Hoe implementeer je identiteitsverificatie op AWS: een stapsgewijze handleiding met Shufti?
Door 2026, 30% van bedrijven Standalone oplossingen voor identiteitsverificatie worden als onbetrouwbaar beschouwd vanwege door AI gegenereerde deepfakes. Voor de engineeringteams die dit moeten oplossen, is de vraag zelden welke oplossing te kiezen. Het gaat erom hoe de oplossing binnen een AWS-omgeving te laten draaien zonder een wildgroei aan inloggegevens te creëren, audit trails over te slaan of een webhook te configureren die gebeurtenissen onder belasting laat vallen.
Deze handleiding begeleidt u bij de integratie. Identiteitsverificatie van Shufti Integratie van een REST API in een AWS-applicatie. Dit omvat accountconfiguratie, opslag van API-sleutels in AWS Secrets Manager, configuratie van IAM-rollen, structuur van verificatieverzoeken, configuratie van webhook-handlers en sandbox-testen. Een ontwikkelaar die bekend is met zijn AWS-omgeving zou binnen 30 minuten zijn eerste geverifieerde resultaat moeten behalen.
Waarom kiezen teams die op AWS bouwen voor een API-first identiteitscontrole?
Identiteitsverificatie in de cloud biedt nu de mogelijkheid tot verificatie. 65.12% van de wereldwijde IDV-markt en groeit met een samengesteld jaarlijks groeipercentage van 12.72% tot en met 2031. Dat aandeel weerspiegelt waar engineeringworkloads zich al bevinden. Wanneer uw applicatie op EC2 of Lambda draait, past het toevoegen van een verificatiestap via een REST-aanroep binnen de architectuur die uw team al beheert, inclusief IAM-rollen, CloudWatch-logboeken, omgevingsgeheimen en webhook-eindpunten.
Het alternatief is het helemaal zelf bouwen van een OCR-, gezichtsvergelijkings- en levendigheidsstack voor documenten, wat maanden duurt en doorlopend modelonderhoud vereist. De API van Shufti geeft binnen 15 seconden een goed of fout resultaat terug. documentverificatie met dekking voor meer dan 10,000 documenttypen in meer dan 230 landen en gezichtsverificatie Actieve levendigheidscontroles worden uitgevoerd op elke biometrische overeenkomst. AWS verzorgt de rekenkracht en het netwerk. Shufti regelt de naleving van de regelgeving.

Wat heb je nodig vóór de eerste API-aanroep?
Je hebt drie dingen nodig voordat je code kunt schrijven.
Allereerst een Shufti-account. Bezoek developers.shuftipro.com Om je aan te melden en toegang te krijgen tot het ontwikkelaarsportaal. Het portaal geeft je bij aanmelding een client-ID en een geheime sleutel. Bewaar deze gegevens niet in je broncode.
Ten tweede heb je een AWS-account met de juiste machtigingen nodig. Controleer of je IAM-rollen en -beleid kunt aanmaken, gegevens uit Secrets Manager kunt lezen en EC2-instanties of Lambda-functies kunt implementeren. Als je van plan bent om resultaten asynchroon via een webhook te ontvangen, heb je ook een API Gateway- of Application Load Balancer-eindpunt nodig.
Ten derde heb je een test-ID-document en een apparaat met een camera nodig voor sandbox-tests. De sandbox-omgeving van Shufti accepteert echte scans en levert synthetische resultaten op, zodat je je volledige integratiestroom kunt valideren voordat er productiedata worden verwerkt.
Hoe Shufti op AWS te implementeren: de stappen
Stap 1. Sla uw API-gegevens op in AWS Secrets Manager.
Maak een nieuw geheim aan in Secrets Manager van het type 'Ander type geheim'. Voeg twee sleutel-waardeparen toe: één voor uw client-ID en één voor uw geheime sleutel. Geef het geheim een omgevingsspecifieke naam, zoals shufti/production of shufti/staging.
