gpt4 book ai didi

amazon-web-services - App Sync - 为未经身份验证的用户保护 Api

转载 作者:行者123 更新时间:2023-12-01 03:11:54 24 4
gpt4 key购买 nike

我们正在使用 AWS App Sync 构建应用程序,我们仍处于非常早期的阶段。

我们的应用程序通过用户登录有一个受限区域,该区域通过 aws cognito 用户池进行管理。这很好。

我们在不需要任何身份验证的公共(public)区域遇到问题。

我们如何保护这些公共(public)端点?

我们对硬编码 api key (我们知道可以旋转)有一些疑问,这是一个好的做法(文档页面说它不适合生产)?

有什么方法可以授权原产地吗? (又名,来自 www.foobar.baz 的任何请求都可以)

最佳答案

我建议使用 Amazon Cognito 联合身份来控制对 api 的经过身份验证和未经身份验证的访问。为了将 Amazon Cognito 联合身份与 AWS AppSync 一起使用,您需要使用基于 AWS IAM 的授权。

对于经过身份验证的访问,您可以使用 Amazon Cognito 用户池并联合到 Amazon Cognito 联合身份,并且由于联合身份还可以允许未经身份验证的用户,因此您可以控制一些可以通过 IAM 策略公开的 api。

有关更多信息,请阅读我们的安全指南中的 AWS IAM 部分 here

关于amazon-web-services - App Sync - 为未经身份验证的用户保护 Api,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/51607595/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com