Работает ли консоль AWS в Китае? Проверка аккаунта и региона

Работает ли консоль AWS в Китае? Проверка аккаунта и региона

Jason Chen
12 сентября 2026 г.· Обновлено 13 сентября 2026 г.· 9 мин чтения

Работает ли консоль AWS в Китае? AWS Management Console может быть доступна из материкового Китая, но открытая оболочка консоли не подтверждает нужный аккаунт и ресурсы. Глобальный коммерческий AWS и китайский раздел aws-cn имеют отдельные аккаунты и системы идентификации; AWS указывает, что аккаунт для регионов Пекин или Нинся предоставляет доступ только к этим двум китайским регионам, а стандартный аккаунт AWS — к регионам вне Китая, поэтому вход в один раздел не даёт доступа к другому.[1]

Ключевые выводы

  • До смены сети подтвердите раздел, URL входа, аккаунт, поставщика идентификации и регион.
  • Коммерческий AWS и AWS China разделены; учётные данные и IAM не пересекают границу.
  • Оболочка консоли может открыться, когда MFA, Identity Center, API или разрешение не работают.
  • Отдельно проверяйте включение региона, выбранный регион, регион ресурса и наличие услуги.
  • Не публикуйте учётные данные, сеансы, номера аккаунтов, имена ресурсов и снимки консоли.

Общие вопросы описывает обзор VPN для Китая, а сетевые сравнения — диагностика приложений. Здесь рассматриваются границы аккаунта и региона AWS.

Работает ли консоль AWS в Китае для нужного раздела?

УровеньПроверкаВозможная причина отказа
РазделКоммерческий aws или китайский aws-cnНеверные аккаунт, URL, данные или endpoint
ВходRoot, IAM, федерация или Identity CenterПортал, провайдер идентификации, сеанс или назначение
MFAРазрешённое устройство и своевременный кодПотеря устройства, часы, политика или восстановление
Включение регионаРазрешён ли целевой регион аккаунту?Настройка аккаунта или ограничение организации
Выбранный регионПоказывает ли консоль регион ресурса?Ресурс находится в другом месте или является глобальным
Наличие услугиПредлагается ли функция в регионе?Раздел, региональный каталог или этап запуска
АвторизацияРазрешено ли точное чтение или изменение?IAM, SCP, граница прав, ресурсная или сеансовая политика

Имя хоста и ARN служат доказательствами. Стандартные ARN обычно принадлежат aws, китайские — aws-cn. Не копируйте URL консоли из старой закладки в расчёте, что он ведёт к нужной границе. Точно так же знакомый псевдоним аккаунта может относиться к другому аккаунту или порталу.

Чем коммерческий AWS отличается от AWS China?

AWS делит инфраструктуру на разделы. В документации говорится, что у них независимое управление идентификацией и доступом, а учётные данные действуют только там, где созданы.[1] Регион Пекин управляется Sinnet, регион Нинся — NWCD. Для них требуется китайский аккаунт и соответствующий регистрационный процесс; это не обычные подключаемые регионы глобального аккаунта.

Это различие затрагивает консоль, конечные точки API, ARN, пользователей и роли IAM, настройку федерации, сертификаты, оплату, поддержку, набор доступных услуг и администрирование аккаунта. Компания может использовать оба раздела, но в каждом из них учётные записи и ресурсы нужно создавать намеренно. Копирование политики IAM или имени роли не переносит лежащее в их основе доверительное отношение.

До поездки попросите владельца рабочей нагрузки назвать раздел, разрешённый идентификатор или псевдоним аккаунта, точный портал и регион ресурса. Храните эти сведения в утверждённой операционной системе организации, а не в личной заметке или чате. Для AWS IAM Identity Center запишите правильный start URL и ожидаемое назначение аккаунта без временных ключей.

Что подготовить до поездки?

Проверьте настоящий способ входа на управляемом устройстве. Root, IAM user, SAML, OpenID Connect и Identity Center используют разные порталы и разных владельцев восстановления. Пройдите MFA с тем устройством и источником времени, которые поедут с вами. Выясните, к кому обращаться, если откажут токен, телефон, аппаратный ключ или сеанс поставщика идентификации. Не создавайте неутверждённую резервную учётную запись для удобства.

