Shufti-Sphere-Website-Banner
Burger-Menü Kreuzsymbol-2

Ressourcen

Marktführer im Bereich Altersverifizierung

Marktführer im Bereich Altersverifizierung

Branchenweit anerkannter Marktführer in der Technologie zur Altersschätzung und -verifizierung mit einheitlicher Identitätssicherung.

Vollständiger Bericht

fr

5.196.175.156

So implementieren Sie die Identitätsverifizierung auf AWS: Eine Schritt-für-Schritt-Anleitung mit Shufti

Eine Schritt-für-Schritt-Anleitung zur Bereitstellung der Identitätsverifizierung auf AWS – Empfohlen

Durch 2026, 30% der Unternehmen Aufgrund KI-generierter Deepfakes werden eigenständige Lösungen zur Identitätsverifizierung als unzuverlässig eingestuft. Für die mit der Behebung dieses Problems beauftragten Entwicklerteams liegt die Herausforderung selten in der Wahl der richtigen Lösung. Vielmehr geht es darum, wie diese in einer AWS-Umgebung implementiert werden kann, ohne eine unübersichtliche Verwaltung von Anmeldeinformationen zu verursachen, Audit-Trails zu umgehen oder einen Webhook zu implementieren, der unter Last Ereignisse verwirft.

Diese Anleitung führt Sie durch die Integration Shuftis Identitätsprüfung Die Integration einer REST-API in eine AWS-Anwendung wird behandelt. Dazu gehören die Kontoeinrichtung, die Speicherung von API-Schlüsseln im AWS Secrets Manager, die Konfiguration von IAM-Rollen, die Struktur von Verifizierungsanfragen, die Einrichtung von Webhook-Handlern und Sandbox-Tests. Entwickler mit AWS-Kenntnissen sollten innerhalb von 30 Minuten ein erstes verifiziertes Ergebnis erzielen.

Warum entscheiden sich Teams, die auf AWS aufbauen, für eine API-basierte Identitätsprüfung?

Die cloudbasierte Identitätsprüfung hält nun 65.12 % des globalen IDV-Marktes und wächst bis 2031 mit einer durchschnittlichen jährlichen Wachstumsrate (CAGR) von 12.72 %. Dieser Anteil spiegelt wider, wo Entwicklungs-Workloads bereits ausgeführt werden. Wenn Ihre Anwendung auf EC2 oder Lambda läuft, fügt sich das Hinzufügen eines Verifizierungsschritts per REST-Aufruf nahtlos in die Architektur ein, die Ihr Team bereits verwaltet, einschließlich IAM-Rollen, CloudWatch-Logs, Umgebungsschlüsseln und Webhook-Endpunkten.

Die Alternative besteht darin, eine eigene Lösung für Dokumenten-OCR, Gesichtserkennung und Lebenderkennung von Grund auf zu entwickeln, was Monate dauert und eine kontinuierliche Modellpflege erfordert. Die API von Shufti liefert hingegen innerhalb von 15 Sekunden ein Ergebnis (bestanden/nicht bestanden). Dokumentenprüfung deckt über 10,000 Dokumenttypen in mehr als 230 Ländern ab und Gesichtsverifizierung Bei jedem biometrischen Abgleich werden aktive Lebenderkennungsprüfungen durchgeführt. AWS übernimmt die Rechen- und Netzwerkinfrastruktur. Shufti kümmert sich um die Compliance-Logik.

Was benötigen Sie vor dem ersten API-Aufruf?

Bevor Sie mit dem Programmieren beginnen, müssen drei Dinge erfüllt sein.

Zuerst ein Shufti-Konto. Besuchen Sie developers.shuftipro.com Um sich zu registrieren und auf das Entwicklerportal zuzugreifen, erhalten Sie bei der Registrierung eine Client-ID und einen geheimen Schlüssel. Diese dürfen nicht in Ihren Quellcode gelangen.

