

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 登录 AWS
<a name="what-is-sign-in"></a>

**警告**  
我们目前正在向有限数量的客户发布我们的新体验。您可能还无法访问此体验。

本指南可帮助您了解登录亚马逊网络服务的不同方式 (AWS)。您可以通过以下 AWS 方式登录：
+ 登录 AWS
  + [登录我们的全新 AWS 体验 ](https://docs.aws.amazon.com/accounts/latest/reference/sign-in-new.html) — 使用您已有的方法（例如 Google 或）登录 GitHub，并使用预先配置的默认值访问项目。
  + [注册 AWS （高级）](https://docs.aws.amazon.com/accounts/latest/reference/getting-started.html)— 使用 AWS 访问门户、联合身份或以根用户或 IAM 用户身份登录。
+ [使用以下方式登录 AWS 构建者 ID](sign-in-builder-id.md)— 登录您的个人资料，提供对所选工具和服务的访问权限。

有关比较我们的新注册体验和现有 AWS 体验的更多信息，请参阅[比较注册选项](https://docs.aws.amazon.com/accounts/latest/reference/sign-up-for-aws.html)。

如果您在登录时遇到问题 AWS，请参阅每种登录方式的疑难解答文档：
+ 如果您在登录时遇到问题 AWS 账户，请参阅[问题排查 AWS 账户 登录问题](troubleshooting-sign-in-issues.md)。
+ 如果你在登录我们的新 AWS 体验时遇到问题，请参阅[解决我们的新问题 AWS 体验问题](troubleshooting-sign-in-new.md)。
+ 如果您在登录访问精选 AWS 工具或服务时遇到问题，请参阅[问题排查 AWS 生成器 ID 问题](troubleshooting-builder-id-issues.md)。 AWS 构建者 ID 

有关注册如何为您或您的组织提供帮助的更多信息，请参阅[联系我们](https://aws.amazon.com/contact-us/sales-support-1v/)。 AWS 

**Topics**
+ [术语](#terminology)
+ [的区域可用性 AWS Sign-In](#sign-in-regions)
+ [Sign-in 事件记录](#sign-in-events)
+ [帮我登录 AWS](sign-in-general-troubleshooting.md)
+ [确定您的用户类型](user-types-list.md)
+ [确定您的登录 URL](sign-in-urls-defined.md)
+ [要添加到允许列表的域](allowlist-domains.md)
+ [的安全最佳实践 AWS 账户 管理员](best-practices-admin.md)

## 术语
<a name="terminology"></a>

Amazon Web Services (AWS) 使用[常用术语](https://docs.aws.amazon.com/general/latest/gr/glos-chap.html)来描述登录流程。我们建议您阅读并理解这些术语。

### 管理员
<a name="administrator"></a>

也称为 AWS 账户 管理员或 IAM 管理员。管理员通常是信息技术（IT）人员，负责监管 AWS 账户。管理员比组织中的其他成员具有更高级别的 AWS 账户 权限。管理员为建立和实施设置 AWS 账户。他们还会创建 IAM 用户或 IAM Identity Center 用户。管理员向这些用户提供用于登录 AWS的访问凭证和登录 URL。

仅当您使用注册 AWS （高级）[登录时，才支持管理员](https://docs.aws.amazon.com/accounts/latest/reference/getting-started.html)。

### Account
<a name="account"></a>

标准 AWS 账户 包含您的 AWS 资源和可以访问这些资源的身份。账户与账户所有者的电子邮件地址和密码关联。

### 凭据
<a name="credentials"></a>

也称作访问凭证或安全凭证。在身份验证和授权中，系统使用凭证来识别谁在执行调用并决定是否允许请求的访问。证书是用户为登录和获得 AWS 资源访问权限而提供的信息。 AWS 人类用户的凭证包括电子邮件地址、用户名、用户定义的密码、账户 ID 或别名、验证码和一次性多重身份验证 (MFA) 代码。对于编程访问，您还可以使用访问密钥。我们建议尽可能使用短期访问密钥。

