Amazon Cognitoは、Webアプリやモバイルアプリの利用者を登録し、ログインさせるためのAWSのマネージドサービスです。User Poolと呼ばれるユーザーディレクトリで認証とアクセス管理を扱い、ログイン画面、外部ID連携、多要素認証、トークン発行をまとめられます。
AWSが運用する地域別サービスなので、認証サーバーを自社で動かす必要はありません。一方、利用するAWSリージョン、ログイン設定、アプリ側の権限やプロフィール管理は導入側で設計します。
Managed Loginでは、ユーザー登録、ログイン、多要素認証、パスワード再設定の画面を提供します。認証方法にはパスワード、passkey、メールまたはSMSのワンタイムパスワードを利用できます。
ログインの仕組みを一から用意せずに始められますが、Managed Loginだけですべてのアカウント画面がそろうわけではありません。ユーザーが自分の属性を変更するプロフィール管理は、アプリ側で実装する必要があります。
User Poolでは、SMSまたは認証アプリで使うTOTPの多要素認証を設定できます。多要素認証は任意にも必須にもできます。どのユーザーへ必須にするか、復旧や端末変更時の流れも含めてアプリの要件を整理することが大切です。
ソーシャルログイン、SAML 2.0、OpenID ConnectのIDプロバイダーをUser Poolへ統合できます。たとえば、一般利用者にはソーシャルログイン、企業顧客にはSAMLやOIDCのSSOを用意する構成を検討できます。
ただし、B2Cの個人利用者とB2Bの企業ユーザーでは、登録や管理の要件が異なります。外部ユーザー向け認証と、社内従業員向けのID管理も同じ前提で扱わないようにします。
User Poolで認証すると、IDトークン、アクセストークン、更新トークンが発行されます。APIからトークンを失効させることもできます。
認証はユーザーが誰かを確認する工程です。その後、アプリ内で何を許可するかという権限管理は別に設計します。Cognitoが発行するトークンを、アプリやAPIでどう検証し、どの権限へ結びつけるかを決める必要があります。
ユーザー自身による登録だけでなく、管理者やAPIによる作成、CSVからの取り込み、グループ管理に対応します。User Pools APIでは、ユーザー、グループ、IDプロバイダー、アプリクライアント、リソースサーバーなどを管理できます。
既存ユーザーを移す場合はCSV取り込み、継続的な運用ではAPIなど、用途に合わせて管理方法を選べます。
Amazon Cognitoの料金では、月間アクティブユーザーを表すMAUが重要です。通常の直接ログインやソーシャルログインと、SAML/OIDC連携では無料枠が異なります。また、高度なセキュリティ機能は基本のMAU料金とは別に課金されます。
| プラン | 課金単位 | 月額 | 主な内容 |
|---|---|---|---|
| quote contract minimum | 公式料金の課金単位を参照 | 公開額なし(見積もりまたは個別条件) | threat protection等のadvanced security featureにはbase MAU料金とは別のMAU課金がある。 |
別途確認する費用
| 費用項目 | 内容 |
|---|---|
| mau | directまたはsocial sign-inはaccount/AWS organizationあたり月10,000 MAUのfree tier。 |
| federated_mau | SAML/OIDC federationは月50 MAUのfree tier。 |
注意
料金は2026年8月7日時点のGLOBAL向け公式情報を基準にしています。日本向け公式ページはありますが、独立した円建て料金ではありません。契約前に市場、通貨、請求周期、MAUの区分、高度なセキュリティ機能などの追加費用を再確認してください。
直接ログインまたはソーシャルログインの無料枠は、AWSアカウントまたはAWS Organizationあたり月10,000 MAUです。SAML/OIDC連携の無料枠は月50 MAUです。同じユーザー数でもログイン経路によって扱いが変わるため、利用者数だけでなく認証方法別に見積もります。
User Poolは、選択したAWSリージョンの地域別エンドポイントで提供されます。データを扱う地域の要件がある場合は、利用するリージョンを先に決めます。
セキュリティはAWSと利用者で責任を分ける共有責任モデルです。AWSがサービスを運用していても、ログイン方法、多要素認証、外部IDプロバイダー、トークン検証、アプリ側のアクセス制御は利用者側の設定に左右されます。
Amazon Cognitoは、Web・モバイルアプリの外部ユーザー認証をAWSの地域別マネージドサービスで構成したい場合に候補になります。構築済みログイン画面、複数の認証方法、外部ID連携、APIによるユーザー管理をまとめたい用途に合います。
一方、プロフィールのセルフサービス画面までManaged Loginだけで完結させたい場合には追加実装が必要です。B2Bの顧客組織管理やSCIMが重要な場合も、ログインやSAML対応だけから機能を推測せず、別要件として確認してください。
Q.Amazon Cognitoは認証サーバーを自社運用する必要がある?
A.いいえ。User PoolはAWSが運用する地域別のマネージドサービスです。利用者側ではリージョンや認証方法、アプリとの統合を設定します。
Q.パスワード以外でもログインできる?
A.passkey、メールまたはSMSのワンタイムパスワード、ソーシャルログイン、SAML 2.0、OIDCのIDプロバイダーを利用できます。
Q.Managed Loginでプロフィール変更もできる?
A.Managed Login自体は属性変更などのセルフサービスプロフィール管理を提供しません。必要な画面はアプリ側で実装します。
確認日: 2026-08-07(記載の各公式ページで確認。価格などは変わることがあります)
Amazon Cognito