本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
Amazon Identity and Access Management in Amazon Web Services China
Amazon 身份和访问管理 (IAM) 使您能够安全地控制用户对 Amazon Web Services China 服务和资源的访问权限。使用 IAM,您可以创建和管理 Amazon Web Services China 用户和群组,并使用权限允许或拒绝他们访问 Amazon Web Services China 资源。在某些情况下,您可能还想使用亚马逊安全令牌服务,该服务允许您向可信用户授予对您的 Amazon Web Services China 资源的临时有限访问权限。
区域可用性
亚马逊身份和访问管理不需要选择区域,但在中国的以下地区可用:
-
China (Beijing) 区域
-
China (Ningxia) 区域
亚马逊身份和访问管理有何不同
以下区别适用于亚马逊身份和访问管理:
-
用户和证书 — 在 China (Beijing) 和 China (Ningxia) 区域中,没有 “根用户” 或 “账户用户” 凭证的概念。所有用户都是 IAM 用户,包括创建账户的用户。管理 IAM 用户可能有权完成需要根用户证书的任务。如果他们没有,你必须联系支持部门来完成这些任务。
-
忘记密码 — 如果 China (Beijing) 和 China (Ningxia) 区域中的 IAM 用户(包括管理员用户)忘记了密码,他们可以从亚马逊云科技管理控制台重置密码。亚马逊将向与亚马逊账户关联的电子邮件地址发送密码重置链接。管理员不能使用策略拒绝访问此功能,因为请求者未登录亚马逊。但是,每个请求都存储为一个 CloudTrail 条目。有关更多信息,请参阅IAM 证书。
-
没有硬件或 SMS MFA — China (Beijing) 和 China (Ningxia) 区域不支持用户使用硬件或 SMS 多重身份验证 (MFA)。 IAM 区域支持使用虚拟 MFA。有关使用虚拟 MFA 的信息,请参阅启用虚拟 Multi-factor 身份验证 (MFA) 设备。
-
网络联合身份验证 -某些网络身份提供商,例如社交媒体平台,可能在 China (Beijing) 和 China (Ningxia) 地区不可用。
-
IAM 控制平面 — 所有中国区域都有一个 IAM 控制平面,该控制平面位于该 China (Beijing) 地区。每个亚马逊网络服务区域都有一个完全独立 IAM 的数据平面实例。有关更多信息,请参阅 Amazon 身份和访问管理中的弹性。
-
IAM 双栈公有终端节点 -在中国地区, IAM 双栈公有终端节点是。
https://iam.global.api.amazonwebservices.com.cn此端点支持使用 IPv4 或 IPv6 地址的客户端。有关更多信息,请参阅《 IAM 用户指南》中的Dual-stack 端点支持。 -
没有亚马逊 STS 全球终端节点 — 在中国地区,没有亚马逊 STS 全球终端节点。亚马逊提供区域亚马逊 STS 终端节点。
-
接口 VPC 终端节点 IAM — 在该 China (Beijing) 区域中,亚马逊 PrivateLink 接口 VPC 终端节点服务的名称 IAM 为
com.amazonaws.iam。您 IAM 只能在 IAM 控制平面所在的亚马逊网络服务区域创建接口 VPC 终端节点,因为 IAM 这是一项全球服务。有关更多信息,请参阅接口 VPC 终端节点。 -
亚马逊 STS 的接口 VPC 终端节点 — 在中国区域,亚马逊 STS 的亚马逊 PrivateLink 接口 VPC 终端节点服务名称为
cn.com.amazonaws.region.sts。将区域替换为您打算创建接口 VPC 终端节点的亚马逊云科技区域。有关更多信息,请参阅接口 VPC 终端节点。 -
亚马逊 API 签名版本 — 在该 China (Beijing) 地区,亚马逊 STS 终端节点默认仅支持请求签名版本 4 (SigV4),并且可以更新为同时支持 SigV4 和签名版本 4A (Sigv4A)。支持Sigv4a算法的会话令牌大于支持Sigv4的会话令牌,并且与该 China (Ningxia) 地区已经支持Sigv4a的亚马逊STS终端节点发行的令牌大小相匹配。更改该设置可能会影响临时存储令牌的现有系统。有关更多信息,请参阅在亚马逊网络服务区域管理亚马逊 STS 。
