amazon-web-services - AWS 认知 : email unverified on main account after AdminLinkProviderForUser

标签 amazon-web-services aws-lambda amazon-cognito federated-identity

我正在 Cognito 中实现具有相同电子邮件的用户帐户的链接。因此,如果有人注册,例如与谷歌和电子邮件已经在 cognito,我将把这个新帐户链接到现有的 AdminLinkProviderForUser。我基本上一直在这里关注这个答案:https://stackoverflow.com/a/59642140/13432045 .链接按预期工作,但之后 email_verified 切换为 false(之前已验证)。这是预期的行为吗?如果是,那么我的问题是为什么?如果不是,那么我的问题是我做错了什么?这是我的预注册 lambda:

const {
  CognitoIdentityProviderClient,
  AdminLinkProviderForUserCommand,
  ListUsersCommand,
  AdminUpdateUserAttributesCommand,
} = require("@aws-sdk/client-cognito-identity-provider");

exports.handler = async (event, context, callback) => {
  if (event.triggerSource === "PreSignUp_ExternalProvider") {
    const client = new CognitoIdentityProviderClient({
      region: event.region,
    });

    const listUsersCommand = new ListUsersCommand({
      UserPoolId: event.userPoolId,
      Filter: `email = "${event.request.userAttributes.email}"`,
    });

    try {
      const data = await client.send(listUsersCommand);
      if (data.Users && data.Users.length) {
        const [providerName, providerUserId] = event.userName.split("_"); // event userName example: "Facebook_12324325436"
        const provider = ["Google", "Facebook", "SignInWithApple"].find(
          (p) => p.toUpperCase() === providerName.toUpperCase()
        );
        const linkProviderCommand = new AdminLinkProviderForUserCommand({
          DestinationUser: {
            ProviderAttributeValue: data.Users[0].Username,
            ProviderName: "Cognito",
          },
          SourceUser: {
            ProviderAttributeName: "Cognito_Subject",
            ProviderAttributeValue: providerUserId,
            ProviderName: provider,
          },
          UserPoolId: event.userPoolId,
        });

        await client.send(linkProviderCommand);

        /* fix #1 - this did not help */
        // const emailVerified = data.Users[0].Attributes.find(
        //   (a) => a.Name === "email_verified"
        // );
        // if (emailVerified && emailVerified.Value) {
        //   console.log("updating");
        //   const updateAttributesCommand = new AdminUpdateUserAttributesCommand({
        //     UserAttributes: [
        //       {
        //         Name: "email_verified",
        //         Value: "true",
        //       },
        //     ],
        //     UserPoolId: event.userPoolId,
        //     Username: data.Users[0].Username,
        //   });

        //   await client.send(updateAttributesCommand);
        // }

        /* fix #2 - have no impact on the outcome */
        // event.response.autoConfirmUser = true;
        // event.response.autoVerifyEmail = true;
      }
    } catch (error) {
      console.error(error);
    }
  }

  callback(null, event);
};

如您所见,我尝试传递 autoConfirmUserautoVerifyEmail,但没有任何影响。我还尝试在调用 AdminLinkProviderForUser 后手动更新 email_verified ,这也没有帮助。所以我认为 email_verified 仅在 lambda 完成后才设置为 false

最佳答案

我实际上已经找到了这个问题的解决方案!这很棘手,但效果很好。

我遇到的主要问题是,如果用户使用已连接的提供商帐户登录,则前/后身份验证 lambda 不会触发。注册链接后也不会触发后确认 lambda。最重要的是,如果您手动尝试更改提供者在 cognito 中的用户,您仍然会得到 email_verified = false

那么这里的解决方案是什么?

嗯,它实际上是二合一的。

1。属性映射

Cognito 支持的一些提供商已经具有“电子邮件验证”属性,我们可以在 Attribute Mapping 部分中直接映射。 Google 就是这种情况。只需将其映射到 Cognito 的属性即可!

2。 PreToken触发器

对于其他供应商,主要是 Facebook(我没有使用除 Facebook 和谷歌以外的任何供应商,但它们应该都是一样的),它们本身没有电子邮件验证属性,这是我能找到正确的唯一方法强制它通过预 token 触发器进行验证。逻辑是:调用 lambda 后,验证获得身份验证的用户是否有链接到它的提供程序,同时将其 email_verified 选项设置为 false。如果您满足此条件,请在返回 Cognito 之前使用 adminUpdateUserAttributes 方法更新用户。这样,无论任何后续提供者登录是否将属性翻转回 false,此 lambda 确保它被翻转回来。

如果您想要解决方案的示例代码,这是我的预 token 处理程序:

const AWS = require('aws-sdk');

class PreTokenHandler {
  constructor({ cognitoService }) {
    this.cognitoService = cognitoService;
  }

  async main(event, _context, callback) {
  const {
      userPoolId,
      userName: Username,
      request: { userAttributes: { identities, email_verified } }
    } = event;

    const emailVerified = ['true', true].some(value => value === email_verified);

    if (!identities?.length || emailVerified) return callback(null, event);

    await this.cognitoService.adminUpdateUserAttributes({
      UserPoolId: userPoolId,
      Username,
      UserAttributes: [{ Name: 'email_verified', Value: 'true' }]
    }).promise();

    callback(null, event);
  }
}

const cognitoService = new AWS.CognitoIdentityServiceProvider({ apiVersion: '2016-04-18' });

const handler = new PreTokenHandler({ cognitoService });

module.exports = handler.main.bind(handler);

我添加了 'true' x true 检查以确保我在属性值可能不一致时是安全的,尽管它只是额外安全并且可能没有必要。

关于amazon-web-services - AWS 认知 : email unverified on main account after AdminLinkProviderForUser,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/68859052/

相关文章:

amazon-web-services - 调用参数存储时的 lambda 超时

mysql - AWS Cognito 用户 + 关系数据库表。如何查询/整合两者?

amazon-web-services - AWS ECS容器无法指定区域

python - Django eb 部署错误消息

node.js - 从nodejs lambda错误启用AWS EventBridge规则

amazon-web-services - API 网关 - POST 多部分/表单数据

node.js - 读取 aws lambda 包中的打包文件

ios - AWS Cognito Credentials Provider for IOS - 访问 key 和 secret key 为零

ios - AWS Cognito 必填字段 iOS

javascript - 如何在 aws-sdk DocumentClient 构造函数中传递 httpOptions?