You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS Cognito如何在Node.js中通过access token删除用户

问题根因

你当前的用法存在两个核心认知偏差:

  • amazon-cognito-identity-js 库的 deleteUser 是面向前端用户自删除的API,要求调用的CognitoUser实例已经挂载了有效会话凭证,你直接通过用户名新建的实例没有绑定access token,自然会报未认证错误。
  • 后端服务场景下有更适配的实现方案,不需要模拟前端登录逻辑。

解决方案

你可以任选以下两种方案实现需求:

方案1:给CognitoUser手动注入access token(适配现有代码的最小修改方案)

你不需要用户密码,只要把前端传的access token挂载到CognitoUser实例即可,修改后的代码如下:

router.post('/deleteUser', (req, res) => {
  const { email, accessToken } = req.body;
  // 先校验必填参数是否完整
  if (!accessToken || !email) {
    return res.status(400).send('缺少必填参数');
  }
  var userData = {
    Username: email,
    Pool: userPool
  };
  var cognitoUser = new AmazonCognitoIdentity.CognitoUser(userData);
  // 手动构造会话凭证注入access token
  const session = new AmazonCognitoIdentity.CognitoSession({
    AccessToken: new AmazonCognitoIdentity.CognitoAccessToken({
      AccessToken: accessToken
    }),
    // 其余两个token如果前端未传可以填空值,deleteUser仅校验access token
    IdToken: new AmazonCognitoIdentity.CognitoIdToken({ IdToken: '' }),
    RefreshToken: new AmazonCognitoIdentity.CognitoRefreshToken({ RefreshToken: '' })
  });
  // 给用户实例挂载会话
  cognitoUser.setSignInUserSession(session);
  // 调用删除接口
  cognitoUser.deleteUser(function(err, result) {
    if (err) {
      return res.status(400).send('删除用户失败:' + err.message);
    } 
    res.status(200).send('用户删除成功');
  });
});

该方案Cognito会自动校验access token的合法性、是否对应用户名、是否在有效期内,不需要你自行实现校验逻辑。

方案2:使用AdminDeleteUser API(更推荐的服务端实现)

服务端管控场景下更建议用AWS Cognito服务端SDK的管理员删除接口,不需要依赖用户token,只要你的后端服务身份(EC2角色、Lambda执行角色、访问密钥)拥有cognito-idp:AdminDeleteUser权限即可,实现更稳定:

// 先安装依赖:npm install @aws-sdk/client-cognito-identity-provider
const { CognitoIdentityProviderClient, AdminDeleteUserCommand } = require("@aws-sdk/client-cognito-identity-provider");
// 初始化Cognito客户端
const cognitoClient = new CognitoIdentityProviderClient({ region: process.env.AWS_DEFAULT_REGION });

router.post('/deleteUser', async (req, res) => {
  try {
    const { email, accessToken } = req.body;
    // 此处可自行校验前端传的access token合法性,避免未授权调用
    const command = new AdminDeleteUserCommand({
      UserPoolId: process.env.COGNITO_USER_POOL_ID,
      Username: email
    });
    await cognitoClient.send(command);
    res.status(200).send('用户删除成功');
  } catch (err) {
    res.status(400).send('删除用户失败:' + err.message);
  }
});

该方案不会出现用户token过期导致删除失败的问题,更适合服务端统一管控的业务场景。


内容的提问来源于stack exchange,提问作者dildik

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.29 03:45:03