-
提及默认启用的 “仅在亚马逊云科技区域有效” 的文档是指亚马逊云科技针对该 China (Beijing) 地区的 Amazon STS 终端节点请求的仅支持 SigV4-based 签名。
-
提及所有亚马逊网络服务区域的文档均指该地区亚马逊 STS 终端节点的 SigV4 和 Sigv4a 算法。 China (Beijing)
-
-
策略名称 — IAM 策略名称只能包含以下 Unicode 字符:水平制表符 (x09)、换行符 (x0a)、回车符 (x0D) 以及 x20 到 xFF 范围内的字符。实际上,这意味着您不能在策略名称中使用汉字。
-
策略中的服务主体 -在委托人为服务的 IAM 策略中,服务主体名称可以包括以下格式,“服务” 由服务名称取代:
-
service.amazonaws.com -
service.amazonaws.com.cn不要试图猜测服务主体,因为它区分大小写,而且格式可能因亚马逊服务而异。服务主体由服务定义。要了解某项服务的服务主体,请参阅该服务的文档。对于某些服务,请参阅可用的亚马逊服务, IAM并在Service-linked 角色列中查找带有 “是” 的服务。请选择是与查看该服务的服务关联角色文档的链接。查看该服务的Service-linked 角色权限部分以查看服务主体。
有关更多信息,请参阅创建角色以向 Amazon 服务委派权限和使用 IAM 角色向在 Amazon EC2 实例上运行的应用程序授予权限。
-
-
SSH 公钥 — SSH 公钥仅与一起使用 CodeCommit,目前在 China (Beijing) 和 China (Ningxia) 地区不可用。
-
China (Beijing) 在该区域中,Amazon 资源名称 (ARN) 语法包括该地区资源的
aws-cn分区。例如:arn: aws-cn: iam:: 123456789012:/。user/division_abc subdivision_xyz/Zhang -
China (Ningxia) 在该区域中,Amazon 资源名称 (ARN) 语法包括该地区资源的
aws-cn分区。例如:arn: aws-cn: iam:: 123456789012:/。user/division_abc subdivision_xyz/Wang -
切换角色 — 在 China (Beijing) 区域和 China (Ningxia) 区域中,在亚马逊云科技管理控制台中切换到角色后,您将无法切换回原始凭证。相反,您必须注销,然后使用所需的凭证再次登录。
-
只有部分亚马逊服务支持 China (Beijing) 和 China (Ningxia) 区域中的服务相关角色。有关哪些服务支持使用服务相关角色的信息,请参阅可使用服务相关角色的亚马逊服务, IAM并在Service-Linked 角色列中查找带有 “是” 的服务。要了解服务是否支持特定区域中的服务相关角色,请选择 Yes (是) 链接以查看该服务的服务相关角色文档。
-
访问分析器 — China (Beijing) 和 China (Ningxia) 区域不支持创建未使用的访问分析器或内部访问分析器。有关更多信息,请参阅 Amazon 身份和访问管理访问分析器入门。
-
上次访问的数据 — 有关 IAM 身份(用户、群组或角色)上次尝试通过 IAM 政策授予的权限访问亚马逊服务的时间的数据不可用。有关更多信息,请参阅上次访问的服务相关数据。
-
上次使用角色 -有关上次使用角色的时间的信息不可用。有关更多信息,请参阅查看角色访问权限。
-
策略生成 -策略生成在 China (Beijing) 和 China (Ningxia) 区域不可用。要了解更多信息,请参阅《 IAM 用户指南》中的基于访问活动生成策略。
-
IAM Roles Anywhere — China (Beijing) 和 China (Ningxia) 地区不支持使用亚马逊私有证书颁发机构创建信任锚。 China (Beijing) 和 China (Ningxia) 区域确实支持使用您自己的证书颁发机构创建信任锚。要了解更多信息,请参阅《 IAM Roles Anywhere 用户指南》中的创建信任锚点和个人资料。