python - 在确认后触发器中禁用用户
问题描述
我有一个不同类型的用户群(user_type 属性将定义类型)。我想在确认后禁用某些类型的用户。即流程:用户注册--> 用户收到带有代码的确认电子邮件--> 用户输入代码--> 后确认触发器被调用。
这是我的确认后触发器 lambda:
import logging
import boto3
logger = logging.getLogger()
logger.setLevel(logging.INFO)
cognito_client = boto3.client('cognito-idp')
def lambda_handler(event, context):
user_type = event['request']['userAttributes'].get('user_type', '')
logger.info(event)
if user_type == 'TYPE1':
response = cognito_client.admin_disable_user(
UserPoolId=event['userPoolId'],
Username=event['userName']
)
logger.info(response)
return event
这将返回以下错误:
botocore.exceptions.ClientError: An error occurred (AccessDeniedException) when calling the AdminDisableUser operation: User: arn:aws:sts::<accound_id>:assumed-role/CognitoPostConfirmation-role-xxxxx/CognitoPostConfirmation is not authorized to perform: cognito-idp:AdminDisableUser on resource: arn:aws:cognito-idp:us-east-1:xxxxxx:userpool/us-east-1_xxxxxx
有没有办法在使用触发器时禁用某些类型的用户?我也尝试过使用预注册,但这里的问题是所有其他类型的用户都需要自动确认,这不是我想要的。我需要普通用户接收确认电子邮件,而某种类型的用户需要接收确认然后被禁用或不被确认。
我真的很感激这方面的任何帮助
谢谢,
解决方案
每个 Lambda 函数都有一个执行角色,它承担该角色以获得允许它进行所需的所有 AWS API 调用的权限。
从错误消息来看,您的 Post Confirmation Trigger 的 Lambda 函数似乎有一个名为 的执行角色CognitoPostConfirmation
。
错误消息告诉您它没有正确的权限来运行cognito-idp:AdminDisableUser
您用来禁用某些用户的方法。
因此,您应该转到 IAM 并向CognitoPostConfirmation
角色添加一个策略,以允许您的 lambda 函数使用该 API 方法:
{
"Effect": "Allow",
"Action": "cognito-idp:AdminDisableUser",
"Resource": "arn:aws:cognito-idp:<your-aws-region>:<your-aws-account>:userpool/<your-userpool-id>"
}
推荐阅读
- javascript - (JAVASCRIPT) 不更新我的背景颜色?
- javascript - Django 表单和 document.getElementById javascript - 找不到 id?
- docker-compose - Zipkin 跟踪不适用于 docker-compose 和 Dapr
- filter - Suitescript 保存的搜索过滤器使用其他保存的搜索结果
- javascript - 对“此条件将始终返回 'false' 因为类型 '"a"' 和 '"b"' 没有重叠的逻辑感到困惑。
- javascript - jqGrid - 是否可以在 dblClickRow 上获取对象属性?
- python - 将多个 csv 文件从网站导入谷歌云平台/存储的最佳方式
- aframe - 是否有可用于 A-Frame 的实例化组件来优化具有许多重复对象的场景?
- c# - C# 做(不)调用事件
- reactjs - 反应错误:当我尝试使用按钮进行条件渲染时,重新渲染过多