AWS 管理主控台在中國內地能否使用?帳戶與區域檢查

AWS 管理主控台在中國內地能否使用?帳戶與區域檢查

Jason Chen
2026年9月12日· 更新於 2026年9月13日· 8 分鐘讀完

AWS 管理主控台在中國內地能否使用?AWS 管理主控台可能可以從中國內地存取,但主控台成功載入,並不能證明所需的帳戶或資源可用。全球商業 AWS 與 aws-cn 中國分區擁有各自獨立的帳戶和身份系統;AWS 說明,北京或寧夏區域的帳戶只能存取這兩個中國區域,而標準 AWS 帳戶存取的是中國以外的區域,因此登入其中一個分區,並不會取得另一個分區的存取權。[1]

關鍵要點

  • 更改網絡之前,先確認分區、登入網址、帳戶、身份提供者和區域。
  • 把商業 AWS 帳戶與 AWS 中國帳戶視為兩回事;認證資料和 IAM 資源不會跨越這條界線。
  • 主控台頁面能載入時,MFA、Identity Center、服務 API 或資源權限仍可能失敗。
  • 分別檢查區域啟用、所選區域、資源所在區域和服務可用性。
  • 在公開的疑難排解中,切勿暴露認證資料、工作階段權杖、帳戶識別碼、資源名稱或主控台證據。

中國 VPN 推薦及使用總覽介紹一般的準備工作。受控對照請使用中國內地應用程式診斷指南;本文聚焦於 AWS 的帳戶和區域界線。

AWS 管理主控台在中國內地能否使用?先確認你需要的界線

層面檢查項目失敗可能表示
分區商業 aws 還是中國 aws-cn帳戶體系、網址、認證資料組合或端點不對
登入根用戶、IAM 用戶、聯合身份還是 Identity Center入口網站、身份提供者、工作階段或帳戶分配不對
MFA獲准的裝置和有時效的驗證裝置遺失、時鐘問題、政策或復原要求
區域啟用目標區域是否已為該帳戶啟用?帳戶設定或機構限制
所選區域主控台顯示的是否資源所在區域?資源可能在別的區域,或屬於全域資源
服務可用性該服務和功能是否在當地提供?區域服務目錄、分區或推出時間的差異
授權該身份能否執行具體的讀取或寫入操作?IAM、SCP、權限界限、資源政策或工作階段政策

主機名稱和 ARN 就是證據。標準 AWS 的 ARN 一般使用 aws 分區;中國的 ARN 使用 aws-cn。不要從舊書籤複製主控台網址,便以為它指向正確的界線。同樣,一個看似熟悉的帳戶別名,亦可能解析到不同的帳戶或入口網站。

全球 AWS 與 AWS 中國有何不同?

AWS 把基礎設施劃分為多個分區。AWS 文件說明,各分區擁有獨立的身份和存取管理,認證資料只能在建立它的分區中使用。[1]北京區域由光環新網營運,寧夏區域由西雲數據營運。存取這兩個區域需要中國帳戶和相應的註冊程序;它們不是全球商業帳戶中可以直接選擇啟用的普通區域。

這項分別影響主控台、API 端點、ARN、IAM 用戶和角色、聯合身份設定、憑證、帳單、支援、服務可用性和帳戶管理。一家公司可以同時使用兩個分區,但必須刻意在每個分區中設定身份和資源。複製 IAM 政策或角色名稱,並不會轉移背後的信任關係。

出行前,向工作負載負責人確認四項事實:分區、帳戶識別碼或獲准的別名、確切的登入入口網站,以及資源所在區域。經獲准的營運系統保存這些資料,不要放在個人筆記或聊天中。如果團隊使用 AWS IAM Identity Center,記錄正確的起始網址和預期的帳戶分配,但不要記錄臨時認證資料。

出發前應準備甚麼?

在受管裝置上測試預期的登入方式。根用戶、IAM 用戶、SAML 聯合身份、OpenID Connect 聯合身份和 Identity Center 使用不同的入口網站,復原負責人亦不同。以將隨身攜帶的裝置和時間來源完成 MFA。確認權杖、手機、硬件密鑰或身份提供者工作階段失效時應聯絡誰。不要只為方便便建立未經批准的後備身份。

開啟確切的帳戶和區域,然後執行實際工作中權限最小的讀取操作。例如,列出一類獲准的資源,開啟其詳情,並經第二個可信來源核實資源識別碼和區域。如果計劃中的工作會改動基礎設施,只在沙盒中或經正常的變更程序演練。主控台上出現某個按鈕,並不代表你獲准使用它。

只有在機構已經支援的情況下,才準備指令行的唯讀後備方案。設定獲准的設定檔、與分區相關的端點行為、認證資料來源和區域,不要把長期密鑰複製到指令記錄。按機構的正常程序測試身份,並刪除任何包含帳戶資料的臨時輸出。CLI 不是繞過主控台權限的途徑;兩者最終調用的都是 AWS 服務。

經授權渠道匯出運作手冊、上報聯絡人、獲批的變更紀錄和儀表板。不要截取包含帳戶號碼、資源名稱、IP 位址、警報或客戶資料的大範圍主控台截圖。如需視覺紀錄,遵從機構的遮蓋和保留規則。

如何檢查區域狀態?

