

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 登入 AWS
<a name="what-is-sign-in"></a>

**警告**  
我們目前正在向有限數量的客戶發佈新體驗。您可能還無法存取此體驗。

本指南可協助您了解登入 Amazon Web Services () 的不同方式AWS。您可以透過 AWS 下列方式登入 ：
+ 登入 AWS
  + [登入我們的新 AWS 體驗](https://docs.aws.amazon.com/accounts/latest/reference/sign-in-new.html)：使用您現有的方法登入，例如 Google 或 GitHub，並使用預先設定的預設值存取專案。
  + [註冊 AWS （進階）](https://docs.aws.amazon.com/accounts/latest/reference/getting-started.html) – 使用 AWS 存取入口網站、聯合身分或以根使用者或 IAM 使用者身分登入。
+ [使用 登入 AWS 建構家 ID](sign-in-builder-id.md) – 登入您的個人設定檔，提供特定工具和服務的存取權。

如需比較新註冊體驗和現有 AWS 體驗的詳細資訊，請參閱[比較註冊選項](https://docs.aws.amazon.com/accounts/latest/reference/sign-up-for-aws.html)。

如果您在登入時遇到問題 AWS，請參閱每種登入方式的疑難排解文件：
+ 如果您在登入 時遇到問題 AWS 帳戶，請參閱 [對 AWS 帳戶 登入問題進行故障診斷](troubleshooting-sign-in-issues.md)。
+ 如果您無法登入我們的新 AWS 體驗，請參閱 [針對我們的新 AWS 體驗問題進行故障診斷](troubleshooting-sign-in-new.md)。
+ 如果您在登入 AWS 建構家 ID 以存取特定 AWS 工具或服務時遇到問題，請參閱 [對 AWS 建置器 ID 問題進行故障診斷](troubleshooting-builder-id-issues.md)。

如需註冊 如何 AWS 協助您或組織的詳細資訊，請參閱[聯絡我們](https://aws.amazon.com/contact-us/sales-support-1v/)。

**Topics**
+ [術語](#terminology)
+ [AWS 登入的區域可用性](#sign-in-regions)
+ [登入事件記錄](#sign-in-events)
+ [協助我登入 AWS](sign-in-general-troubleshooting.md)
+ [判斷您的使用者類型](user-types-list.md)
+ [判斷您的登入 URL](sign-in-urls-defined.md)
+ [要新增至允許清單的網域](allowlist-domains.md)
+ [AWS 帳戶 管理員的安全最佳實務](best-practices-admin.md)

## 術語
<a name="terminology"></a>

Amazon Web Services (AWS) 使用[常用術語](https://docs.aws.amazon.com/general/latest/gr/glos-chap.html)來描述登入程序。我們建議您閱讀並了解這些條款。

### 管理員
<a name="administrator"></a>

也稱為 AWS 帳戶 管理員或 IAM 管理員。管理員通常是資訊技術 (IT) 人員，是監督 的個人 AWS 帳戶。管理員對 的許可層級 AWS 帳戶 高於其組織的其他成員。管理員會建立和實作 的設定 AWS 帳戶。他們也會建立 IAM 或 IAM Identity Center 使用者。管理員會提供這些使用者存取憑證和登入 URL 來登入 AWS。

只有在您使用[註冊 AWS （進階）](https://docs.aws.amazon.com/accounts/latest/reference/getting-started.html) 登入時，才支援管理員。

### 帳戶
<a name="account"></a>

標準 AWS 帳戶 包含您的 AWS 資源和可存取這些資源的身分。帳戶與帳戶擁有者的電子郵件地址和密碼相關聯。

### 憑證
<a name="credentials"></a>

也稱為存取憑證或安全憑證。進行身分驗證和授權時，系統會使用登入資料來識別呼叫發起人，以及是否允許請求的存取。登入資料是使用者提供給 AWS 以登入和存取 AWS 資源的資訊。人類使用者的登入資料可以包含電子郵件地址、使用者名稱、使用者定義的密碼、帳戶 ID 或別名、驗證碼，以及單一使用多重要素驗證 (MFA) 代碼。對於程式設計存取，您也可以使用存取金鑰。建議盡可能使用短期存取金鑰。

