Gatey · Identitätsleitfaden
Der vollständige Leitfaden zu Amazon Cognito für WordPress mit Gatey
WordPress kann die Inhalts- und Bearbeitungsebene bleiben, ohne zugleich sämtliche Zugangsdaten und Anmeldeabläufe zu verwalten. Amazon Cognito stellt den verwalteten Identitätsdienst bereit. Gatey bringt Anmeldung, Registrierung, Mehrfaktor-Anmeldung, Kontoseiten, SSO und tokenbasierte Anbindungen über native Blöcke und browserseitige Abläufe in WordPress.
Das Modell
Trennen Sie die WordPress-Inhaltsverwaltung von der Kundenidentität.
Cognito verwaltet Identitäten
Wenn Sie Amazon Cognito statt WordPress als Identitätsebene der Anwendung nutzen, beginnen Sie mit einem User Pool. Er verwaltet Konten, Anmelderegeln, MFA, Attribute, Verbundzugänge und Tokens außerhalb der WordPress-Datenbank.
Gatey gestaltet das Erlebnis
Gutenberg-Blöcke, Elementor-Widgets und Shortcodes platzieren Anmeldung und Kontofunktionen dort, wo das Website-Design sie benötigt.
Der Browser verbindet beide
Ein öffentlicher App-Client ohne Client-Geheimnis lässt das Frontend mit Cognito kommunizieren, ohne Passwörter oder Cognito-Geheimnisse in WordPress zu speichern.
01 · Grundlagen
Welche Cognito-Bausteine sind für ein WordPress-Projekt wichtig?
Ein User Pool ist das Kontoverzeichnis und der Anmeldedienst. Er steuert Registrierung, Anmeldung, Kennwortwiederherstellung, MFA, Standard- und eigene Attribute, Gruppen sowie die Verbindung mit externen Identitätsanbietern. Wenn ein Projekt WordPress mit vorhandenen SAML- und OIDC-Anbietern verbinden muss, hält die Cognito-Verbundanmeldung diese Verbindungen außerhalb von WordPress.
Ein App-Client legt fest, wie die Browseranwendung den User Pool verwendet. Für eine reine Frontend-Anbindung an WordPress nutzen Sie einen App-Client ohne Client-Geheimnis. Ein Identity Pool ist optional und wird wichtig, wenn angemeldete Nutzer vorübergehende AWS-Zugangsdaten für signierte AWS-Aufrufe benötigen.
- User Pool: Konten, Regeln, Gruppen, Verbundzugänge und JWT-Tokens.
- App-Client: erlaubte Browserabläufe, Rücksprungadressen, Berechtigungsbereiche und Tokenverhalten.
- Identity Pool: vorübergehende AWS-Zugangsdaten für IAM-gesteuerten Zugriff.
Klar getrennte Rollen machen die Anbindung leichter abzusichern und zu erklären. Vergleichen Sie Amazon Cognito mit der WordPress-eigenen Anmeldung bei Kennwortspeicherung, MFA, sozialen Anmeldungen, API-Sicherheit und statischer Auslieferung.
Standard-WordPress und Amazon Cognito im Vergleich
| Merkmal | Standard-WordPress | Amazon Cognito |
|---|---|---|
| Kennwortspeicherung | In Ihrer WordPress-Datenbank | Verschlüsselt in AWS Cognito |
| MFA | Über zusätzliche Plugins | Integriert |
| Soziale Anmeldung | Über Drittanbieter-Plugins | Nativ über die Hosted UI |
| API-Sicherheit | Begrenzt (Cookies, schlecht skalierbar) | JWT und IAM |
| Funktioniert nach statischem Export | ❌ Nein | ✅ Ja |
02 · Einrichtung
Wie verbinden Sie Gatey mit einem Cognito User Pool?
Installieren Sie Gatey, öffnen Sie die Einstellungen im SmartCloud-Menü und tragen Sie User-Pool-ID, App-Client-ID und AWS-Region ein. Erstellen Sie anschließend eine WordPress-Seite und fügen Sie den Gatey-Authenticator-Block für Anmeldung, Registrierung, Kennwortwiederherstellung, MFA oder Kontobearbeitung hinzu.
Wählen Sie eine eindeutige Startansicht und Sprache. Prüfen Sie dann, ob die Rücksprung- und Abmeldeadressen in Cognito exakt den Website-Routen entsprechen. Wenn Sie eine gehostete Verbundanmeldung verwenden, richten Sie die Cognito-Domain ein und aktivieren Sie die benötigten Anbieter am App-Client.
- Verwenden Sie für Browserabläufe einen App-Client ohne Geheimnis.
- Gleichen Sie Rücksprung- und Abmeldeadressen einschließlich Protokoll und Pfad exakt ab.
- Testen Sie Registrierung, Bestätigung, Anmeldung, Kennwortwiederherstellung und Abmeldung getrennt.
Beginnen Sie mit dem kleinsten funktionierenden Ablauf, bevor Sie eigene Felder, externe Anbieter, Gruppen oder API-Rechte ergänzen.

