在Cognito中启用配置密码历史记录及密码策略咨询
Amazon Cognito 密码策略配置问题解答
1. 配置密码历史阻止重用过往密码
Amazon Cognito原生支持密码历史功能,可直接通过用户池的密码策略设置,限制用户重用最近N次使用过的密码:
- 控制台操作:进入用户池管理界面,依次点击「安全」→「密码策略」,找到「密码历史」选项,设置保留的历史密码数量(范围1-24)。比如设为5,用户就无法使用最近5次用过的密码。
- CLI/API操作:调用
update-user-pool命令时,在PasswordPolicy参数中指定PasswordHistorySize的值,示例:aws cognito-idp update-user-pool --user-pool-id <你的用户池ID> --password-policy '{"PasswordHistorySize": 5}'
2. 强制执行密码定期更改策略
原生密码策略即可实现密码过期强制修改:
- 控制台操作:在上述「密码策略」页面,找到「密码有效期」选项,设置密码的有效天数(比如90天)。用户密码过期后,下次登录Cognito时会被强制跳转至密码修改页面,完成修改后才能正常登录。
- CLI/API操作:在
PasswordPolicy中指定PasswordValidityDays参数,示例:aws cognito-idp update-user-pool --user-pool-id <你的用户池ID> --password-policy '{"PasswordValidityDays": 90}'
如果需要更灵活的规则(比如针对特定用户组设置不同有效期),可以借助Cognito的PreAuthentication触发器自定义逻辑,判断用户密码是否需要强制修改。
内容的提问来源于stack exchange,提问作者Kent Prince
相关产品推荐
相关产品推荐