如需登入資料的詳細資訊，請參閱[AWS 安全登入](https://docs.aws.amazon.com/IAM/latest/UserGuide/security-creds.html)資料。

**注意**  
使用者必須提交的登入資料類型取決於其使用者類型。

### 公司登入資料
<a name="corporate-credentials"></a>

使用者在存取其公司網路和資源時提供的登入資料。您的公司管理員可以將 設定為 AWS 帳戶 使用您用來存取公司網路和資源的相同登入資料。這些登入資料是由您的管理員或服務台員工提供給您。

只有在您使用[註冊 AWS （進階）](https://docs.aws.amazon.com/accounts/latest/reference/getting-started.html) 登入時，才支援公司登入資料。

### 設定檔
<a name="profile-builder-id"></a>

當您註冊 AWS 建置器 ID 或使用我們新的 AWS 體驗時，您可以建立設定檔。您的設定檔包含您提供的聯絡資訊，以及管理多重要素驗證 (MFA) 裝置和作用中工作階段的能力。您也可以進一步了解隱私權，以及我們如何處理您設定檔中的資料。如需 Builder ID 與 有何關聯的詳細資訊 AWS 帳戶，請參閱 [AWS 建構家 ID 和其他 AWS 登入資料](differences-builder-id.md)。

### 根使用者憑證
<a name="root-user-credentials"></a>

根使用者登入資料是用來建立 的電子郵件地址和密碼 AWS 帳戶。我們強烈建議將 MFA 新增至根使用者登入資料，以提高安全性。根使用者憑證提供帳戶中所有 AWS 服務和資源的完整存取權。如需根使用者的詳細資訊，請參閱 [根使用者](user-types-list.md#account-root-user-type)。

只有在您使用[註冊 AWS （進階）](https://docs.aws.amazon.com/accounts/latest/reference/getting-started.html) 登入時，才支援根使用者憑證。

### 使用者
<a name="user"></a>

使用者是有權對 AWS 產品或存取 AWS 資源進行 API 呼叫的人員或應用程式。每個使用者都有一組不與其他使用者共用的唯一安全登入資料。這些登入資料與 的安全登入資料不同 AWS 帳戶。如需詳細資訊，請參閱[判斷您的使用者類型](user-types-list.md)。

### 驗證碼
<a name="verification-code-defined"></a>

驗證碼會在登入程序期間[使用多重要素驗證 (MFA)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_mfa.html) 驗證您的身分。驗證碼的交付方法會有所不同。它們可以透過文字訊息或電子郵件傳送。如需詳細資訊，請洽詢您的管理員。

## AWS 登入的區域可用性
<a name="sign-in-regions"></a>

[註冊 AWS （進階）](https://docs.aws.amazon.com/accounts/latest/reference/getting-started.html) 可在數個常用的 中使用 AWS 區域。此可用性可讓您更輕鬆地存取 AWS 服務和商業應用程式。如需登入支援區域的完整清單，請參閱[AWS 登入端點和配額](https://docs.aws.amazon.com/general/latest/gr/signin-service.html)。

如果您使用我們的新 AWS 體驗，則僅支援美國東部 （俄亥俄） (us-east-2)、歐洲 （斯德哥爾摩） (eu-north-1) 和亞太區域 （雪梨） (ap-southeast-2)。如需詳細資訊，請參閱[AWS 專案的區域](https://docs.aws.amazon.com/accounts/latest/reference/project-regions.html)。