Откройте точные аккаунт и регион и выполните наименее привилегированное чтение, необходимое работе. Например, перечислите один разрешённый класс ресурсов, откройте детали и сравните идентификатор и регион со вторым доверенным источником. Если запланированная работа меняет инфраструктуру, репетируйте её только в тестовой среде (sandbox) или через обычный процесс управления изменениями. Появившаяся в консоли кнопка не является разрешением ею воспользоваться.

Готовьте резерв CLI только там, где организация уже его поддерживает. Настройте утверждённый профиль, поведение endpoint раздела, источник данных и регион, не копируя долгосрочные ключи в историю shell. Проверьте учётную запись обычной процедурой организации и удалите временный вывод, содержащий данные аккаунта. CLI не обходит права консоли: в конечном счёте оба варианта обращаются к службам AWS.

Экспортируйте runbook, контакты для эскалации, одобренные записи об изменениях и панели мониторинга через разрешённые каналы. Не делайте широких снимков консоли с номерами аккаунтов, именами ресурсов, IP-адресами, сигналами тревоги или данными клиентов. Если изображение обязательно, соблюдайте правила организации о маскировании и сроках хранения.

Как проверить состояние региона?

Задайте три независимых вопроса: может ли аккаунт использовать регион, показывает ли консоль этот регион сейчас и существует ли там нужный ресурс или функция. AWS описывает коммерческие регионы, включённые по умолчанию, и подключаемые регионы с состоянием на уровне аккаунта.[2] Политика организации может дополнительно запрещать географию и действия.

Включение региона не равно авторизации IAM. Подключение региона может иметь последствия для управления и данных, поэтому выполнять его должен владелец аккаунта по утверждённому процессу. Пользователь, который видит выключенный регион, не должен включать его только ради проверки подключения.

Многие ресурсы региональны, а отдельные службы работают глобально или на уровне раздела. При пустом списке проверьте переключатель региона, ожидаемый ARN, ID, инфраструктурный код или утверждённую инвентаризацию. Не создавайте копию ресурса в неправильном регионе, чтобы «проверить консоль»: это вызывает расходы, риск и необходимость удаления.

Совпадающее имя службы не гарантирует равные функции во всех регионах и разделах. Сверьте точную возможность с официальной региональной информацией. Ответ API «не поддерживается» или отсутствующий пункт интерфейса может означать границу каталога, а не сетевой сбой.

Как диагностировать ошибку консоли?

Безопасно запишите время, управляемое устройство, сеть, раздел, способ входа, регион, службу, операцию, request ID и очищенную ошибку. Не включайте учётные данные, cookie, MFA-код, подписанный URL, номер аккаунта и имя ресурса в публичный отчёт.

Убедитесь, что обычный сайт материкового Китая загружается, а вход на странице авторизации Wi-Fi в гостинице или аэропорту завершён. Оставляя аккаунт, портал, устройство, регион и короткое окно неизменными, один раз сравните Wi-Fi с мобильными данными. Если каркас консоли открылся, а панель службы нет, укажите конкретный запрос вместо объявления всей консоли недоступной.

Остановите сетевые тесты, если сообщение называет неверные данные, MFA, истёкший федеративный сеанс, отсутствие назначения, access denied, SCP, permission boundary, выключенный регион, недоступную функцию или регистрацию AWS China. Эти решения принимают владельцы системы идентификации, аккаунта или службы. Повторные попытки входа или MFA могут вызвать дополнительные проверки и затруднить диагностику.

Используйте CloudTrail и корпоративные журналы, только если текущая роль это разрешает. Администратор может сопоставить идентификаторы запросов и результат оценки политик, не предоставляя вам более широкого доступа. Не просите AdministratorAccess как диагностический обход.

Что может изменить VPN?

