Amazon Cognito
Identidades, autenticação e MFA.

Visão técnica · POC 01
Arquitetura proposta
O Amazon Cognito autentica as pessoas e emite tokens. O Amazon API Gateway valida o acesso às APIs; funções Lambda complementam a jornada, enquanto as bases guardam perfis, sessões e auditoria.
Fluxo da solução
Mapa interativo
Fluxograma completo
Em telas menores, arraste o diagrama para acompanhar todo o fluxo.
flowchart TD
START([Usuário acessa aplicação]) --> REDIRECT[Cognito Hosted UI]
REDIRECT --> LOGIN_TYPE{Tipo de login?}
LOGIN_TYPE -->|Email/Senha| VALIDATE[Valida credenciais no User Pool]
LOGIN_TYPE -->|Social| IDP[Google ou Apple]
VALIDATE --> VALID{Credenciais corretas?}
VALID -->|Não| ERROR1[Erro de autenticação]
ERROR1 --> REDIRECT
VALID -->|Sim| MFA_CHECK{MFA habilitado?}
IDP --> MFA_CHECK
MFA_CHECK -->|Não| LAMBDA_PRE
MFA_CHECK -->|Sim| SEND_MFA[Envia código SMS ou TOTP]
SEND_MFA --> VALIDATE_MFA{Código correto?}
VALIDATE_MFA -->|Não| ERROR2[Código inválido]
ERROR2 --> SEND_MFA
VALIDATE_MFA -->|Sim| LAMBDA_PRE[Lambda Pre-Auth verifica regras]
LAMBDA_PRE --> ALLOW{Autorizar?}
ALLOW -->|Não| DENY[Acesso negado e auditado]
ALLOW -->|Sim| TOKEN[Gera tokens JWT]
TOKEN --> LAMBDA_POST[Lambda Post-Auth registra auditoria]
LAMBDA_POST --> SAVE_SESSION[Salva sessão no DynamoDB]
SAVE_SESSION --> REDIRECT_APP[Redireciona para aplicação]
REDIRECT_APP --> APP[API Gateway valida token]
APP --> AUTHORIZED([Acesso liberado])
DENY --> END_DENY([Acesso bloqueado])
O diagrama não pôde ser carregado. O fluxo técnico detalhado abaixo preserva as etapas essenciais.
Tecnologias e papéis
Identidades, autenticação e MFA.
Entrada protegida para as aplicações.
Gatilhos antes e depois da autenticação.
Dados estendidos dos perfis.
Sessões ativas e expiração automática.
Logs, métricas e sinais de anomalia.
Mensagens para autenticação multifator.
Retenção dos registros de auditoria.
Arquitetura em camadas
Amazon Cognito centraliza usuários, grupos, atributos, políticas e provedores sociais.
OAuth 2.0 e OpenID Connect atendem aplicações modernas; SAML 2.0 cobre integrações corporativas.
API Gateway e Lambda Authorizer validam Tokens JWT, enriquecem contexto e aplicam Rate limiting.
Aurora guarda perfis, DynamoDB mantém sessões com TTL e S3 retém auditoria.
Fluxo técnico detalhado
Controles técnicos
MFA para perfis críticos, menor privilégio, políticas de senha e trilha de tentativas.
Falhas retornam ao passo seguro; CloudWatch monitora erro, latência e anomalias.
Identidade, perfil e sessão ficam separados; TTL remove sessões expiradas.
Aplicações devem aderir ao protocolo, validar claims e desativar cadastros locais gradualmente.
Premissas da estimativa
Indicadores propostos
Faixa de planejamento atualizada em 2026 a partir das premissas da fonte. Recalcular no AWS Pricing Calculator com região, configuração e consumo aprovados; não representa cotação, SLA ou compromisso comercial.