Je Lambda- of EC2-rol haalt deze waarden op tijdens de uitvoering. Dit is niet alleen belangrijk voor de beveiliging. Als je applicatie een SOC2- of ISO 27001-audit ondergaat, zoeken auditors naar gecentraliseerd, met toegangscontrole beveiligd beheer van inloggegevens in plaats van API-sleutels in omgevingsvariabelen of bronbestanden.
Stap 2. Configureer een IAM-rol met toegang op basis van minimale privileges.
Maak een IAM-rol aan voor uw EC2-instantie of Lambda-functie. Koppel een beleid dat de rechten secretsmanager:GetSecretValue verleent aan de specifieke secret ARN die u in stap 1 hebt gemaakt, plus logs:CreateLogGroup, logs:CreateLogStream en logs:PutLogEvents voor zichtbaarheid in CloudWatch.
Koppel AmazonSecretsManagerReadWriteAccess of AdministratorAccess niet aan uw applicatierol. Het principe van minimale bevoegdheden is een standaard beveiligingsvereiste in ISO 27001- en SOC2-audits, geen aanbeveling.
Stap 3. Verstuur je eerste verificatieverzoek.
De API van Shufti maakt gebruik van Bearer Token-authenticatie. Uw applicatie haalt de Client ID en Secret Key op uit Secrets Manager, codeert deze in base64 en wisselt ze in voor een kortstondig toegangstoken via POST /access-token. Het volledige token-eindpunt en het aanvraagschema zijn gedocumenteerd op de website. Shufti API-referentie.
Met een geldig token kunt u de payload voor uw verificatieverzoek samenstellen. Specificeer de services die u nodig hebt, zoals bijvoorbeeld documentatie voor ID-document controles, gezichtsherkenning voor biometrische matching, of beide. Stuur de payload via POST naar https://api.shuftipro.com/ met de autorisatie: Bearer header. Eenvoudige controles leveren een synchroon resultaat op. Complexe controles of controles met meerdere services leveren een event_id op voor de levering van de webhook.
Stap 4. Configureer uw webhook-eindpunt
Stel het veld `callback_url` in uw verificatiepayload in op uw API Gateway- of ALB-eindpunt. Shufti roept deze URL aan met het verificatieresultaat zodra de verwerking is voltooid.
Je webhook-handler moet de handtekening van het binnenkomende verzoek valideren, het resultaatobject parseren en reageren op het statusveld. Een status van 'goedgekeurd' leidt de gebruiker door je onboardingproces. De status 'afgewezen' stuurt de aanvrager naar je wachtrij voor handmatige beoordeling of afwijzingslogica. Wanneer het resultaat 'in behandeling' is, vereist de controle een handmatige inspectie voordat een definitieve beslissing wordt vastgelegd.
Registreer elke callback-gebeurtenis in CloudWatch met de event_id, status en tijdstempel. Dit biedt uw compliance-team een controleerbaar overzicht zonder dat uw systeem ruwe biometrische gegevens lokaal hoeft op te slaan.
Stap 5. Voer sandbox-tests uit voordat u live gaat.
De sandbox-omgeving van Shufti simuleert het gedrag in de productieomgeving. Test elke verificatieservice die u wilt gebruiken, inclusief goedkeuringen volgens het 'happy path'-principe, afgewezen documenten en time-outafhandeling. Gebruik de KYC-API Raadpleeg de ontwikkelaarsdocumentatie om payloads te bouwen voor elk scenario.
Zodra uw sandbox-proces probleemloos door de webhook-handler is verlopen, werkt u de waarden in Secrets Manager bij met de productiereferenties, wijst u de callback_url naar uw productie-eindpunt en implementeert u de applicatie.

Overwegingen met betrekking tot gegevensopslag en naleving van regelgeving
Voor applicaties die persoonsgegevens van EU-ingwoners verwerken, AVG Artikel 28 vereist een gegevensverwerkingsovereenkomst met elke externe verwerker die die gegevens verwerkt. Shufti is ISO 27001:2013, SOC2, PCI DSS gecertificeerd en GDPR gecertificeerd en kan op verzoek een ondertekende gegevensverwerkingsovereenkomst overleggen.
