[英]Disable User in Post Confirmation Trigger
我有一个不同类型的用户群(user_type 属性将定义类型)。 我想在确认后禁用某种类型的用户。 即流程:用户注册 --> 用户收到带有代码的确认 email --> 用户输入代码 --> 调用后确认触发器。
这是我的帖子确认触发器 lambda:
import logging
import boto3
logger = logging.getLogger()
logger.setLevel(logging.INFO)
cognito_client = boto3.client('cognito-idp')
def lambda_handler(event, context):
user_type = event['request']['userAttributes'].get('user_type', '')
logger.info(event)
if user_type == 'TYPE1':
response = cognito_client.admin_disable_user(
UserPoolId=event['userPoolId'],
Username=event['userName']
)
logger.info(response)
return event
这将返回以下错误:
botocore.exceptions.ClientError: An error occurred (AccessDeniedException) when calling the AdminDisableUser operation: User: arn:aws:sts::<accound_id>:assumed-role/CognitoPostConfirmation-role-xxxxx/CognitoPostConfirmation is not authorized to perform: cognito-idp:AdminDisableUser on resource: arn:aws:cognito-idp:us-east-1:xxxxxx:userpool/us-east-1_xxxxxx
有没有办法禁止某种类型的用户使用触发器? 我也尝试过使用预注册,但这里的问题是所有其他类型的用户都需要自动确认,这不是我想要的。 我需要普通用户收到确认电子邮件,需要某种类型的用户收到确认然后被禁用或不被确认开始。
我真的很感激任何帮助
谢谢,
每个 Lambda function 都有一个执行角色,它承担这个角色是为了获得允许它进行它需要的所有 AWS API 调用的权限。
从错误消息来看,您的确认后触发器的 Lambda function 似乎具有名为CognitoPostConfirmation
的执行角色。
该错误消息告诉您,它没有正确的权限来运行您用来禁用某些用户的cognito-idp:AdminDisableUser
方法。
因此,您应该 go 到 IAM 并向CognitoPostConfirmation
角色添加一个策略,以允许您的 lambda function 使用该 API 方法:
{
"Effect": "Allow",
"Action": "cognito-idp:AdminDisableUser",
"Resource": "arn:aws:cognito-idp:<your-aws-region>:<your-aws-account>:userpool/<your-userpool-id>"
}
声明:本站的技术帖子网页,遵循CC BY-SA 4.0协议,如果您需要转载,请注明本站网址或者原文地址。任何问题请咨询:yoyou2525@163.com.