- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我知道 Cognito 的各种 Multi-Tenancy 方法,并且我在精神上致力于“每个租户一个用户池”方法。因此,例如,我们的 AWS 帐户将为租户 A 提供 tenant_a_user_pool,为租户 B 提供 tenant_b_user_pool 等。但是,既然我已经准备好实现这种方法,我开始重新考虑,我想知道我是否可以用一个用户池做一些更简单的事情,同时仍然实现我的目标,即:安全和灵 active
关于安全性,我假设通过用户池分隔用户本质上更安全,只是因为分隔用户的纯粹性质。所以,我的第一个问题是:
至于灵 active ,拥有“每个租户一个用户池”将允许为租户 A 配置 SAML 身份验证,而租户 B 可能会选择另一种身份验证方法,比如使用 un/pw 对其用户池进行身份验证。或者,租户 C 可以打开 MFA,而租户 D 可能会关闭它。虽然我不怀疑这种方法是否灵活,但我开始怀疑它是否过于复杂以及我是否可以使用一个用户池实现相同的目的?
如果我为所有用户使用一个用户池,我正在考虑这样一种方法:
在上面的模型中,我添加了一个关联表 tenant_users,因为可能需要让用户在使用一组登录凭据时成为多个租户的一部分(我想说类似于 Slack)。但是,如果我采用这种方法,我会开始怀疑灵 active 。例如,我还能让租户 A 使用 SAML 而租户 B 使用其他身份验证方法吗?如果您在租户表中注意到,我添加了一个 auth_methods 列来存储租户首选的身份验证方法.我希望我可以在 Cognito 触发器调用的 lambda 中为各种身份验证方法添加身份验证逻辑。但是,我正在进入一个陌生的领域,所以我不知道什么是可能的。
回顾一下,我的问题是......
对于这种总体方法的任何其他评论将不胜感激。
最佳答案
我认为在不知道您正在保护哪些资源以及如何保护它们的情况下很难回答这个问题,例如
如果所有登录都差不多,那么我会说单租户可能有意义。
注意事项:
如果其中任何一个的答案是肯定的,那么我认为您可以考虑多个用户池,每个帐户的默认上限为 1000 个用户池,但您可以要求亚马逊增加此上限。
我个人使用“大用户池”方法进行身份验证,但我们在 cognito 之外跟踪授权。最令人头疼的是当租户需要高级安全性(能够查看失败的登录、帐户风险等)或 SMS MFA 时,因为它们必须在整个用户池中启用,从而导致成本急剧增加。
您可能会考虑的另一件事是托管 UI 不允许您预先设置用户名,因此如果您使用的表单采用电子邮件/用户名然后重定向到适当的托管 UI(在多-租户情况)对于他们所在的用户池,他们将需要再次重新输入他们的电子邮件。
如果您决定不使用托管 UI 并使用您自己的(或 aws amplify),那么您将失去所有 oauth2/oidc 内容,例如代码流,因此没有 SSO,这会使移动应用程序更难。
另请注意,自定义身份验证不能与 MFA 混合使用,如果您使用自定义身份验证,您也无法使用托管 UI。
关于authentication - 使用 Cognito 的 Multi-Tenancy : one big user pool or one pool per tenant?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/66143647/
对于我积极维护的客户基于 Web 的 CRM 的分支机构数量不断增加的 Multi-Tenancy ,我需要做出一个艰难的数据库设计决策。 我很早就决定为每个分支使用具有单独数据库的单独应用程序,因为
在 Spring 3 应用程序中,我试图通过 Hibernate 4 的原生 MultiTenantConnectionProvider 实现 Multi-Tenancy 。和 CurrentTena
在neo4j中实现 Multi-Tenancy 的最佳方法是什么? 我看过 Tinkerpop 和 Spring Data。 我有多个客户端,我想将客户端信息存储在自己的数据库中以确保安全。 我不想使
我正在一个小团队工作,设计一个流程管理系统,供同一行业内的几个不同客户使用。系统的目标和客户的高水平要求非常相似。然而,正如预期的那样——一旦我们开始深入挖掘他们的个人需求,我们最终会为每个客户进行一
我们正在开发一个“中间层”来替换现有的业务逻辑/数据访问层。我们面临的设计问题之一是,我们需要以一种允许多个客户的数据库和/或中间层部件作为我们托管产品的一部分存在于同一服务器上的方式进行设计。托管环
我有一个非常简单的项目,其中包含一个具有以下 models.py 的应用程序: class UserAccount: user = models.OneToOneField(User)
在我的应用程序中,我想为不同的客户实现 Multi-Tenancy 支持。 我有一个节点树,希望为不同的客户实现私有(private)树的支持。 Neo4j 是否支持 Multi-Tenancy ,或
我似乎找不到任何关于具有多个数据库的 Grails Multitenancy(每个租户一个)的更新资源/指南、插件或示例。我目前被困在 https://grails.org/plugin/multi-
在我的 Laravel 项目中,我使用了 Multi-Tenancy 。对于项目相关的工作,我正在创建一个 laravel 自定义 artisan 命令。我正在尝试在我正在创建的那个 artisan
我想实现 OKTA API 来管理 Multi-Tenancy 环境中的身份验证和 SSO。 每个用户都应该链接到一个租户,并且每个租户都应该配置身份验证策略。有没有办法实现这一目标? 最佳答案 Ok
我在网上阅读了几篇关于 Multi-Tenancy (针对 SaaS 应用程序中的不同客户)的文章(即 this 和 that 和 that)。一旦您决定采用基于鉴别器的方法,hibernate do
我有几个客户端使用的数据库。我真的不希望代理增量键值在客户端之间流血。我希望编号从1开始,并且要针对客户。 我将使用tenant_id的两部分组合键以及增量ID。 为每个租户创建增量 key 的最佳方
我正在开发一个定制的CRM解决方案,该解决方案将通过Web/SaaS模型出售。我预计会有数十或数百个客户使用此解决方案。我将使用MS SQL作为数据库引擎。 选项1是拥有一个数据库,并在表上包括一个T
我开始设计 Multi-Tenancy 系统并且已经阅读了这篇文章: http://msdn.microsoft.com/en-us/library/aa479086.aspx 无论如何,我有几个与身
我正在考虑在 Multi-Tenancy 应用程序中使用 Solr,我想知道是否有任何最佳实践或需要注意的事项? 一个特别的问题是每个租户拥有一个 Solr Core 是否有意义。有大量的 Solr
由于我对 redis 还很陌生,因此我正在尝试探索各种选项,看看如何使用 redis 实现 Multi-Tenancy 。 我在 redisLabs 官方页面上阅读了一些文档,看起来 redis 集群
我们有一个应用程序,可以在 Multi-Tenancy 工作区的服务器上执行大量数据繁重的工作。 以下是它所做的事情: 它从不同文件格式的文件加载数据。 根据定义的逻辑执行幂等规则。 执行处理逻辑,例
我们有一个 Multi-Tenancy Azure 广告应用程序,该应用程序在某些其他租户中不可见。是否有允许第三方应用程序的租户级别设置? 我们从 azure cli 运行以下命令来查看 hte 应
我尝试登录 Azure AD Web 应用程序,当我使用租户内的用户登录时,就可以了,但是当登录其他用户时我得到 AADSTS50020:来自身份提供商“live.com”的用户帐户“********
我正在将 Firebase 视为 MVP Multi-Tenancy 应用的后端。该应用程序将为每个租户提供完全白标,每个租户都注册自己的用户群。肯定会有交叉,用户可以注册多个租户,但是我似乎看不到
我是一名优秀的程序员,十分优秀!