Obter identidade do pool de usuários do Cognito na função Lambda

Eu tenho uma função Lambda que lida com solicitações POST acionadas pelo API Gateway. O último é configurado para autorizar por meio de um autorizador de pool de usuários do Cognito. A autorização funciona - se eu passar o token de ID do usuário, a solicitação será processada, se eu não receber um 401.

No entanto, não consigo obter a identidade do usuário autorizado na função Lambda. Toda a documentação me faz acreditar que deveria estar no contexto, mas não está. Também não posso mapear lá. Além disso, também não parece haver uma maneira de consultar um pool de usuários, dado seu token de ID.

Preciso de um pool de identidades para fazer isso? Se sim, como isso funciona? E por que o gateway da API não passaria automaticamente a identidade do usuário?