Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Comprendre les événements de connexion à IAM Identity Center
AWS CloudTrail enregistre les événements de connexion réussis et infructueux pour toutes les sources d'identité IAM Identity Center. Les identités sourcées IAM Identity Center et Active Directory (AD Connector et AWS Managed Microsoft AD) incluent des événements de connexion supplémentaires qui sont capturés chaque fois qu'un utilisateur est invité à résoudre un problème ou un facteur d'identification spécifique, en plus de l'état de cette demande de vérification d'informations d'identification particulière. Ce n'est qu'une fois qu'un utilisateur a terminé tous les défis d'identification requis qu'il sera connecté, ce qui entraînera la journalisation d'un UserAuthentication événement.
Le tableau suivant répertorie les noms de chacun des CloudTrail événements de connexion à IAM Identity Center, leur objectif et leur applicabilité à différentes sources d'identité.
| Nom de l’événement | But de l'événement | Applicabilité de la source d'identité |
|---|---|---|
CredentialChallenge |
Utilisé pour indiquer qu'IAM Identity Center a demandé à l'utilisateur de résoudre un problème d'identification spécifique et de spécifier CredentialType ce qui était requis (par exemple, PASSWORD ou TOTP). |
Utilisateurs natifs d'IAM Identity Center, AD Connector et AWS Managed Microsoft AD |
CredentialVerification |
Utilisé pour signaler que l'utilisateur a tenté de résoudre une CredentialChallenge demande spécifique et indique si cette identification a réussi ou échoué. |
Utilisateurs natifs d'IAM Identity Center, AD Connector et AWS Managed Microsoft AD |
UserAuthentication |
Utilisé pour indiquer que toutes les exigences d'authentification auxquelles l'utilisateur a été confronté ont été remplies avec succès et que l'utilisateur s'est correctement connecté. Les utilisateurs qui ne réussissent pas à relever les défis d'identification requis entraîneront l'enregistrement d'aucun UserAuthentication événement. |
Toutes les sources d'identité |
Le tableau suivant répertorie d'autres champs de données d'événements utiles contenus dans des CloudTrail événements de connexion spécifiques.
| Champ | But de l'événement | Sign-in applicabilité de l'événement | Exemples de valeur |
|---|---|---|---|
AuthWorkflowID |
Utilisé pour corréler tous les événements émis sur l'ensemble d'une séquence de connexion. Pour chaque connexion utilisateur, plusieurs événements peuvent être émis par IAM Identity Center. | CredentialChallenge, CredentialVerification,
UserAuthentication |
« AuthWorkflow Identifiant » : « 9de74b32-8362-4a01-a524-de21df59fd83 » |
CredentialType |
Utilisé pour spécifier le titre ou le facteur contesté. UserAuthenticationles événements incluront toutes les CredentialType valeurs qui ont été vérifiées avec succès tout au long de la séquence de connexion de l'utilisateur. |
CredentialChallenge, CredentialVerification,
UserAuthentication |
CredentialType« : « PASSWORD » ou « » : CredentialType « PASSWORD, TOTP » (les valeurs possibles incluent : PASSWORD, TOTP, WEBAUTHN, EXTERNAL_IDP, RESYNC_TOTP, EMAIL_OTP) |
DeviceEnrollmentRequired |
Utilisé pour spécifier que l'utilisateur devait enregistrer un périphérique MFA lors de la connexion et que l'utilisateur a correctement traité cette demande. | UserAuthentication |
« DeviceEnrollmentRequired « : « vrai » |
LoginTo |
Utilisé pour spécifier l'emplacement de redirection après une séquence de connexion réussie. | UserAuthentication |
"LoginTo": "https://mydirectory.awsapps.com/start/....." |
CloudTrail événements dans les flux de connexion à IAM Identity Center
Le schéma suivant décrit le flux de connexion et les CloudTrail événements qui sont émis Sign-in.
Le diagramme montre un flux de connexion par mot de passe et un flux de connexion fédéré.
Le flux de connexion par mot de passe, qui comprend les étapes 1 à 8, illustre les étapes du processus de connexion par nom d'utilisateur et mot de passe. IAM Identity Center est réglé userIdentity.additionalEventData.CredentialType sur PASSWORD « », et IAM Identity Center passe par le cycle question-réponse en matière d'informations d'identification, en réessayant si nécessaire.
Le nombre d'étapes dépend du type de connexion et de la présence de l'authentification multifacteur (MFA). Le processus initial donne lieu à trois ou cinq CloudTrail événements et UserAuthentication met fin à la séquence pour une authentification réussie. Les tentatives infructueuses d'authentification par mot de passe entraînent des CloudTrail événements supplémentaires car l'IAM Identity Center réémet CredentialChallenge pour l'authentification normale ou, si elle est activée, pour l'authentification MFA.
Le flux de connexion par mot de passe couvre également le scénario dans lequel un utilisateur IAM Identity Center récemment créé à l'aide d'un appel d'CreateUserAPI se connecte à l'aide d'un mot de passe à usage unique (OTP). Le type d'identification dans ce scénario est « EMAIL_OTP ».
Le flux de connexion fédéré, qui comprend les étapes 1a, 2a et 8, présente les principales étapes du processus d'authentification fédérée au cours duquel une assertion SAML est fournie par un fournisseur d'identité, validée par IAM Identity Center et, en cas de succès, aboutit. UserAuthentication IAM Identity Center n'invoque pas la séquence d'authentification MFA interne aux étapes 3 à 7, car un fournisseur d'identité fédéré externe est responsable de l'authentification de toutes les informations d'identification des utilisateurs.