有关凭证的更多信息，请参阅[AWS 安全凭证](https://docs.aws.amazon.com/IAM/latest/UserGuide/security-creds.html)。

**注意**  
用户必须提交的凭证类型取决于其用户类型。

### 公司凭证
<a name="corporate-credentials"></a>

用户在访问公司网络和资源时提供的凭证。您的公司管理员可以 AWS 账户 将您设置为使用与访问公司网络和资源相同的证书。这些凭证由管理员或帮助中心员工提供给您。

仅当您使用注册 AWS （高级）[登录时才支持公司凭证](https://docs.aws.amazon.com/accounts/latest/reference/getting-started.html)。

### 配置文件
<a name="profile-builder-id"></a>

当您注册 AWS Builder ID或使用我们的新 AWS 体验时，您将创建个人资料。您的配置文件包含您提供的联系信息，并让您能够管理多重身份验证 (MFA) 设备和活动会话。您还可以在配置文件中详细了解隐私条款以及我们如何处理您的数据。有关您的生成器 ID 如何与关联的更多信息 AWS 账户，请参阅[AWS 构建者 ID 和其他 AWS 凭证](differences-builder-id.md)。

### 根用户凭证
<a name="root-user-credentials"></a>

根用户凭据是用于创建 AWS 账户的电子邮件地址和密码。为了提高安全性，我们强烈建议将 MFA 添加到根用户凭证。根用户凭证提供对账户中所有 AWS 服务和资源的完全访问权限。有关根用户的更多信息，请参阅 [根用户](user-types-list.md#account-root-user-type)。

仅当您使用注册 AWS （高级）登录时，[才支持根用户证书](https://docs.aws.amazon.com/accounts/latest/reference/getting-started.html)。

### 用户
<a name="user"></a>

用户是指有权对 AWS 产品进行 API 调用或访问 AWS 资源的个人或应用程序。每个用户均有一组唯一的无法与其他用户共享的安全凭证。这些凭证独立于 AWS 账户的安全凭证。有关更多信息，请参阅 [确定您的用户类型](user-types-list.md)。

### 验证代码
<a name="verification-code-defined"></a>

在登录过程中，验证码[使用多重身份验证 (MFA)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_mfa.html) 来验证您的身份。验证码的送达方式有多种类型。可以通过短信或电子邮件发送验证码。有关更多信息，请咨询您的管理员：

## 的区域可用性 AWS Sign-In
<a name="sign-in-regions"></a>

[注册 AWS （高级）](https://docs.aws.amazon.com/accounts/latest/reference/getting-started.html)有几种常用版本 AWS 区域。这种可用性使您可以更轻松地访问 AWS 服务和业务应用程序。有关 Sign-In 支持的区域的完整列表，请参阅[AWS Sign-In 终端节点和配额](https://docs.aws.amazon.com/general/latest/gr/signin-service.html)。

如果您使用我们的新 AWS 体验，则仅支持美国东部（俄亥俄州）（us-east-2）、欧洲（斯德哥尔摩）（eu-north-1）和亚太地区（悉尼）（ap-southeast-2）。有关更多信息，请参阅项目的[AWS 区域](https://docs.aws.amazon.com/accounts/latest/reference/project-regions.html)。

