開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


AWS 管理主控台在中國內地能否使用?AWS 管理主控台可能可以從中國內地存取,但主控台成功載入,並不能證明所需的帳戶或資源可用。全球商業 AWS 與 aws-cn 中國分區擁有各自獨立的帳戶和身份系統;AWS 說明,北京或寧夏區域的帳戶只能存取這兩個中國區域,而標準 AWS 帳戶存取的是中國以外的區域,因此登入其中一個分區,並不會取得另一個分區的存取權。[1]
關鍵要點
- 更改網絡之前,先確認分區、登入網址、帳戶、身份提供者和區域。
- 把商業 AWS 帳戶與 AWS 中國帳戶視為兩回事;認證資料和 IAM 資源不會跨越這條界線。
- 主控台頁面能載入時,MFA、Identity Center、服務 API 或資源權限仍可能失敗。
- 分別檢查區域啟用、所選區域、資源所在區域和服務可用性。
- 在公開的疑難排解中,切勿暴露認證資料、工作階段權杖、帳戶識別碼、資源名稱或主控台證據。
中國 VPN 推薦及使用總覽介紹一般的準備工作。受控對照請使用中國內地應用程式診斷指南;本文聚焦於 AWS 的帳戶和區域界線。
| 層面 | 檢查項目 | 失敗可能表示 |
|---|---|---|
| 分區 | 商業 aws 還是中國 aws-cn | 帳戶體系、網址、認證資料組合或端點不對 |
| 登入 | 根用戶、IAM 用戶、聯合身份還是 Identity Center | 入口網站、身份提供者、工作階段或帳戶分配不對 |
| MFA | 獲准的裝置和有時效的驗證 | 裝置遺失、時鐘問題、政策或復原要求 |
| 區域啟用 | 目標區域是否已為該帳戶啟用? | 帳戶設定或機構限制 |
| 所選區域 | 主控台顯示的是否資源所在區域? | 資源可能在別的區域,或屬於全域資源 |
| 服務可用性 | 該服務和功能是否在當地提供? | 區域服務目錄、分區或推出時間的差異 |
| 授權 | 該身份能否執行具體的讀取或寫入操作? | IAM、SCP、權限界限、資源政策或工作階段政策 |
主機名稱和 ARN 就是證據。標準 AWS 的 ARN 一般使用 aws 分區;中國的 ARN 使用 aws-cn。不要從舊書籤複製主控台網址,便以為它指向正確的界線。同樣,一個看似熟悉的帳戶別名,亦可能解析到不同的帳戶或入口網站。
AWS 把基礎設施劃分為多個分區。AWS 文件說明,各分區擁有獨立的身份和存取管理,認證資料只能在建立它的分區中使用。[1]北京區域由光環新網營運,寧夏區域由西雲數據營運。存取這兩個區域需要中國帳戶和相應的註冊程序;它們不是全球商業帳戶中可以直接選擇啟用的普通區域。
這項分別影響主控台、API 端點、ARN、IAM 用戶和角色、聯合身份設定、憑證、帳單、支援、服務可用性和帳戶管理。一家公司可以同時使用兩個分區,但必須刻意在每個分區中設定身份和資源。複製 IAM 政策或角色名稱,並不會轉移背後的信任關係。
出行前,向工作負載負責人確認四項事實:分區、帳戶識別碼或獲准的別名、確切的登入入口網站,以及資源所在區域。經獲准的營運系統保存這些資料,不要放在個人筆記或聊天中。如果團隊使用 AWS IAM Identity Center,記錄正確的起始網址和預期的帳戶分配,但不要記錄臨時認證資料。
在受管裝置上測試預期的登入方式。根用戶、IAM 用戶、SAML 聯合身份、OpenID Connect 聯合身份和 Identity Center 使用不同的入口網站,復原負責人亦不同。以將隨身攜帶的裝置和時間來源完成 MFA。確認權杖、手機、硬件密鑰或身份提供者工作階段失效時應聯絡誰。不要只為方便便建立未經批准的後備身份。
開啟確切的帳戶和區域,然後執行實際工作中權限最小的讀取操作。例如,列出一類獲准的資源,開啟其詳情,並經第二個可信來源核實資源識別碼和區域。如果計劃中的工作會改動基礎設施,只在沙盒中或經正常的變更程序演練。主控台上出現某個按鈕,並不代表你獲准使用它。
只有在機構已經支援的情況下,才準備指令行的唯讀後備方案。設定獲准的設定檔、與分區相關的端點行為、認證資料來源和區域,不要把長期密鑰複製到指令記錄。按機構的正常程序測試身份,並刪除任何包含帳戶資料的臨時輸出。CLI 不是繞過主控台權限的途徑;兩者最終調用的都是 AWS 服務。
經授權渠道匯出運作手冊、上報聯絡人、獲批的變更紀錄和儀表板。不要截取包含帳戶號碼、資源名稱、IP 位址、警報或客戶資料的大範圍主控台截圖。如需視覺紀錄,遵從機構的遮蓋和保留規則。
