Начните бесплатный 3-дневный пробный период
Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.
*Только для новых пользователей. Один пробный период на пользователя.


Работает ли консоль AWS в Китае? AWS Management Console может быть доступна из материкового Китая, но открытая оболочка консоли не подтверждает нужный аккаунт и ресурсы. Глобальный коммерческий AWS и китайский раздел aws-cn имеют отдельные аккаунты и системы идентификации; AWS указывает, что аккаунт для регионов Пекин или Нинся предоставляет доступ только к этим двум китайским регионам, а стандартный аккаунт AWS — к регионам вне Китая, поэтому вход в один раздел не даёт доступа к другому.[1]
Ключевые выводы
- До смены сети подтвердите раздел, URL входа, аккаунт, поставщика идентификации и регион.
- Коммерческий AWS и AWS China разделены; учётные данные и IAM не пересекают границу.
- Оболочка консоли может открыться, когда MFA, Identity Center, API или разрешение не работают.
- Отдельно проверяйте включение региона, выбранный регион, регион ресурса и наличие услуги.
- Не публикуйте учётные данные, сеансы, номера аккаунтов, имена ресурсов и снимки консоли.
Общие вопросы описывает обзор VPN для Китая, а сетевые сравнения — диагностика приложений. Здесь рассматриваются границы аккаунта и региона AWS.
| Уровень | Проверка | Возможная причина отказа |
|---|---|---|
| Раздел | Коммерческий aws или китайский aws-cn | Неверные аккаунт, URL, данные или endpoint |
| Вход | Root, IAM, федерация или Identity Center | Портал, провайдер идентификации, сеанс или назначение |
| MFA | Разрешённое устройство и своевременный код | Потеря устройства, часы, политика или восстановление |
| Включение региона | Разрешён ли целевой регион аккаунту? | Настройка аккаунта или ограничение организации |
| Выбранный регион | Показывает ли консоль регион ресурса? | Ресурс находится в другом месте или является глобальным |
| Наличие услуги | Предлагается ли функция в регионе? | Раздел, региональный каталог или этап запуска |
| Авторизация | Разрешено ли точное чтение или изменение? | IAM, SCP, граница прав, ресурсная или сеансовая политика |
Имя хоста и ARN служат доказательствами. Стандартные ARN обычно принадлежат aws, китайские — aws-cn. Не копируйте URL консоли из старой закладки в расчёте, что он ведёт к нужной границе. Точно так же знакомый псевдоним аккаунта может относиться к другому аккаунту или порталу.
AWS делит инфраструктуру на разделы. В документации говорится, что у них независимое управление идентификацией и доступом, а учётные данные действуют только там, где созданы.[1] Регион Пекин управляется Sinnet, регион Нинся — NWCD. Для них требуется китайский аккаунт и соответствующий регистрационный процесс; это не обычные подключаемые регионы глобального аккаунта.
Это различие затрагивает консоль, конечные точки API, ARN, пользователей и роли IAM, настройку федерации, сертификаты, оплату, поддержку, набор доступных услуг и администрирование аккаунта. Компания может использовать оба раздела, но в каждом из них учётные записи и ресурсы нужно создавать намеренно. Копирование политики IAM или имени роли не переносит лежащее в их основе доверительное отношение.
До поездки попросите владельца рабочей нагрузки назвать раздел, разрешённый идентификатор или псевдоним аккаунта, точный портал и регион ресурса. Храните эти сведения в утверждённой операционной системе организации, а не в личной заметке или чате. Для AWS IAM Identity Center запишите правильный start URL и ожидаемое назначение аккаунта без временных ключей.
Проверьте настоящий способ входа на управляемом устройстве. Root, IAM user, SAML, OpenID Connect и Identity Center используют разные порталы и разных владельцев восстановления. Пройдите MFA с тем устройством и источником времени, которые поедут с вами. Выясните, к кому обращаться, если откажут токен, телефон, аппаратный ключ или сеанс поставщика идентификации. Не создавайте неутверждённую резервную учётную запись для удобства.
Откройте точные аккаунт и регион и выполните наименее привилегированное чтение, необходимое работе. Например, перечислите один разрешённый класс ресурсов, откройте детали и сравните идентификатор и регион со вторым доверенным источником. Если запланированная работа меняет инфраструктуру, репетируйте её только в тестовой среде (sandbox) или через обычный процесс управления изменениями. Появившаяся в консоли кнопка не является разрешением ею воспользоваться.
Готовьте резерв CLI только там, где организация уже его поддерживает. Настройте утверждённый профиль, поведение endpoint раздела, источник данных и регион, не копируя долгосрочные ключи в историю shell. Проверьте учётную запись обычной процедурой организации и удалите временный вывод, содержащий данные аккаунта. CLI не обходит права консоли: в конечном счёте оба варианта обращаются к службам AWS.
Экспортируйте runbook, контакты для эскалации, одобренные записи об изменениях и панели мониторинга через разрешённые каналы. Не делайте широких снимков консоли с номерами аккаунтов, именами ресурсов, IP-адресами, сигналами тревоги или данными клиентов. Если изображение обязательно, соблюдайте правила организации о маскировании и сроках хранения.
Задайте три независимых вопроса: может ли аккаунт использовать регион, показывает ли консоль этот регион сейчас и существует ли там нужный ресурс или функция. AWS описывает коммерческие регионы, включённые по умолчанию, и подключаемые регионы с состоянием на уровне аккаунта.[2] Политика организации может дополнительно запрещать географию и действия.