AWS 构建者 ID 在美国东部（弗吉尼亚北部）可用。使用的应用程序 AWS 构建者 ID 可以在其他地区运行。

## Sign-in 事件记录
<a name="sign-in-events"></a>

 CloudTrail 将在您的上自动启用 AWS 账户 ，并在活动发生时记录事件。以下资源可帮助您进一步了解登录事件的记录和监控。
+ CloudTrail 日志尝试登录 AWS 管理控制台。所有 IAM 用户、根用户和联合用户登录事件都会在 CloudTrail 日志文件中生成记录。有关更多信息，请参阅 *AWS CloudTrail 用户指南*中的 [AWS 管理控制台 登录事件](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-aws-console-sign-in-events.html)。
+ 如果您使用区域终端节点登录到 AWS 管理控制台，则会在该终端节点的相应区域 CloudTrail 记录该`ConsoleLogin`事件。有关 AWS Sign-In 终端节点的更多信息，请参阅《*AWS 一般参考指南》[中的](https://docs.aws.amazon.com/general/latest/gr/signin-service.html)AWS Sign-In 终端节点和配额*。
+ 要详细了解如何 CloudTrail 记录 IAM 身份中心的登录事件，请参阅 IAM 身份中心用户指南[中的](https://docs.aws.amazon.com/singlesignon/latest/userguide/understanding-sign-in-events.html)了解 * IAM 身份中心登录事件。*
+  要详细了解如何在 IAM 中 CloudTrail 记录不同的用户身份信息，请参阅*AWS Identity and Access Management 用户指南 AWS CloudTrail[中的使用](https://docs.aws.amazon.com/IAM/latest/UserGuide/cloudtrail-integration.html)记录 IAM 和 AWS STS API 调用*。

AWS Sign-In 支持基于资源的策略和资源控制策略，使您能够根据网络位置和主体身份限制控制台访问。对于 root 用户，在出现密码提示之前会验证网络位置。对于所有主体类型，策略均在预身份验证和身份验证后进行评估。有关更多信息，请参阅 [使用基于资源的策略和资源控制策略控制控制台访问权限](console-access-control.md)。

AWS Sign-In 将策略评估事件记录到 CloudTrail。当基于资源的策略或资源控制策略 (RCP) 在登录期间拒绝访问时，将 CloudTrail 记录评估结果，包括评估的政策声明和最终决定（允许或拒绝）。使用这些日志来监控未经授权的访问尝试并解决策略配置问题。有关更多信息，请参阅 [持续监控和审计](console-access-control.md#console-access-control-bp-monitoring)。

以下示例显示了因基于资源的策略拒绝的控制台登录尝试失败而导致 CloudTrail 的事件：

```
{
  "eventVersion": "1.11",
  "userIdentity": {
    "type": "IAMUser",
    "principalId": "AIDACKCEVSQ6C2EXAMPLE",
    "arn": "arn:aws:iam::111122223333:user/ExampleUser",
    "accountId": "111122223333",
    "userName": "ExampleUser"
  },
  "eventTime": "2026-02-18T21:19:28Z",
  "eventSource": "signin.amazonaws.com",
  "eventName": "ConsoleLogin",
  "awsRegion": "us-east-1",
  "sourceIPAddress": "[IP_ADDRESS]",
  "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) ...",
  "errorCode": "AccessDenied",
  "errorMessage": "Authorization denied because of a resource-based policy",
  "requestParameters": null,
  "responseElements": {
    "ConsoleLogin": "Failure"
  },
  "additionalEventData": {
    "LoginTo": "https://console.aws.amazon.com/console/home?region=us-east-1",
    "MobileVersion": "No",
    "MFAUsed": "No"
  },
  "eventID": "db26d1f9-ce73-4dd9-9081-cdf2aEXAMPLE",
  "readOnly": false,
  "eventType": "AwsConsoleSignIn",
  "managementEvent": true,
  "recipientAccountId": "111122223333",
  "eventCategory": "Management",
  "tlsDetails": {
    "tlsVersion": "TLSv1.3",
    "cipherSuite": "TLS_AES_128_GCM_SHA256",
    "clientProvidedHostHeader": "signin.aws.amazon.com"
  }
}
```

此 CloudTrail 事件显示控制台登录尝试失败，其中基于资源的策略拒绝了访问。该`errorMessage`字段表示导致拒绝的策略类型：对于基于资源的策略，“授权因基于资源的策略而被拒绝”，或者 RCP 的 “由于资源控制策略而拒绝授权”。该事件捕获 IAM 用户身份、时间戳、源 IP 地址和登录目的地。

CloudTrail 为身份验证前拒绝（当 AWS Sign-In 阻止根用户的凭据页面时）和身份验证后的拒绝（当策略在验证凭据后拒绝访问时）生成事件。