К обсуждениям

Amazon Cognito получил AdminDeleteSoftwareToken: восстановление TOTP без удаления пользователя

Редакция VOne Технологии

Amazon Cognito получил AdminDeleteSoftwareToken: восстановление TOTP без удаления пользователя. Через одобренный recovery-канал проверить личность без запроса текущего TOTP, записать user pool, username/sub, MFA state и ticket ID; двойное одобрением вызвать AdminDeleteSoftwareToken, затем на отдельном сеансе доказать новый enrollment и непригодность.

1. Зафиксируйте точный симптом и границу ответа

Пользователь потерял TOTP-аутентикатор, а администратор не хочет удалять Cognito user и терять его subject и атрибуты; новая admin API снимает software token association, но требует сильной проверки личности и аудита. Рабочая граница материала — именно запрос «как использовать cognito admindeletesoftwaretoken для сброса totp mfa и повторного enrollment без удаления user». До любого действия запишите версию, один наблюдаемый симптом, время и ожидаемый результат. Не переносите вывод на другую версию, роль, операционную систему или соседний продукт без повторной сверки. Новостная карточка или форумное обсуждение могут быть лишь lead: они не доказывают причину, охват или популярность.

2. Отделите свежее событие от технического доказательства

26 августа 2026 года Amazon Cognito добавил AdminDeleteSoftwareToken, чтобы администратор мог удалить TOTP association и заставить пользователя зарегистрировать TOTP при следующем входе; 28 августа announcement и API reference сверены. Первый источник фиксирует: AWS What's New от 26 августа 2026 года объявляет AdminDeleteSoftwareToken для удаления TOTP association администратором без удаления user и сообщает, что при следующем sign-in пользователь должен зарегистрировать новый TOTP. Второй официальный контракт уточняет: Официальный Cognito API Reference описывает AdminDeleteSoftwareToken, его административную авторизацию, UserPoolId и Username, формат request/response и ошибки; это контракт для точного точечного action, а не для bulk reset или удаления user. Из этих двух текстов не следует, что любой похожий симптом вызван тем же механизмом. Дата, версия, область действия и оговорки источника остаются частью ответа.

3. Проведите один обратимый контрольный тест

Через одобренный recovery-канал проверить личность без запроса текущего TOTP, записать user pool, username/sub, MFA state и ticket ID; двойное одобрением вызвать AdminDeleteSoftwareToken, затем на отдельном сеансе доказать новый enrollment и непригодность старого TOTP. До теста сохраните исходное значение или копию только затрагиваемого объекта, заранее определите признак успеха, отрицательный исход и команду возврата. Меняйте ровно один фактор и повторяйте тот же контрольный вход. Не сбрасывайте профиль, не удаляйте данные, не отключайте защиту и не подменяйте сетевой маршрут ради удобного результата.

4. Прочитайте матрицу исходов без подмены причины

Матрица «verified identity × user pool/sub × old MFA state × admin action × new enrollment», двухэтапное одобрение, минимизированная audit-запись без seed/QR и стоп-линия до удаления user, массового reset или отключения MFA policy. Успех admin API означает удаление association, а не полное recovery: отдельно доказываются следующий sign-in, требование нового enrollment, принятие нового code и отказ старого code в отдельном тесте. В каждой ячейке записывайте только наблюдаемый факт, а не предполагаемую причину. Если симптом исчез, это подтверждает границу контрольного теста, но не универсальную причину для всех конфигураций. Если результат неоднозначен, верните исходное состояние и соберите минимальный воспроизводимый пример.

5. Остановитесь до необратимого шага и эскалируйте минимум

Не вызывать admin reset без верификации личности и двух участников, не копировать TOTP seed, QR, access token или полный API request в ticket; при несовпадении sub или pool операция прекращается без попытки «угадать» user. Для поддержки соберите версию продукта, время с timezone, один обезличенный код ошибки или статус, один контрольный шаг и его результат. Удалите имена, email, IP, account IDs, tokens, ключи, полные конфиги и приватные ссылки. Красные флаги для немедленной остановки: потеря данных, секрета или доступа, влияние на несвязанных пользователей, отсутствие копии или невозможность возврата.

Материал подготовлен редакцией VOne с помощью ИИ; технические утверждения постатейно сверены с указанными официальными и первичными источниками 28 августа 2026 года.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.