Zweitens benötigen Sie ein AWS-Konto mit den entsprechenden Berechtigungen. Stellen Sie sicher, dass Sie IAM-Rollen und -Richtlinien erstellen, Daten aus dem Secrets Manager lesen und EC2-Instanzen oder Lambda-Funktionen bereitstellen können. Wenn Sie Ergebnisse asynchron per Webhook empfangen möchten, benötigen Sie außerdem einen API-Gateway- oder Application-Load-Balancer-Endpunkt.

Drittens benötigen Sie ein Test-ID-Dokument und ein Gerät mit Kamera für Sandbox-Tests. Die Sandbox-Umgebung von Shufti akzeptiert echte Scans und liefert synthetische Ergebnisse, sodass Sie Ihren gesamten Integrationsablauf validieren können, bevor Produktionsdaten übertragen werden.

So implementieren Sie Shufti auf AWS: die Schritt-für-Schritt-Anleitung

Schritt 1. Speichern Sie Ihre API-Zugangsdaten im AWS Secrets Manager.

Erstellen Sie im Secrets Manager ein neues Geheimnis vom Typ „Anderer Geheimnistyp“. Fügen Sie zwei Schlüssel-Wert-Paare hinzu: eines für Ihre Client-ID und eines für Ihren geheimen Schlüssel. Benennen Sie das Geheimnis umgebungsspezifisch, z. B. shufti/production oder shufti/staging.

Ihre Lambda- oder EC2-Rolle ruft diese Werte zur Laufzeit ab. Dies ist nicht nur aus Sicherheitsgründen wichtig. Bei einem SOC2- oder ISO-27001-Audit achten die Prüfer auf eine zentrale, zugriffskontrollierte Verwaltung der Anmeldeinformationen anstelle von API-Schlüsseln in Umgebungsvariablen oder Quelldateien.

Schritt 2. Konfigurieren Sie eine IAM-Rolle mit minimalem Zugriffsrechten

Erstellen Sie eine IAM-Rolle für Ihre EC2-Instanz oder Lambda-Funktion. Fügen Sie eine Richtlinie hinzu, die die Berechtigung `secretsmanager:GetSecretValue` für den spezifischen Secret-ARN, den Sie in Schritt 1 erstellt haben, sowie die Berechtigungen `logs:CreateLogGroup`, `logs:CreateLogStream` und `logs:PutLogEvents` für die CloudWatch-Transparenz gewährt.

Weisen Sie Ihrer Anwendungsrolle keine Lese- und Schreibrechte für AmazonSecretsManager oder Administratorzugriff zu. Das Prinzip der minimalen Berechtigungen ist eine Standardanforderung in ISO 27001- und SOC2-Audits und nicht nur eine Empfehlung.

Schritt 3. Senden Sie Ihre erste Verifizierungsanfrage.

Die Shufti-API verwendet Bearer-Token-Authentifizierung. Ihre Anwendung ruft die Client-ID und den geheimen Schlüssel aus dem Secrets Manager ab, kodiert diese Base64 und tauscht sie per POST-Anfrage an `/access-token` gegen ein kurzlebiges Zugriffstoken aus. Der vollständige Token-Endpunkt und das Anfrageschema sind in der Dokumentation unter [Link einfügen] zu finden. Shufti API-Referenz.

Erstellen Sie mit einem gültigen Token Ihre Verifizierungsanfrage. Geben Sie die benötigten Dienste an, z. B. Dokumentdienste. ID-Dokument Überprüfen Sie die Daten, verwenden Sie Gesichtserkennung für den biometrischen Abgleich oder beides. Senden Sie die Nutzdaten per POST an https://api.shuftipro.com/ mit der Autorisierung: Bearer. Header. Einfache Prüfungen liefern ein synchrones Ergebnis. Komplexe oder dienstübergreifende Prüfungen liefern eine event_id für die Webhook-Übermittlung.

