Gatey · Guide de l’identité
Guide complet d’Amazon Cognito pour WordPress avec Gatey
WordPress peut rester la couche de contenu et de rédaction sans gérer aussi tous les identifiants et processus de connexion. Amazon Cognito fournit le service d’identité administré, tandis que Gatey ajoute à WordPress la connexion, l’inscription, l’authentification multifacteur, les comptes, le SSO et les intégrations par jetons au moyen de blocs natifs et de processus dans le navigateur.
Le modèle
Séparez la gestion du contenu WordPress de l’identité des clients.
Cognito gère l’identité
Pour utiliser Amazon Cognito comme couche d’identité à la place de WordPress, commencez par un User Pool. Il gère les comptes, règles de connexion, MFA, attributs, fédération et jetons hors de la base WordPress.
Gatey fournit l’expérience
Les blocs Gutenberg, widgets Elementor et shortcodes placent la connexion et les comptes là où la conception du site l’exige.
Le navigateur les relie
Un client d’application public sans secret permet au site public de communiquer avec Cognito sans stocker les mots de passe ni secrets Cognito dans WordPress.
01 · Notions
Quels composants Cognito comptent pour un projet WordPress ?
Un User Pool est l’annuaire de comptes et le service d’authentification. Il contrôle l’inscription, la connexion, la récupération du mot de passe, la MFA, les attributs standards et personnalisés, les groupes et la fédération avec des fournisseurs externes. Lorsqu’un projet doit relier WordPress à des fournisseurs SAML ou OIDC existants, Cognito maintient ces connexions en dehors de WordPress.
Un client d’application définit la manière dont le navigateur utilise le User Pool. Pour une intégration WordPress uniquement côté visiteur, choisissez un client sans secret. Un Identity Pool est facultatif et devient utile si les utilisateurs connectés ont besoin d’identifiants AWS temporaires pour effectuer des appels signés.
- User Pool : comptes, règles, groupes, fédération et jetons JWT.
- Client d’application : processus autorisés, adresses de retour, portées et comportement des jetons.
- Identity Pool : identifiants AWS temporaires pour un accès autorisé par IAM.
La séparation de ces rôles facilite la sécurisation et l’explication de l’intégration. Comparez Amazon Cognito à l’authentification native de WordPress pour le stockage des mots de passe, la MFA, la connexion sociale, les API et la diffusion statique.
WordPress par défaut face à Amazon Cognito
| Fonction | WordPress par défaut | Amazon Cognito |
|---|---|---|
| Stockage des mots de passe | Dans votre base WordPress | Chiffrés dans AWS Cognito |
| MFA | Avec des extensions supplémentaires | Intégrée |
| Connexion sociale | Extensions tierces | Native avec Hosted UI |
| Sécurité des API | Limitée (cookies, faible évolutivité) | JWT et IAM |
| Fonctionne après export statique | ❌ Non | ✅ Oui |
02 · Configuration
Comment relier Gatey à un User Pool Cognito ?
Installez Gatey, ouvrez ses réglages dans le menu SmartCloud et renseignez l’identifiant du User Pool, celui du client d’application et la région AWS. Créez ensuite une page WordPress et ajoutez le bloc Gatey Authenticator pour la connexion, l’inscription, la récupération du mot de passe, la MFA ou la modification du compte.
Choisissez un écran initial et une langue clairs. Vérifiez que les adresses de retour et de déconnexion dans Cognito correspondent exactement aux routes du site. Si vous utilisez la fédération hébergée, configurez le domaine Cognito et activez les fournisseurs nécessaires sur le client.
- Utilisez un client d’application sans secret pour les processus du navigateur.
- Faites correspondre exactement les adresses de retour et de déconnexion, protocole et chemin compris.
- Testez séparément l’inscription, la confirmation, la connexion, la récupération et la déconnexion.
Commencez par le plus petit processus fonctionnel avant d’ajouter des champs, fournisseurs externes, groupes ou droits d’API.

03 · Expérience
Qu’ajoute Gatey au-delà d’un simple formulaire de connexion ?
Gatey propose une expérience réutilisable pour Gutenberg, Elementor et les mises en page par shortcodes. Elle comprend la connexion, l’inscription, la MFA, le changement de mot de passe, la modification du profil, les attributs du compte et 22 langues d’interface intégrées, avec une option de traduction personnalisée.
L’extension peut afficher les informations du compte dans les pages et adapter le site public selon l’état de connexion, les attributs ou les groupes. Comme le processus fonctionne dans le navigateur, la même approche demeure après une exportation statique et permet d’ajouter une connexion à WordPress statique sans rétablir les sessions PHP.
- Utilisez le bloc Authenticator pour les parcours de compte.
- Utilisez les blocs d’attributs du compte pour un contenu adapté au profil.
- Utilisez les traductions et réglages de direction personnalisés sur les sites multilingues.
La page WordPress reste modifiable, tandis que Cognito demeure la source de référence pour l’identité.

04 · Accès aux API
Comment les utilisateurs connectés doivent-ils atteindre les API protégées ?
Cognito émet des jetons d’identité et d’accès qu’une API protégée peut valider. C’est le choix naturel lorsque l’autorisation dépend des données du jeton, des portées, des groupes ou de l’identité de l’utilisateur. L’architecture d’identité Cognito montre comment les jetons du navigateur atteignent les API sans renvoyer la session par WordPress.
Pour des appels AWS directs depuis le navigateur, un Identity Pool peut échanger la session authentifiée contre des identifiants IAM temporaires. Ceux-ci doivent endosser des rôles étroitement limités aux méthodes API Gateway ou aux ressources AWS nécessaires.
- Utilisez l’autorisation JWT pour les API qui comprennent les jetons Cognito.
- N’utilisez des identifiants IAM temporaires que si un accès SigV4 est requis.
- Séparez les routes publiques, authentifiées et administratives.
L’authentification prouve l’identité de l’utilisateur ; l’autorisation nécessite toujours une règle explicite sur ce qu’il peut faire.

Règle de sécurité
Ne placez jamais un secret de client Cognito dans une intégration de navigateur.
Un secret ne peut pas rester confidentiel dans du JavaScript public ni sur une page exportée en statique. Utilisez un client public sans secret et protégez les opérations du backend avec des jetons, IAM, des portées et une autorisation propre à chaque route.
Étape suivante
Construisez le processus d’identité avant de mettre en forme chaque écran.
Découvrez Gatey, puis suivez la documentation pour créer le User Pool, le client d’application, les routes et le modèle d’autorisation nécessaires au projet.