Включение региона не равно авторизации IAM. Подключение региона может иметь последствия для управления и данных, поэтому выполнять его должен владелец аккаунта по утверждённому процессу. Пользователь, который видит выключенный регион, не должен включать его только ради проверки подключения.
Многие ресурсы региональны, а отдельные службы работают глобально или на уровне раздела. При пустом списке проверьте переключатель региона, ожидаемый ARN, ID, инфраструктурный код или утверждённую инвентаризацию. Не создавайте копию ресурса в неправильном регионе, чтобы «проверить консоль»: это вызывает расходы, риск и необходимость удаления.
Совпадающее имя службы не гарантирует равные функции во всех регионах и разделах. Сверьте точную возможность с официальной региональной информацией. Ответ API «не поддерживается» или отсутствующий пункт интерфейса может означать границу каталога, а не сетевой сбой.
Безопасно запишите время, управляемое устройство, сеть, раздел, способ входа, регион, службу, операцию, request ID и очищенную ошибку. Не включайте учётные данные, cookie, MFA-код, подписанный URL, номер аккаунта и имя ресурса в публичный отчёт.
Убедитесь, что обычный сайт материкового Китая загружается, а вход на странице авторизации Wi-Fi в гостинице или аэропорту завершён. Оставляя аккаунт, портал, устройство, регион и короткое окно неизменными, один раз сравните Wi-Fi с мобильными данными. Если каркас консоли открылся, а панель службы нет, укажите конкретный запрос вместо объявления всей консоли недоступной.
Остановите сетевые тесты, если сообщение называет неверные данные, MFA, истёкший федеративный сеанс, отсутствие назначения, access denied, SCP, permission boundary, выключенный регион, недоступную функцию или регистрацию AWS China. Эти решения принимают владельцы системы идентификации, аккаунта или службы. Повторные попытки входа или MFA могут вызвать дополнительные проверки и затруднить диагностику.
Используйте CloudTrail и корпоративные журналы, только если текущая роль это разрешает. Администратор может сопоставить идентификаторы запросов и результат оценки политик, не предоставляя вам более широкого доступа. Не просите AdministratorAccess как диагностический обход.
Когда партиция, портал, аккаунт, идентичность и регион подтверждены, а использование VPN законно и одобрено работодателем и условиями AWS, AethoVPN может дать одно контролируемое сравнение сетевого пути: подключите личный или одобренный ноутбук к ближайшей локации из списка в приложении и перезагрузите ту же страницу консоли с той же ролью. Для этого замера подойдёт бесплатный 3-дневный пробный период AethoVPN. Он не создаёт аккаунт AWS China, не переносит учётные данные между партициями, не назначает аккаунт Identity Center, не проходит MFA, не включает регион, не меняет политики IAM или SCP, не перемещает ресурсы и не добавляет сервис в регион.
Проверьте устройство и резерв по чек-листу интернета в материковом Китае, а перед сетевыми инструментами прочитайте руководство о законности VPN. Правила работодателя и размещения данных продолжают действовать.
Назначьте уполномоченного коллегу в правильном разделе и аккаунте, точно опишите чтение или изменение и используйте обычный канал согласования. Изменение должно сохранять инфраструктурный код, review, план, окно, условия отката и аудит. Не передавайте учётные данные и не просите коллегу «пощёлкать» в консоли без чётко ограниченной инструкции.
Если нужно только наблюдение, используйте утверждённый канал оповещений или отчётов, проверенный до поездки. Если нужный регион или служба недоступны, отложите операцию или следуйте задокументированному в архитектуре плану альтернативного региона; не импровизируйте перенос между разделами. Резерв должен сохранять границы учётных записей, change control и доказательства.
Она может быть доступна, но проверять нужно точные раздел, портал, учётную запись, регион и службу. Одна загрузившаяся страница консоли не доказывает, что доступна конкретная операция с рабочей нагрузкой.
Нет. AWS China использует отдельный раздел aws-cn и китайские аккаунты. Пекин и Нинся — не обычные регионы, которые стандартный коммерческий аккаунт может просто включить.
Нет. IAM разделён по разделам, поэтому аккаунты, пользователи, роли и учётные данные нужно создавать для соответствующего раздела через его утверждённый процесс.
Проверьте аккаунт, раздел, выбранный регион и тип ресурса. Многие ресурсы региональны, и пустой список в одном регионе не показывает, что ресурсы в другом месте удалены.
Некоторые коммерческие регионы перед использованием требуют включения на уровне аккаунта. Такое включение не связано с правами IAM и наличием службы, и выполнять его нужно по правилам управления организации.
Только как утверждённую альтернативу. CLI всё равно требует правильных раздела, конечной точки, региона, учётной записи и прав; он не обходит ограничения аккаунта или политик.
Нет. Отказ в доступе, отсутствие назначения, не тот раздел, выключенный регион и недоступная услуга требуют участия владельца аккаунта, системы идентификации или рабочей нагрузки.
Отказ от ответственности: это общая техническая и туристическая информация, не юридическая, нормативная или архитектурная консультация и не гарантия AWS. В материковом Китае соблюдайте закон, условия AWS, политику работодателя, размещение данных и утверждённые изменения.
Sources checked 12 сентября 2026 г.
Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.
*Только для новых пользователей. Один пробный период на пользователя.