03 · Nutzungserlebnis
Was bietet Gatey über ein einfaches Anmeldeformular hinaus?
Gatey stellt ein wiederverwendbares Anmeldeerlebnis für Gutenberg, Elementor und Shortcode-Layouts bereit. Dazu gehören Anmeldung, Registrierung, MFA, Kennwortzurücksetzung, Profilbearbeitung, Kontoattribute und 22 integrierte Oberflächensprachen mit einer Option für eigene Übersetzungen.
Das Plugin kann Kontoinformationen in Seitenlayouts anzeigen und das Frontend anhand von Anmeldestatus, Attributen oder Gruppen steuern. Da der Anmeldeablauf im Browser läuft, funktioniert derselbe Ansatz nach einem statischen Export weiter und kann eine Anmeldung zu statischem WordPress hinzufügen, ohne PHP-Sitzungen zurückzubringen.
- Nutzen Sie den Authenticator-Block für Kontoabläufe.
- Verwenden Sie Kontoattribut-Blöcke für profilabhängige Seiteninhalte.
- Nutzen Sie eigene Übersetzungen und Schreibrichtungseinstellungen für mehrsprachige Websites.
Die WordPress-Seite bleibt bearbeitbar, während Cognito die maßgebliche Quelle für Identitäten bleibt.

04 · API-Zugriff
Wie erreichen angemeldete Nutzer geschützte APIs?
Cognito stellt ID- und Zugriffstokens aus, die eine geschützte API prüfen kann. Das ist die natürliche Wahl, wenn Berechtigungen von Claims, Berechtigungsbereichen, Gruppen oder der Identität des angemeldeten Nutzers abhängen. Die Cognito-Identitätsarchitektur zeigt, wie Browser-Tokens geschützte APIs erreichen, ohne die Sitzung zurück durch WordPress zu leiten.
Für direkte AWS-Aufrufe aus dem Browser kann ein Identity Pool die angemeldete Sitzung gegen vorübergehende IAM-Zugangsdaten tauschen. Diese sollten eng begrenzte Rollen annehmen, die nur die erforderlichen API-Gateway-Methoden oder AWS-Ressourcen erlauben.
- Nutzen Sie JWT-Berechtigungen für Anwendungs-APIs, die Cognito-Tokens verstehen.
- Verwenden Sie vorübergehende IAM-Zugangsdaten nur, wenn SigV4-Zugriff nötig ist.
- Trennen Sie öffentliche, angemeldete und administrative Routen.
Die Anmeldung bestätigt, wer ein Nutzer ist. Die Berechtigung braucht weiterhin eine klare Regel dafür, was dieser Nutzer tun darf.

Sicherheitsregel
Speichern Sie niemals ein Cognito-Client-Geheimnis in einer Browseranbindung.
Ein Client-Geheimnis kann in öffentlichem JavaScript oder auf einer statisch exportierten Seite nicht vertraulich bleiben. Nutzen Sie einen öffentlichen App-Client ohne Geheimnis und schützen Sie Backend-Vorgänge mit Tokens, IAM, Berechtigungsbereichen und routenspezifischen Regeln.
Nächster Schritt
Bauen Sie zuerst den Identitätsablauf, bevor Sie jede Ansicht gestalten.
Sehen Sie sich Gatey an und folgen Sie anschließend der Dokumentation, um User Pool, App-Client, Routen und das benötigte Berechtigungsmodell einzurichten.
