Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

Amazon Cognito

最終更新 Markdown で表示Agent セットアップ

Amazon Cognito は、Web アプリとモバイルアプリのエンドユーザー向けに SSO の ID 管理を提供します。Cloudflare One では、Amazon Cognito を OIDC のアイデンティティプロバイダーとして連携できます。

前提条件

Amazon Cognito(OIDC)を設定する

1. Amazon Cognito の設定値を取得する

連携の設定には、次の Amazon Cognito の値が必要です。

  • App (client) ID
  • Client secret
  • Auth URL
  • Token URL
  • Certificate (key) URL

これらの値を取得する手順は次のとおりです。

  1. Amazon Cognito の管理ポータルにログインします。

  2. User pools を開き、対象のユーザープールを選択します。

  3. App integration タブを選択します。

  4. Domain で、ユーザープールのドメインをコピーするか、新しいドメインを設定します。

  5. 次の Amazon Cognito OIDC エンドポイント を控えます。

    • Auth URL: https://<your user pool domain>/oauth2/authorize
    • Token URL: https://<your user pool domain>/oauth2/token
    • Certificate (key) URL: https://cognito-idp.<region>.amazonaws.com/<your user pool ID>/.well-known/jwks.json(これは User pool overview に表示される Token signing key URL です。)
  6. App client listCreate app client を選択します。

  7. App typeConfidential client を選択します。

  8. アプリケーションの App client name を入力します。

  9. Generate a client secret が選択されていることを確認します。

  10. 次の Hosted UI settings を設定します。

    1. Allowed callback URLs に、次の URL を追加します。

      https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback

      チーム名は、Cloudflare ダッシュボードSettings > Team name and domain > Team name で確認できます。

    2. このアプリクライアントで使う Identity providers を選択します。最低限、プロバイダーとして Cognito user pool を有効にします。

    3. OAuth 2.0 grant typesAuthorization code grant を選択します。

    4. OpenID Connect scopesOpenIDEmailProfile を選択します。

  11. Create app client を選択します。

  12. 作成したアプリクライアントを選択します。

  13. Client IDClient secret をコピーします。

2. Amazon Cognito をアイデンティティプロバイダーとして追加する

  1. Cloudflare ダッシュボードZero Trust > Integrations > Identity providers を開きます。

  2. Your identity providersAdd new identity provider を選択します。

  3. OpenID Connect を選択します。

  4. アイデンティティプロバイダーに名前を付け、Amazon Cognito で取得した情報を必須項目に入力します。

  5. (任意)IdP がプロトコルに対応している場合は、Proof of Key Exchange (PKCE) を有効にします。PKCE はすべてのログイン試行で実行されます。

  6. (任意)Optional configurations で、ユーザーの ID に追加したい カスタム OIDC クレーム を入力します。

  7. Save を選択します。

接続を テスト するには、Test を選択します。

API 設定の例

{
	"config": {
		"client_id": "<your client id>",
		"client_secret": "<your client secret>",
		"auth_url": "https://<your user pool domain>/oauth2/authorize",
		"token_url": "https://<your user pool domain>/oauth2/token",
		"certs_url": "https://cognito-idp.<region>.amazonaws.com/<your user pool ID>/.well-known/jwks.json",
		"scopes": ["openid", "email", "profile"],
		"claims": ["sub", "cognito:username", "name", "cognito:groups"]
	},
	"type": "oidc",
	"name": "Amazon Cognito example"
}

役に立ちましたか?