Когда партиция, портал, аккаунт, идентичность и регион подтверждены, а использование VPN законно и одобрено работодателем и условиями AWS, AethoVPN может дать одно контролируемое сравнение сетевого пути: подключите личный или одобренный ноутбук к ближайшей локации из списка в приложении и перезагрузите ту же страницу консоли с той же ролью. Для этого замера подойдёт бесплатный 3-дневный пробный период AethoVPN. Он не создаёт аккаунт AWS China, не переносит учётные данные между партициями, не назначает аккаунт Identity Center, не проходит MFA, не включает регион, не меняет политики IAM или SCP, не перемещает ресурсы и не добавляет сервис в регион.

Проверьте устройство и резерв по чек-листу интернета в материковом Китае, а перед сетевыми инструментами прочитайте руководство о законности VPN. Правила работодателя и размещения данных продолжают действовать.

Какой операционный резерв безопаснее?

Назначьте уполномоченного коллегу в правильном разделе и аккаунте, точно опишите чтение или изменение и используйте обычный канал согласования. Изменение должно сохранять инфраструктурный код, review, план, окно, условия отката и аудит. Не передавайте учётные данные и не просите коллегу «пощёлкать» в консоли без чётко ограниченной инструкции.

Если нужно только наблюдение, используйте утверждённый канал оповещений или отчётов, проверенный до поездки. Если нужный регион или служба недоступны, отложите операцию или следуйте задокументированному в архитектуре плану альтернативного региона; не импровизируйте перенос между разделами. Резерв должен сохранять границы учётных записей, change control и доказательства.

Часто задаваемые вопросы (FAQ)

Можно ли пользоваться AWS Management Console из материкового Китая?

Она может быть доступна, но проверять нужно точные раздел, портал, учётную запись, регион и службу. Одна загрузившаяся страница консоли не доказывает, что доступна конкретная операция с рабочей нагрузкой.

Может ли глобальный аккаунт открыть Пекин или Нинся?

Нет. AWS China использует отдельный раздел aws-cn и китайские аккаунты. Пекин и Нинся — не обычные регионы, которые стандартный коммерческий аккаунт может просто включить.

Работают ли коммерческие данные входа в AWS China?

Нет. IAM разделён по разделам, поэтому аккаунты, пользователи, роли и учётные данные нужно создавать для соответствующего раздела через его утверждённый процесс.

Почему консоль не показывает ресурсы?

Проверьте аккаунт, раздел, выбранный регион и тип ресурса. Многие ресурсы региональны, и пустой список в одном регионе не показывает, что ресурсы в другом месте удалены.

Что означает включение региона?

Некоторые коммерческие регионы перед использованием требуют включения на уровне аккаунта. Такое включение не связано с правами IAM и наличием службы, и выполнять его нужно по правилам управления организации.

Можно ли использовать CLI, если консоль не открывается?

Только как утверждённую альтернативу. CLI всё равно требует правильных раздела, конечной точки, региона, учётной записи и прав; он не обходит ограничения аккаунта или политик.

Исправит ли VPN access denied или неверный регион?

Нет. Отказ в доступе, отсутствие назначения, не тот раздел, выключенный регион и недоступная услуга требуют участия владельца аккаунта, системы идентификации или рабочей нагрузки.

Отказ от ответственности: это общая техническая и туристическая информация, не юридическая, нормативная или архитектурная консультация и не гарантия AWS. В материковом Китае соблюдайте закон, условия AWS, политику работодателя, размещение данных и утверждённые изменения.

Источники

  1. AWS, AWS Regions and account types — https://docs.aws.amazon.com/global-infrastructure/latest/regions/aws-regions.html
  2. AWS Account Management Reference Guide, Specify which AWS Regions your account can use — https://docs.aws.amazon.com/accounts/latest/reference/manage-acct-regions.html

Sources checked 12 сентября 2026 г.

Рекомендуемые статьи

Начните бесплатный 3-дневный пробный период

Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.

*Только для новых пользователей. Один пробный период на пользователя.

Работает ли консоль AWS в Китае? Проверка аккаунта и региона | AethoVPN