如何获取Cognito用户声明并通过UserManager.AddClaimAsync设置(Asp.Net Identity)
关于Asp.net Identity集成AWS Cognito登录的方法验证
嘿,我来帮你确认下这个集成思路的正确性~首先,你用SRP(Secure Remote Password)认证方式来从Cognito获取令牌是完全正确的,这也是AWS Cognito官方推荐的安全登录方式,比直接明文传递密码要安全得多。
你的代码开头部分的思路没问题,但我给你补充几个关键细节和完整流程,帮你把整个逻辑补全:
先确认基础依赖配置
你创建CognitoUserPool和CognitoUser时用到的provider,得是正确初始化的AmazonCognitoIdentityProviderClient实例,要指定对应的AWS区域,服务器端场景下建议用IAM角色来获取凭证(避免硬编码AccessKey),示例代码如下:var provider = new AmazonCognitoIdentityProviderClient(new AnonymousAWSCredentials(), RegionEndpoint.USEast1); // 替换成你的用户池所在区域完整的SRP登录流程
你写的InitiateSrpAuthRequest需要补全密码参数,然后调用异步方法完成认证,拿到令牌:// 初始化用户池和用户 CognitoUserPool userPool = new CognitoUserPool(this.POOL_ID, this.CLIENTAPP_ID, provider); CognitoUser user = new CognitoUser(username, this.CLIENTAPP_ID, userPool, provider); // 构建SRP认证请求 InitiateSrpAuthRequest authRequest = new InitiateSrpAuthRequest() { Password = userPassword // 这里要传入用户输入的密码 }; // 执行认证并获取令牌 var authResponse = await user.StartWithSrpAuthAsync(authRequest); // 拿到Cognito返回的令牌集合 var idToken = authResponse.AuthenticationResult.IdToken; var accessToken = authResponse.AuthenticationResult.AccessToken; var refreshToken = authResponse.AuthenticationResult.RefreshToken;和Asp.net Identity集成的核心步骤
拿到Cognito的令牌后,你需要把它和Asp.net Identity的用户体系关联起来:- 验证令牌有效性:可以用Cognito的公钥来验证IdToken的签名,确保令牌没有被篡改、未过期。
- 同步用户信息:解析IdToken里的用户属性(比如用户名、邮箱、用户ID),如果Asp.net Identity中还没有这个用户,就创建一个新的Identity用户;如果已经存在,就同步更新用户属性。
- 生成Identity登录凭证:基于解析后的用户信息,创建
ClaimsPrincipal,然后调用SignInManager.SignInAsync方法,让用户在Asp.net应用中保持登录状态。
需要注意的坑
- 令牌过期处理:AccessToken默认有效期1小时,IdToken默认1小时,RefreshToken有效期30天,要实现刷新令牌的逻辑,避免用户频繁重新登录。
- 用户池配置:确保你的Cognito用户池客户端已经启用了SRP认证(默认是启用的,但最好检查下),并且回调地址、权限范围等配置正确。
- 属性映射:Cognito的用户属性(比如
email、name)要和Asp.net Identity的用户属性对应起来,保证信息同步一致。
总的来说,你一开始的方向是对的,只要补全上述的关键步骤,就能顺利完成Asp.net Identity和AWS Cognito的集成啦~
内容的提问来源于stack exchange,提问作者Anil D
相关产品推荐
相关产品推荐