Schritt 4. Konfigurieren Sie Ihren Webhook-Endpunkt

Setzen Sie das Feld „callback_url“ in Ihrer Verifizierungsnutzlast auf Ihren API-Gateway- oder ALB-Endpunkt. Shufti ruft diese URL mit dem Verifizierungsergebnis auf, sobald die Verarbeitung abgeschlossen ist.

Ihr Webhook-Handler sollte die Signatur der eingehenden Anfrage validieren, das Ergebnisobjekt analysieren und auf das Statusfeld reagieren. Der Status „Genehmigt“ leitet den Benutzer durch Ihren Onboarding-Prozess. Der Status „Abgelehnt“ führt den Antragsteller zu Ihrer manuellen Prüfwarteschlange oder Ablehnungslogik. Bei einem Prüfergebnis von „Überprüfung“ ist eine manuelle Prüfung erforderlich, bevor eine endgültige Entscheidung getroffen wird.

Jedes Callback-Ereignis wird mit der Ereignis-ID, dem Status und dem Zeitstempel in CloudWatch protokolliert. Dadurch erhält Ihr Compliance-Team einen nachvollziehbaren Nachweis, ohne dass Ihr System die rohen biometrischen Daten lokal speichert.

Schritt 5. Führen Sie Sandbox-Tests durch, bevor Sie live gehen.

Die Sandbox-Umgebung von Shufti bildet das Verhalten in der Produktionsumgebung nach. Testen Sie jeden Verifizierungsdienst, den Sie verwenden möchten, und decken Sie dabei Genehmigungsprozesse im Normalfall, abgelehnte Dokumente und die Behandlung von Timeouts ab. Nutzen Sie die KYC-API Beachten Sie die Entwicklerdokumentation, um Nutzdaten für jedes Szenario zu erstellen.

Sobald Ihr Sandbox-Ablauf den Webhook-Handler fehlerfrei durchlaufen hat, aktualisieren Sie Ihre Secrets Manager-Werte mit den Produktionsanmeldeinformationen, verweisen Sie die callback_url auf Ihren Produktionsendpunkt und stellen Sie die Anwendung bereit.

Überlegungen zum Datenstandort und zur Einhaltung der Vorschriften

Für Anwendungen, die personenbezogene Daten von EU-Bürgern verarbeiten, DSGVO Artikel 28 Erfordert eine Datenverarbeitungsvereinbarung mit jedem Drittanbieter, der diese Daten verarbeitet. Shufti ist nach ISO 27001:2013, SOC2 und PCI DSS zertifiziert. Datenschutz zertifiziert und kann auf Anfrage eine unterzeichnete Datenschutzvereinbarung vorlegen.

Wenn Ihre Compliance-Richtlinien erfordern, dass biometrische Daten Ihre Cloud-Umgebung niemals verlassen, bietet Shufti eine On-Premises-Bereitstellungsoption an, die innerhalb Ihrer AWS VPC ausgeführt wird und keinen externen Datenverkehr für Dokumentenbilder oder Gesichtsscans ermöglicht. Die REST-API-Schnittstelle ist identisch, daher gelten die oben genannten Schritte mit einer Änderung: Der POST-Endpunkt verweist auf Ihren internen Load Balancer anstatt auf api.shuftipro.com. AWS hat außerdem eine entsprechende Dokumentation veröffentlicht. Referenzarchitekturleitfaden für die Identitätsverifizierung auf AWS das zusätzliche Infrastrukturmuster für diesen Anwendungsfall umfasst.

Bevor Sie Ihre Bestellung in die Produktion geben, lesen Sie, warum KYC-Software-Implementierungen Sie versagen, sobald sie auf reale Bedingungen treffen. Die Schwachstellen sind vorhersehbar und die meisten lassen sich bereits in der Testphase erkennen.