Als uw compliance-eisen vereisen dat biometrische gegevens uw eigen cloudomgeving nooit verlaten, biedt Shufti een on-premises implementatieoptie die binnen uw AWS VPC draait zonder externe toegang voor documentafbeeldingen of gezichtsscans. De REST API-interface is identiek, dus de bovenstaande stappen zijn van toepassing met één wijziging. Het POST-eindpunt verwijst naar uw interne load balancer in plaats van naar api.shuftipro.com. AWS heeft ook een Referentiearchitectuurgids voor identiteitsverificatie op AWS Dat omvat aanvullende infrastructuurpatronen voor dit gebruiksscenario.
Voordat je het product in productie neemt, lees waarom. KYC-software-implementaties Ze falen wanneer ze in de praktijk worden geconfronteerd. De faalpunten zijn voorspelbaar en de meeste kunnen al in de testfase worden opgespoord.
Conclusie
Identiteitsverificatie op AWS is op API-niveau een opgelost probleem, maar ontbrekende audit trails, een wildgroei aan inloggegevens en kwetsbare webhook-implementaties zorgen ervoor dat de meeste engineeringteams sprintcycli verliezen. De REST API van Shufti sluit aan op de infrastructuurpatronen die uw team al beheert op AWS en levert binnen 15 seconden een conforme identiteitsbeslissing, met ingebouwde functionaliteit. deepfake detectie, documentcontroles en biometrische matching in meer dan 230 landen.
|
Demo aanvragen om de integratie te bespreken aan de hand van uw specifieke technologie- en compliance-vereisten. |
Veelgestelde Vragen / FAQ
Welk type EC2-instantie heb ik nodig om Shufti op AWS te draaien?
Shufti is een API-service, geen software die je installeert op een EC2-instantie. Je EC2-instantie of Lambda-functie doet uitgaande HTTPS-aanroepen naar de API van Shufti en ontvangt de resultaten via een webhook. Elk instantietype dat uitgaande HTTPS-aanvragen kan verwerken, werkt. Je hebt geen GPU of extra geheugen nodig.
Heb ik een Shufti-account nodig voordat ik kan integreren?
Ja. Je hebt een client-ID en een geheime sleutel nodig voordat je API-aanroepen kunt doen. Meld je aan op het Shufti-ontwikkelaarsportaal om een account aan te maken. De installatie duurt slechts een paar minuten en de sandbox-omgeving is direct beschikbaar, zodat je kunt beginnen met testen zonder productiereferenties.
Kan ik Shufti draaien in een privé-VPC zonder externe internettoegang?
De on-premises implementatieoptie van Shufti draait binnen uw AWS VPC zonder externe toegang voor documentafbeeldingen of biometrische gegevens. Verificatieverzoeken en -resultaten blijven binnen uw privénetwerk. Neem contact op met het team van Shufti om het on-premises model en de DPA-vereisten voor uw compliance te bespreken.
Hoe lang duurt de volledige installatie?
Van het aanmaken van een account tot de eerste succesvolle API-aanroep in de sandbox, de meeste ontwikkelaars voltooien de configuratie in minder dan 30 minuten. De configuratie van de webhook kost extra tijd, afhankelijk van uw infrastructuur, maar de API zelf vereist alleen een toegangstoken, een JSON-payload en een eindpunt om resultaten te ontvangen.
Wat gebeurt er met biometrische gegevens na een verificatiecontrole?
Shufti verwerkt documentafbeeldingen en gezichtsscans om een verificatiebeslissing te nemen en behandelt gegevens in overeenstemming met het gepubliceerde bewaarbeleid en eventuele gegevensverwerkingsovereenkomsten (DPA's) van uw organisatie. Voor teams met strikte vereisten voor gegevensopslag zorgt de on-premises implementatie ervoor dat alle biometrische gegevens binnen uw eigen cloudomgeving blijven.
