View a markdown version of this page

登入 AWS - AWS 登入

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

登入 AWS

警告

我們目前正在向有限數量的客戶發佈新體驗。您可能還無法存取此體驗。

本指南可協助您了解登入 Amazon Web Services () 的不同方式AWS。您可以透過 AWS 下列方式登入 :

如需比較新註冊體驗和現有 AWS 體驗的詳細資訊,請參閱比較註冊選項

如果您在登入時遇到問題 AWS,請參閱每種登入方式的疑難排解文件:

如需註冊 如何 AWS 協助您或組織的詳細資訊,請參閱聯絡我們

術語

Amazon Web Services (AWS) 使用常用術語來描述登入程序。我們建議您閱讀並了解這些條款。

管理員

也稱為 AWS 帳戶 管理員或 IAM 管理員。管理員通常是資訊技術 (IT) 人員,是監督 的個人 AWS 帳戶。管理員對 的許可層級 AWS 帳戶 高於其組織的其他成員。管理員會建立和實作 的設定 AWS 帳戶。他們也會建立 IAM 或 IAM Identity Center 使用者。管理員會提供這些使用者存取憑證和登入 URL 來登入 AWS。

只有在您使用註冊 AWS (進階) 登入時,才支援管理員。

帳戶

標準 AWS 帳戶 包含您的 AWS 資源和可存取這些資源的身分。帳戶與帳戶擁有者的電子郵件地址和密碼相關聯。

憑證

也稱為存取憑證或安全憑證。進行身分驗證和授權時,系統會使用登入資料來識別呼叫發起人,以及是否允許請求的存取。登入資料是使用者提供給 AWS 以登入和存取 AWS 資源的資訊。人類使用者的登入資料可以包含電子郵件地址、使用者名稱、使用者定義的密碼、帳戶 ID 或別名、驗證碼,以及單一使用多重要素驗證 (MFA) 代碼。對於程式設計存取,您也可以使用存取金鑰。建議盡可能使用短期存取金鑰。

如需登入資料的詳細資訊,請參閱AWS 安全登入資料。

注意

使用者必須提交的登入資料類型取決於其使用者類型。

公司登入資料

使用者在存取其公司網路和資源時提供的登入資料。您的公司管理員可以將 設定為 AWS 帳戶 使用您用來存取公司網路和資源的相同登入資料。這些登入資料是由您的管理員或服務台員工提供給您。

只有在您使用註冊 AWS (進階) 登入時,才支援公司登入資料。

設定檔

當您註冊 AWS 建置器 ID 或使用我們新的 AWS 體驗時,您可以建立設定檔。您的設定檔包含您提供的聯絡資訊,以及管理多重要素驗證 (MFA) 裝置和作用中工作階段的能力。您也可以進一步了解隱私權,以及我們如何處理您設定檔中的資料。如需 Builder ID 與 有何關聯的詳細資訊 AWS 帳戶,請參閱 AWS 建構家 ID 和其他 AWS 登入資料

根使用者憑證

根使用者登入資料是用來建立 的電子郵件地址和密碼 AWS 帳戶。我們強烈建議將 MFA 新增至根使用者登入資料,以提高安全性。根使用者憑證提供帳戶中所有 AWS 服務和資源的完整存取權。如需根使用者的詳細資訊,請參閱 根使用者

只有在您使用註冊 AWS (進階) 登入時,才支援根使用者憑證。

使用者

使用者是有權對 AWS 產品或存取 AWS 資源進行 API 呼叫的人員或應用程式。每個使用者都有一組不與其他使用者共用的唯一安全登入資料。這些登入資料與 的安全登入資料不同 AWS 帳戶。如需詳細資訊,請參閱判斷您的使用者類型

驗證碼

驗證碼會在登入程序期間使用多重要素驗證 (MFA) 驗證您的身分。驗證碼的交付方法會有所不同。它們可以透過文字訊息或電子郵件傳送。如需詳細資訊,請洽詢您的管理員。

AWS 登入的區域可用性

註冊 AWS (進階) 可在數個常用的 中使用 AWS 區域。此可用性可讓您更輕鬆地存取 AWS 服務和商業應用程式。如需登入支援區域的完整清單,請參閱AWS 登入端點和配額

如果您使用我們的新 AWS 體驗,則僅支援美國東部 (俄亥俄) (us-east-2)、歐洲 (斯德哥爾摩) (eu-north-1) 和亞太區域 (雪梨) (ap-southeast-2)。如需詳細資訊,請參閱AWS 專案的區域

AWS 建構家 ID 在美國東部 (維吉尼亞北部) 提供。使用 的應用程式 AWS 建構家 ID 可能會在其他 區域中操作。

登入事件記錄

CloudTrail 會在您的 上自動啟用, AWS 帳戶 並在活動發生時記錄事件。下列資源可協助您進一步了解記錄和監控登入事件。

AWS Sign-In 支援以資源為基礎的政策和資源控制政策,可讓您根據網路位置和主體身分來限制主控台存取。對於根使用者,網路位置會在密碼提示出現之前進行驗證。對於所有委託人類型,政策會在驗證前和驗證後進行評估。如需詳細資訊,請參閱使用資源型政策和資源控制政策來控制主控台存取

AWS 登入會將政策評估事件記錄到 CloudTrail。當資源型政策或資源控制政策 (RCP) 在登入期間拒絕存取時,CloudTrail 會記錄評估結果,包括評估的政策陳述式和最終決策 (允許或拒絕)。使用這些日誌來監控未經授權的存取嘗試,並對政策組態問題進行故障診斷。如需詳細資訊,請參閱持續監控和稽核

下列範例顯示資源型政策拒絕失敗主控台登入嘗試的 CloudTrail 事件:

{ "eventVersion": "1.11", "userIdentity": { "type": "IAMUser", "principalId": "AIDACKCEVSQ6C2EXAMPLE", "arn": "arn:aws:iam::111122223333:user/ExampleUser", "accountId": "111122223333", "userName": "ExampleUser" }, "eventTime": "2026-02-18T21:19:28Z", "eventSource": "signin.amazonaws.com", "eventName": "ConsoleLogin", "awsRegion": "us-east-1", "sourceIPAddress": "[IP_ADDRESS]", "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) ...", "errorCode": "AccessDenied", "errorMessage": "Authorization denied because of a resource-based policy", "requestParameters": null, "responseElements": { "ConsoleLogin": "Failure" }, "additionalEventData": { "LoginTo": "https://console.aws.amazon.com/console/home?region=us-east-1", "MobileVersion": "No", "MFAUsed": "No" }, "eventID": "db26d1f9-ce73-4dd9-9081-cdf2aEXAMPLE", "readOnly": false, "eventType": "AwsConsoleSignIn", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "signin.aws.amazon.com" } }

此 CloudTrail 事件顯示失敗的主控台登入嘗試,其中資源型政策拒絕存取。errorMessage 欄位指出導致拒絕的政策類型:資源型政策的「因資源型政策而拒絕授權」,或 RCPs的「因資源控制政策而拒絕授權」。事件會擷取 IAM 使用者身分、時間戳記、來源 IP 地址和登入目的地。

CloudTrail 會針對驗證前拒絕 ( AWS 當登入封鎖根使用者的登入資料頁面時) 和驗證後拒絕 (當政策在驗證登入資料後拒絕存取時) 產生事件。