IAM Identity Center - 中国亚马逊 Web Services 入门
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

IAM Identity Center

借助 IAM Identity Center,您可以创建或连接员工用户,并集中管理他们对所有 Amazon Web Services 账户和应用程序的访问权限。您可以使用多账户权限为员工分配对亚马逊 Web Services 账户的访问权限。您可以使用应用程序分配为您的用户分配对 Amazon Web Services 托管应用程序和客户托管应用程序的访问权限。

区域可用性

IAM 身份中心可在中国的以下地区使用:

  • 中国(北京)区域

  • 中国(宁夏)区域

功能可用性和实现差异

Amazon Web Services 在中国实施的 IAM 身份中心在以下方面具有独特性:

  • IAM Identity Center 与集成 Amazon Organizations 以管理您的 Amazon Web Services 账户的访问权限,因此,IAM 身份中心可能Amazon Organizations 存在任何差异

  • Amazon Web Services 访问门户 URL 的网址模式为https://start.home.awsapps.cn/directory/[IdentityStoreId]https://start.home.awsapps.cn/directory/[CustomAlias]

    您可以在 IAM 身份中心控制台的 “设置” 页面上找到此 URL。

  • 您的 IAM 身份中心实例的 Amazon 资源名称 (ARN) 的模式为:arn:aws-cn:sso:::instance/[InstanceId]您可以在 IAM 身份中心控制台的 “设置” 页面上找到此 ARN。

  • IAM Identity Center 权限集的 ARN 模式为:arn:aws-cn:sso:::permissionSet/[InstanceID]/[PermissionSetID]您可以在 IAM 身份中心控制台 Amazon Web Services 账户 页面下方的权限集选项卡上找到这些 ARN。

  • 该电子邮件地址no-reply@login.awsapps.cn用于在北京和宁夏区域发送电子邮件验证、密码重置和用户邀请电子邮件。该电子邮件地址no-reply@signin.amazonaws.com.cn用于发送忘记密码的电子邮件。

  • Google Workspace(前身为 G Suite)在中国不可用。

  • Amazon 安全能力合作伙伴 CyberArk Ermetic和Okta提供的解决方案不在中国托管。其功能以及与 IAM 身份中心的集成用于临时提升访问权限管理的目的尚未在中国的 IAM Identity Center 中进行测试。

  • 不支持 IAM 身份中心用户单点登录 Amazon EC2 Windows 实例。

  • IAM Identity Center 与 Amazon Web Services 应用程序集成,为这些应用程序提供单点登录和集中式身份和访问管理。亚马逊网络服务产品页面列出了中国可用的亚马逊网络服务应用程序。有关与 IAM 身份中心集成的详细信息,请参阅 Amazon Web Services 应用程序的中国特定用户指南。

  • IAM Identity Center 文档中提及的应用程序和身份提供商是第三方。他们的实例可能位于中国境外。客户应直接向第三方提供商核实实例的位置,并且客户应确认任何跨境数据传输是否符合其在适用法律下的义务。如果客户使用这些第三方提供的服务,则由于无法控制的原因 Amazon (例如,如果第三方的服务器位于中国境外),客户可能会遇到更高的延迟,因此客户应直接与第三方提供商合作以解决延迟问题。

  • 云应用程序,即外部亚马逊 Web Services 账户,目前在云应用程序目录中不可用。如果您需要为不属于同一个亚马逊组织的 Amazon Web Services 账户配置联合账户,则可以使用自定义 SAML 应用程序。有关如何在账户中设置联合身份验证的说明,请参阅 IAM 用户指南

  • 默认情况下,由光环新网运营的亚马逊云科技中国(北京)区域和由西云数据运营的亚马逊云科技中国(宁夏)区域处于启用状态。因此,它们不需要手动启用。

  • IAM 身份中心的账户实例支持以下 Amazon Web Services 托管应用程序:

    • 亚马逊 S3 访问授权

  • 如果您使用网络内容过滤解决方案(例如下一代防火墙 (NGFW) 或安全 Web 网关 (SWG))来筛选对特定 Amazon Web Services 域的访问权限,则必须将以下域名添加到您的网络内容过滤解决方案许可名单中。这样做可以使您访问自己的 Amazon Web Services 访问门户.

    • start.home.awsapps.cn

    • start.[Region].home.awsapps.cn

    • oidc.[Region].amazonaws.com.cn

    • *.applicationcatalog.amazonaws.com.cn

    • *.sso.[Region].amazonaws.com.cn

    • *.sso.amazonaws.cn

    • *.sso-portal.[Region].amazonaws.com.cn

    • *.sso.[Region].amazonaws.cn

    • aws-access-portal-website-prod-bjs-assets.s3.cn-north-1.amazonaws.com.cn

    • aws-access-portal-website-prod-zhy-assets.s3.cn-northwest-1.amazonaws.com.cn

    • s3.cn-north-1.amazonaws.com.cn/awsconsole-peregrine-portal-prod-bjs-assets

    • s3.cn-northwest-1.amazonaws.com.cn/awsconsole-peregrine-portal-prod-zhy-assets

    • [Region].signin.amazonaws.cn

    • *.cloudfront.net

    • opfcaptcha-prod.s3.amazonaws.com

指南和参考

中国亚马逊 Web Services 用户指南有 HTML 和 PDF 版本,有中文和英文两种版本。API 参考以 HTML 和 PDF 格式提供。有些 API 参考可能仅提供英文版。目前,并非所有 API 参考在北京和宁夏区域都可用。某些 API 参考文献的链接将带您进入全球亚马逊 Web Services 网站。请注意,指南和参考文献中描述的某些特性和功能可能在当前的 Amazon Web Services 中国版本中不可用。

关于中国亚马逊 Web Services 的一般信息

以下信息适用于中国地区提供的所有 Amazon Web Services。

中国地区的亚马逊 Web Services 账户

要在北京和宁夏区域使用服务,您需要一个账户和每个区域的专属证书。

  • 其他 Amazon 地区的账户和凭证不适用于在北京和宁夏区域运营的服务。

  • 北京和宁夏区域的账户和凭证不适用于其他 Amazon 区域。

  • 有关更多信息,请参阅 注册、账户和证书

中国亚马逊 Web Services 域名

Amazon Web Services 在中国的域名是www.amazonaws.cn

终端节点和 Amazon 资源名称 (ARN)

有关中国亚马逊 Web Services 中的终端节点和 ARN 的信息,请参阅中国亚马逊 Web Services 的终端节点和 ARN

中国区域的可用区

  • 在北京区域,有三个可用区。

  • 在宁夏区域,有三个可用区。

中国亚马逊 Web Services 的一般信息

以下内容适用于在中国地区提供的所有 Amazon Web Services。有关特定 Amazon Web Services 的详细信息,请参阅本指南中的特定服务主题。

  • Amazon Identity and Access Management (IAM)

    • 您可以使用 Principal 策略元素授予或拒绝服务对资源的访问。

    • 服务委托人值因区域而异。

  • EC2-Classic 平台

    • 不支持 EC2-Classic 平台。

  • 免费使用套餐

    • 宁夏区域支持免费使用套餐。

    • 北京地区不支持免费使用套餐。

亚马逊 Web Services 控制台

中国亚马逊 Web Services 的主机是中国独有的。Amazon Web Services 指南中的屏幕截图可能与您在主机上看到的屏幕截图不同。有关服务功能差别的信息,请参阅本指南中针对各项服务的主题。

代码示例

Amazon Web Services 文档可能在非北京和宁夏区域特有的代码示例中包含终端节点和 ARN。使用示例时,请确认您使用的是适用于您的区域的终端节点和 ARN。