Fazit

Die Identitätsprüfung auf AWS ist auf API-Ebene gelöst, doch fehlende Audit-Trails, die unkontrollierte Verbreitung von Anmeldeinformationen und fehleranfällige Webhook-Implementierungen führen dazu, dass Entwicklerteams wertvolle Sprintzyklen verlieren. Die REST-API von Shufti passt sich den Infrastrukturmustern an, die Ihr Team bereits auf AWS verwaltet, und liefert eine konforme Identitätsentscheidung in weniger als 15 Sekunden – mit integrierten Funktionen. Deepfake-ErkennungDokumentenprüfungen und biometrischer Abgleich in über 230 Ländern.

Demo anfordern um die Integration im Hinblick auf Ihre spezifischen System- und Compliance-Anforderungen durchzugehen.

Häufig gestellte Fragen

Welchen EC2-Instanztyp benötige ich, um Shufti auf AWS auszuführen?

Shufti ist ein API-Dienst, keine Software, die Sie auf einer EC2-Instanz installieren. Ihre EC2- oder Lambda-Funktion sendet ausgehende HTTPS-Anfragen an die Shufti-API und empfängt die Ergebnisse per Webhook. Jeder Instanztyp, der ausgehende HTTPS-Anfragen verarbeiten kann, ist geeignet. Sie benötigen keine GPU- oder Speicherkonfiguration.

Benötige ich ein Shufti-Konto vor der Integration?

Ja. Sie benötigen eine Client-ID und einen geheimen Schlüssel, bevor Sie API-Aufrufe tätigen können. Registrieren Sie sich im Shufti-Entwicklerportal, um ein Konto zu erstellen. Die Einrichtung dauert nur wenige Minuten, und die Sandbox-Umgebung steht Ihnen sofort zur Verfügung, sodass Sie ohne Produktionszugangsdaten mit dem Testen beginnen können.

Kann ich Shufti in einer privaten VPC ohne externen Internetzugang betreiben?

Die On-Premises-Bereitstellungsoption von Shufti läuft innerhalb Ihrer AWS VPC und verhindert den externen Datenverkehr für Dokumentenbilder oder biometrische Daten. Verifizierungsanfragen und -ergebnisse verbleiben in Ihrem privaten Netzwerk. Kontaktieren Sie das Shufti-Team, um das On-Premises-Modell und die Anforderungen der Datenschutz-Grundverordnung (DSGVO) für Ihre Compliance-Strategie zu besprechen.

Wie lange dauert die vollständige Einrichtung?

Von der Kontoerstellung bis zum ersten erfolgreichen Sandbox-API-Aufruf benötigen die meisten Entwickler weniger als 30 Minuten für die Einrichtung. Die Webhook-Konfiguration kann je nach Infrastruktur zusätzlichen Zeitaufwand bedeuten, die API selbst benötigt jedoch lediglich ein Zugriffstoken, eine JSON-Nutzlast und einen Endpunkt zum Empfangen der Ergebnisse.

Was geschieht mit biometrischen Daten nach einer Verifizierungsprüfung?

Shufti verarbeitet Dokumentenbilder und Gesichtsscans, um eine Verifizierungsentscheidung zu treffen, und behandelt Daten gemäß der veröffentlichten Aufbewahrungsrichtlinie und etwaigen Datenschutzvereinbarungen Ihres Unternehmens. Für Teams mit strengen Anforderungen an den Datenspeicherort speichert die On-Premises-Bereitstellungsoption alle biometrischen Daten innerhalb Ihrer eigenen Cloud-Umgebung.

Verwandte Artikel

Shufti Blog

Was ist biometrische Verifizierung: Bedeutung, Arten, Technologie & Werkzeuge

Was ist biometrische Verifizierung: Bedeutung, Arten, Technologie & Werkzeuge

Entdecke mehr

Shufti Blog

Was ist Transaktionsprüfung? Definition, Prozess und Funktionsweise

Was ist Transaktionsprüfung? Definition, Prozess und Funktionsweise

Entdecke mehr

Shufti Blog

Sanktionsprüfung: Was sie ist und wie sie im Rahmen der Geldwäschebekämpfung funktioniert

Sanktionsprüfung: Was sie ist und wie sie im Rahmen der Geldwäschebekämpfung funktioniert