這裏有三個獨立的問題:帳戶能否使用某個區域、主控台目前是否顯示該區域,以及資源或服務是否存在於該區域。AWS 說明,部分商業區域預設啟用,另一些則需選擇啟用,並有帳戶層面的啟用狀態。[2]機構政策還可以進一步限制容許使用的區域和操作。
區域啟用與 IAM 授權並非同一回事。啟用一個需選擇啟用的區域,可能帶來管治和資料處理方面的後果,只應由帳戶擁有人經獲准的程序操作。看到某個區域已停用的用戶,不應只為測試連線便去啟用它。
許多資源是區域性的,而有些服務具有全域或整個分區範圍的行為。如果清單看似空白,在斷定資料遺失之前先檢查區域選擇器。對照預期的 ARN、資源 ID、基礎設施程式碼或獲准的資產清單。不要在錯誤的區域建立重複資源來「看看主控台能否使用」。這可能帶來費用、保安和刪除方面的風險。
服務名稱相同,也不能保證各區域或各分區的功能一致。查看官方的區域服務資料和具體功能的產品文件。API 回應「不支援」或主控台中欠缺某個選項,可能是服務目錄的界線,而不是網絡故障。
先安全地保留證據:時間、受管裝置、網絡類型、分區、登入方式、區域、服務、操作、請求 ID 和已遮蓋資料的錯誤。不要在公開報告中包含認證資料、Cookie、MFA 驗證碼、已簽署網址、帳戶號碼或資源識別碼。
確認普通的內地網站能載入,酒店或機場的強制登入頁面已完成。然後在比較 Wi-Fi 與流動數據時,保持帳戶、入口網站、裝置、區域和很短的時間範圍不變。如果主控台框架能載入但某個服務面板失敗,找出具體的服務請求,而不是說整個主控台都不可用。
當頁面指出認證資料無效、MFA、聯合工作階段過期、欠缺帳戶分配、存取被拒、SCP、權限界限、區域已停用、服務在該區域不可用,或需要 AWS 中國註冊時,停止網絡測試。這些決定屬於身份、帳戶或服務的負責人。反覆登入或嘗試 MFA 可能觸發更多管控,令診斷更加困難。
只有在你的角色已獲容許時,才使用 CloudTrail 或機構紀錄。管理員可以關聯請求 ID 和政策評估結果,而毋須授予更大的存取權。不要把申請 AdministratorAccess 當作診斷的捷徑。
當分區、入口網站、帳戶、身份和區域都已確認,並且按當地法律、僱主批准和 AWS 條款可以使用 VPN 時,AethoVPN 可以提供那一次受控的網絡路徑對比:把個人或獲批准的手提電腦連接到 App 列表中的就近位置,以同一角色重新載入同一個主控台頁面。為這項對比開始 AethoVPN 3 天試用。它不能建立 AWS 中國帳戶、跨分區搬移憑證、分配 Identity Center 帳戶、滿足 MFA、啟用區域、修改 IAM 或 SCP 政策、搬移資源,亦不能為區域增加服務。
裝置和後備方案的準備,請遵從中國內地網絡準備清單;使用任何網絡工具之前,請閱讀中國 VPN 合法性指南。僱主的管控和資料位置要求仍然適用。
指派一位在相應分區和帳戶中獲授權的同事,寫明具體的讀取或變更內容,並使用正常的審批渠道。對於變更,保留基礎設施程式碼、同儕審閱、計劃輸出、維護時段、還原條件和審計紀錄。不要轉交認證資料,也不要在沒有明確範圍的指示下請別人「隨處點擊看看」。
如果只需要觀察,依靠出行前測試過的獲准警報或報告途徑。如果目標區域或服務不可用,押後該操作,或按架構中有文件記錄的後備區域方案執行;不要臨時進行跨分區遷移。安全的後備方案應保留身份界線、變更管控和證據。
它可能可以存取,但你必須測試具體的分區、入口網站、身份、區域和服務。主控台頁面載入一次,並不能證明某項具體的工作負載操作可用。
不能。AWS 中國使用獨立的 aws-cn 分區和中國帳戶。北京和寧夏不是標準商業帳戶可以直接啟用的普通區域。
不能。IAM 按分區劃分,所以帳戶、用戶、角色和認證資料必須經相應分區的獲准程序設定。
檢查帳戶、分區、所選區域和資源類型。許多資源是區域性的,一個區域中清單空白,並不表示其他地方的資源已被刪除。
部分商業區域在使用前需要在帳戶層面選擇啟用。啟用與 IAM 權限和服務可用性是分開的,應遵從機構的管治規定。
只能作為獲准的替代方案。它仍需要正確的分區、端點、區域、身份和權限;它不能繞過帳戶或政策管控。
不能。存取被拒、欠缺分配、分區錯誤、區域已停用和服務不可用,都需要帳戶、身份或工作負載的負責人處理。
免責聲明: 本文提供一般的技術和出行資料,並不構成法律、合規或雲端架構意見,亦不保證 AWS 的可用性。在中國內地,請遵守適用法律、AWS 條款、僱主政策、資料位置要求和授權的變更程序。
Sources checked 2026 年 9 月 12 日。
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。