這裏有三個獨立的問題:帳戶能否使用某個區域、主控台目前是否顯示該區域,以及資源或服務是否存在於該區域。AWS 說明,部分商業區域預設啟用,另一些則需選擇啟用,並有帳戶層面的啟用狀態。[2]機構政策還可以進一步限制容許使用的區域和操作。

區域啟用與 IAM 授權並非同一回事。啟用一個需選擇啟用的區域,可能帶來管治和資料處理方面的後果,只應由帳戶擁有人經獲准的程序操作。看到某個區域已停用的用戶,不應只為測試連線便去啟用它。

許多資源是區域性的,而有些服務具有全域或整個分區範圍的行為。如果清單看似空白,在斷定資料遺失之前先檢查區域選擇器。對照預期的 ARN、資源 ID、基礎設施程式碼或獲准的資產清單。不要在錯誤的區域建立重複資源來「看看主控台能否使用」。這可能帶來費用、保安和刪除方面的風險。

服務名稱相同,也不能保證各區域或各分區的功能一致。查看官方的區域服務資料和具體功能的產品文件。API 回應「不支援」或主控台中欠缺某個選項,可能是服務目錄的界線,而不是網絡故障。

如何診斷主控台故障?

先安全地保留證據:時間、受管裝置、網絡類型、分區、登入方式、區域、服務、操作、請求 ID 和已遮蓋資料的錯誤。不要在公開報告中包含認證資料、Cookie、MFA 驗證碼、已簽署網址、帳戶號碼或資源識別碼。

確認普通的內地網站能載入,酒店或機場的強制登入頁面已完成。然後在比較 Wi-Fi 與流動數據時,保持帳戶、入口網站、裝置、區域和很短的時間範圍不變。如果主控台框架能載入但某個服務面板失敗,找出具體的服務請求,而不是說整個主控台都不可用。

當頁面指出認證資料無效、MFA、聯合工作階段過期、欠缺帳戶分配、存取被拒、SCP、權限界限、區域已停用、服務在該區域不可用,或需要 AWS 中國註冊時,停止網絡測試。這些決定屬於身份、帳戶或服務的負責人。反覆登入或嘗試 MFA 可能觸發更多管控,令診斷更加困難。

只有在你的角色已獲容許時,才使用 CloudTrail 或機構紀錄。管理員可以關聯請求 ID 和政策評估結果,而毋須授予更大的存取權。不要把申請 AdministratorAccess 當作診斷的捷徑。

VPN 能改變甚麼,不能改變甚麼?

當分區、入口網站、帳戶、身份和區域都已確認,並且按當地法律、僱主批准和 AWS 條款可以使用 VPN 時,AethoVPN 可以提供那一次受控的網絡路徑對比:把個人或獲批准的手提電腦連接到 App 列表中的就近位置,以同一角色重新載入同一個主控台頁面。為這項對比開始 AethoVPN 3 天試用。它不能建立 AWS 中國帳戶、跨分區搬移憑證、分配 Identity Center 帳戶、滿足 MFA、啟用區域、修改 IAM 或 SCP 政策、搬移資源,亦不能為區域增加服務。

裝置和後備方案的準備,請遵從中國內地網絡準備清單;使用任何網絡工具之前,請閱讀中國 VPN 合法性指南。僱主的管控和資料位置要求仍然適用。

最安全的營運後備方案是甚麼?

指派一位在相應分區和帳戶中獲授權的同事,寫明具體的讀取或變更內容,並使用正常的審批渠道。對於變更,保留基礎設施程式碼、同儕審閱、計劃輸出、維護時段、還原條件和審計紀錄。不要轉交認證資料,也不要在沒有明確範圍的指示下請別人「隨處點擊看看」。

如果只需要觀察,依靠出行前測試過的獲准警報或報告途徑。如果目標區域或服務不可用,押後該操作,或按架構中有文件記錄的後備區域方案執行;不要臨時進行跨分區遷移。安全的後備方案應保留身份界線、變更管控和證據。

常見問題

能否在中國內地使用 AWS 管理主控台?

它可能可以存取,但你必須測試具體的分區、入口網站、身份、區域和服務。主控台頁面載入一次,並不能證明某項具體的工作負載操作可用。

全球 AWS 帳戶能開啟北京或寧夏區域嗎?

不能。AWS 中國使用獨立的 aws-cn 分區和中國帳戶。北京和寧夏不是標準商業帳戶可以直接啟用的普通區域。

商業 AWS 認證資料在 AWS 中國能用嗎?

不能。IAM 按分區劃分,所以帳戶、用戶、角色和認證資料必須經相應分區的獲准程序設定。

為甚麼主控台裏看不到資源?

檢查帳戶、分區、所選區域和資源類型。許多資源是區域性的,一個區域中清單空白,並不表示其他地方的資源已被刪除。

區域啟用是甚麼意思?

部分商業區域在使用前需要在帳戶層面選擇啟用。啟用與 IAM 權限和服務可用性是分開的,應遵從機構的管治規定。

主控台無法開啟時能用 CLI 嗎?

只能作為獲准的替代方案。它仍需要正確的分區、端點、區域、身份和權限;它不能繞過帳戶或政策管控。

VPN 能修復 AWS 存取被拒或區域錯誤嗎?

不能。存取被拒、欠缺分配、分區錯誤、區域已停用和服務不可用,都需要帳戶、身份或工作負載的負責人處理。

免責聲明: 本文提供一般的技術和出行資料,並不構成法律、合規或雲端架構意見,亦不保證 AWS 的可用性。在中國內地,請遵守適用法律、AWS 條款、僱主政策、資料位置要求和授權的變更程序。

來源

  1. AWS, AWS Regions and account types — https://docs.aws.amazon.com/global-infrastructure/latest/regions/aws-regions.html
  2. AWS Account Management Reference Guide, Specify which AWS Regions your account can use — https://docs.aws.amazon.com/accounts/latest/reference/manage-acct-regions.html

Sources checked 2026 年 9 月 12 日。

延伸閱讀

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

AWS 管理主控台在中國內地能否使用?帳戶與區域檢查 | AethoVPN