Entdecke mehr

Shufti Blog

Florida SB1161 und die Verantwortlichkeit von Deepfake-Plattformen: Was das Gesetz vorschreibt (Aktualisiert im Oktober 2025)

Florida SB1161 und die Verantwortlichkeit von Deepfake-Plattformen: Was das Gesetz vorschreibt (Aktualisiert im Oktober 2025)

Entdecke mehr

Shufti Blog

VideoIdent für deutsche Kryptobörsen: Leitfaden zur Einhaltung von MiCA-, GwG- und BaFin-Vorgaben für CASPs

VideoIdent für deutsche Kryptobörsen: Leitfaden zur Einhaltung von MiCA-, GwG- und BaFin-Vorgaben für CASPs

Entdecke mehr

Shufti Blog

Videoidentifizierung in der Schweiz: FINMA-Leitfaden zur Einhaltung der Vorschriften für Banken, Versicherungen und Vermögensverwalter

Videoidentifizierung in der Schweiz: FINMA-Leitfaden zur Einhaltung der Vorschriften für Banken, Versicherungen und Vermögensverwalter

Entdecke mehr

Shufti Blog

FMA-Videoidentifizierung in Österreich: FM-GwG-Konformitätsleitfaden für Finanzinstitute

FMA-Videoidentifizierung in Österreich: FM-GwG-Konformitätsleitfaden für Finanzinstitute

Entdecke mehr

Shufti Blog

Was ist biometrische Verifizierung: Bedeutung, Arten, Technologie & Werkzeuge

Was ist biometrische Verifizierung: Bedeutung, Arten, Technologie & Werkzeuge

Entdecke mehr

Shufti Blog

Was ist Transaktionsprüfung? Definition, Prozess und Funktionsweise

Was ist Transaktionsprüfung? Definition, Prozess und Funktionsweise

Entdecke mehr

Shufti Blog

Sanktionsprüfung: Was sie ist und wie sie im Rahmen der Geldwäschebekämpfung funktioniert

Sanktionsprüfung: Was sie ist und wie sie im Rahmen der Geldwäschebekämpfung funktioniert

Entdecke mehr

Shufti Blog

Florida SB1161 und die Verantwortlichkeit von Deepfake-Plattformen: Was das Gesetz vorschreibt (Aktualisiert im Oktober 2025)

Florida SB1161 und die Verantwortlichkeit von Deepfake-Plattformen: Was das Gesetz vorschreibt (Aktualisiert im Oktober 2025)

Entdecke mehr

Shufti Blog

VideoIdent für deutsche Kryptobörsen: Leitfaden zur Einhaltung von MiCA-, GwG- und BaFin-Vorgaben für CASPs

VideoIdent für deutsche Kryptobörsen: Leitfaden zur Einhaltung von MiCA-, GwG- und BaFin-Vorgaben für CASPs

Entdecke mehr

Shufti Blog

Videoidentifizierung in der Schweiz: FINMA-Leitfaden zur Einhaltung der Vorschriften für Banken, Versicherungen und Vermögensverwalter

Videoidentifizierung in der Schweiz: FINMA-Leitfaden zur Einhaltung der Vorschriften für Banken, Versicherungen und Vermögensverwalter

Entdecke mehr

Shufti Blog

FMA-Videoidentifizierung in Österreich: FM-GwG-Konformitätsleitfaden für Finanzinstitute

FMA-Videoidentifizierung in Österreich: FM-GwG-Konformitätsleitfaden für Finanzinstitute

Entdecke mehr

Unternehmen Sie die nächsten Schritte für mehr Sicherheit.

Kontakt aufnehmen

Nehmen Sie Kontakt mit unseren Experten auf. Wir helfen Ihnen, die perfekte Lösung für Ihre Compliance- und Sicherheitsanforderungen zu finden.

Kontakt aufnehmen

Demo anfordern

Erhalten Sie kostenlosen Zugang zu unserer Plattform und testen Sie noch heute unsere Produkte.

Los geht´s