Amazon Cognito получил AdminDeleteSoftwareToken: восстановление TOTP без удаления пользователя. Через одобренный recovery-канал проверить личность без запроса текущего TOTP, записать user pool, username/sub, MFA state и ticket ID; двойное одобрением вызвать AdminDeleteSoftwareToken, затем на отдельном сеансе доказать новый enrollment и непригодность.
1. Зафиксируйте точный симптом и границу ответа
Пользователь потерял TOTP-аутентикатор, а администратор не хочет удалять Cognito user и терять его subject и атрибуты; новая admin API снимает software token association, но требует сильной проверки личности и аудита. Рабочая граница материала — именно запрос «как использовать cognito admindeletesoftwaretoken для сброса totp mfa и повторного enrollment без удаления user». До любого действия запишите версию, один наблюдаемый симптом, время и ожидаемый результат. Не переносите вывод на другую версию, роль, операционную систему или соседний продукт без повторной сверки. Новостная карточка или форумное обсуждение могут быть лишь lead: они не доказывают причину, охват или популярность.
2. Отделите свежее событие от технического доказательства
26 августа 2026 года Amazon Cognito добавил AdminDeleteSoftwareToken, чтобы администратор мог удалить TOTP association и заставить пользователя зарегистрировать TOTP при следующем входе; 28 августа announcement и API reference сверены. Первый источник фиксирует: AWS What's New от 26 августа 2026 года объявляет AdminDeleteSoftwareToken для удаления TOTP association администратором без удаления user и сообщает, что при следующем sign-in пользователь должен зарегистрировать новый TOTP. Второй официальный контракт уточняет: Официальный Cognito API Reference описывает AdminDeleteSoftwareToken, его административную авторизацию, UserPoolId и Username, формат request/response и ошибки; это контракт для точного точечного action, а не для bulk reset или удаления user. Из этих двух текстов не следует, что любой похожий симптом вызван тем же механизмом. Дата, версия, область действия и оговорки источника остаются частью ответа.
3. Проведите один обратимый контрольный тест
Через одобренный recovery-канал проверить личность без запроса текущего TOTP, записать user pool, username/sub, MFA state и ticket ID; двойное одобрением вызвать AdminDeleteSoftwareToken, затем на отдельном сеансе доказать новый enrollment и непригодность старого TOTP. До теста сохраните исходное значение или копию только затрагиваемого объекта, заранее определите признак успеха, отрицательный исход и команду возврата. Меняйте ровно один фактор и повторяйте тот же контрольный вход. Не сбрасывайте профиль, не удаляйте данные, не отключайте защиту и не подменяйте сетевой маршрут ради удобного результата.
4. Прочитайте матрицу исходов без подмены причины
Матрица «verified identity × user pool/sub × old MFA state × admin action × new enrollment», двухэтапное одобрение, минимизированная audit-запись без seed/QR и стоп-линия до удаления user, массового reset или отключения MFA policy. Успех admin API означает удаление association, а не полное recovery: отдельно доказываются следующий sign-in, требование нового enrollment, принятие нового code и отказ старого code в отдельном тесте. В каждой ячейке записывайте только наблюдаемый факт, а не предполагаемую причину. Если симптом исчез, это подтверждает границу контрольного теста, но не универсальную причину для всех конфигураций. Если результат неоднозначен, верните исходное состояние и соберите минимальный воспроизводимый пример.
5. Остановитесь до необратимого шага и эскалируйте минимум
Не вызывать admin reset без верификации личности и двух участников, не копировать TOTP seed, QR, access token или полный API request в ticket; при несовпадении sub или pool операция прекращается без попытки «угадать» user. Для поддержки соберите версию продукта, время с timezone, один обезличенный код ошибки или статус, один контрольный шаг и его результат. Удалите имена, email, IP, account IDs, tokens, ключи, полные конфиги и приватные ссылки. Красные флаги для немедленной остановки: потеря данных, секрета или доступа, влияние на несвязанных пользователей, отсутствие копии или невозможность возврата.
Материал подготовлен редакцией VOne с помощью ИИ; технические утверждения постатейно сверены с указанными официальными и первичными источниками 28 августа 2026 года.
Источники и проверка
- Amazon Cognito TOTP reset announcement проверено 2026-08-28
- AdminDeleteSoftwareToken API reference проверено 2026-08-28
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.