  • Кастомный логин сервер, сделанный разработчиком

Unauthenticated Access - это дополнительный вид пользователей, который можно сделать через Guest Policy.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

На чём основываются IAM Roles в Cognito?
Как они объявлены?

A

На user_id
Используются Policy Variables
часть Policy Statement’а объявлена через ${} placeholder

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

CUP или CIP?
Авторизация (user шлёт JWT, а получает temporary AWS credentials)

A

CIP

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

CUP или CIP?
Мапинг User ID на IAM Role через policy variables

A

CIP

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

CUP или CIP?
Можно сгенерировать и кастомизировать Hosted UI

A

CUP

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

CUP или CIP?
Можно настроить Adaptive Authentication, MFA, password reset

A

CUP

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

CUP или CIP?
Можно настроить Лямбда Trigger

A

CUP

17
Q

CUP или CIP?
База данных с user’ами для Web / Mobile clients

A

CUP

18
Q

CUP или CIP?
- Можно поддерживать НЕ авторизованных гостей

A

CIP

19
Q

CUP или CIP?
Аутентификация (user шлёт username-password, а получает JWT)

A

CUP

20
Q

CUP или CIP?
Можно настроить federated вход через соц. сети или OIDC, SAML

A

CUP

21
Q

CUP или CIP?
- Identity Source может быть CUP, или OIDC, SAML, Public Providers (напрямую)

A

CIP

22
Q

Что использует CIP для выдачи прав доступа юзерам?

A

CIP использует STS сервис для генерации temporary AWS credentials

23
Q

Как пользователи пошагово взаимодействуют с CUP и CIP?
Что они дают на каждом шаге? А что получают?

A
  1. Пользователи шлют запрос (со своими login-password) в CUP
    • в ответ получают JWT токен
  2. Пользователи шлют запрос (со своим JWT токеном) в CIP
    • в ответ получают temporary AWS credentials
24
Q

You have a photo-sharing application where you want your users to log in with Twitter. Users should also have permission to directly access their own data in the Users DynamoDB table and access their own photos in an S3 bucket that contains photos for all users. Which of the following you can use?

A

Cognito Identity Pools

CUP НЕ нужен, т.к. вход через соц сети можно сделать и в CIP’е

25
Q

You would like to authenticate your users against Facebook before they are able to make requests to your API hosted by API Gateway. What should you use to make a seamless authentication integration?

A

CUP

Ключевые слова
- API Gateway
- authentication Facebook

26
Q

You have an application that uses Cognito User Pools to authenticate its users. There’s a requirement to log every successful login into Cognito in an RDS DB instance to keep website & users’ activity for further analysis. What should you do?

A

Post-authentication Lambda Trigger

27
Q

You can customize the following in the Cognito Hosted UI, EXCEPT
JS
CSS
Logo
URL

A

JS