AWS 建構家 ID 在美國東部 （維吉尼亞北部） 提供。使用 的應用程式 AWS 建構家 ID 可能會在其他 區域中操作。

## 登入事件記錄
<a name="sign-in-events"></a>

 CloudTrail 會在您的 上自動啟用， AWS 帳戶 並在活動發生時記錄事件。下列資源可協助您進一步了解記錄和監控登入事件。
+ CloudTrail 日誌會嘗試登入 AWS 管理主控台。所有 IAM 使用者、根使用者和聯合身分使用者登入事件都會在 CloudTrail 日誌檔案中產生記錄。如需詳細資訊，請參閱《*AWS CloudTrail 使用者指南*》中的[AWS 管理主控台 登入事件](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-aws-console-sign-in-events.html)。
+ 如果您使用區域端點登入 AWS 管理主控台，CloudTrail 會將`ConsoleLogin`事件記錄在端點的適當區域中。如需 AWS 登入端點的詳細資訊，請參閱《 *AWS 一般參考指南*》中的[AWS 登入端點和配額](https://docs.aws.amazon.com/general/latest/gr/signin-service.html)。
+ 若要進一步了解 CloudTrail 如何記錄 IAM Identity Center 的登入事件，請參閱《[IAM Identity Center 使用者指南》中的了解 IAM Identity Center 登入事件](https://docs.aws.amazon.com/singlesignon/latest/userguide/understanding-sign-in-events.html)。 **
+  若要進一步了解 CloudTrail 如何在 IAM 中記錄不同的使用者身分資訊，請參閱[《 使用者指南》中的使用 記錄 IAM 和 AWS STS API 呼叫 AWS CloudTrail](https://docs.aws.amazon.com/IAM/latest/UserGuide/cloudtrail-integration.html)。 *AWS Identity and Access Management *

AWS Sign-In 支援以資源為基礎的政策和資源控制政策，可讓您根據網路位置和主體身分來限制主控台存取。對於根使用者，網路位置會在密碼提示出現之前進行驗證。對於所有委託人類型，政策會在驗證前和驗證後進行評估。如需詳細資訊，請參閱[使用資源型政策和資源控制政策來控制主控台存取](console-access-control.md)。

AWS 登入會將政策評估事件記錄到 CloudTrail。當資源型政策或資源控制政策 (RCP) 在登入期間拒絕存取時，CloudTrail 會記錄評估結果，包括評估的政策陳述式和最終決策 （允許或拒絕）。使用這些日誌來監控未經授權的存取嘗試，並對政策組態問題進行故障診斷。如需詳細資訊，請參閱[持續監控和稽核](console-access-control.md#console-access-control-bp-monitoring)。

下列範例顯示資源型政策拒絕失敗主控台登入嘗試的 CloudTrail 事件：

```
{
  "eventVersion": "1.11",
  "userIdentity": {
    "type": "IAMUser",
    "principalId": "AIDACKCEVSQ6C2EXAMPLE",
    "arn": "arn:aws:iam::111122223333:user/ExampleUser",
    "accountId": "111122223333",
    "userName": "ExampleUser"
  },
  "eventTime": "2026-02-18T21:19:28Z",
  "eventSource": "signin.amazonaws.com",
  "eventName": "ConsoleLogin",
  "awsRegion": "us-east-1",
  "sourceIPAddress": "[IP_ADDRESS]",
  "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) ...",
  "errorCode": "AccessDenied",
  "errorMessage": "Authorization denied because of a resource-based policy",
  "requestParameters": null,
  "responseElements": {
    "ConsoleLogin": "Failure"
  },
  "additionalEventData": {
    "LoginTo": "https://console.aws.amazon.com/console/home?region=us-east-1",
    "MobileVersion": "No",
    "MFAUsed": "No"
  },
  "eventID": "db26d1f9-ce73-4dd9-9081-cdf2aEXAMPLE",
  "readOnly": false,
  "eventType": "AwsConsoleSignIn",
  "managementEvent": true,
  "recipientAccountId": "111122223333",
  "eventCategory": "Management",
  "tlsDetails": {
    "tlsVersion": "TLSv1.3",
    "cipherSuite": "TLS_AES_128_GCM_SHA256",
    "clientProvidedHostHeader": "signin.aws.amazon.com"
  }
}
```

此 CloudTrail 事件顯示失敗的主控台登入嘗試，其中資源型政策拒絕存取。`errorMessage` 欄位指出導致拒絕的政策類型：資源型政策的「因資源型政策而拒絕授權」，或 RCPs的「因資源控制政策而拒絕授權」。事件會擷取 IAM 使用者身分、時間戳記、來源 IP 地址和登入目的地。

CloudTrail 會針對驗證前拒絕 ( AWS 當登入封鎖根使用者的登入資料頁面時） 和驗證後拒絕 （當政策在驗證登入資料後拒絕存取時） 產生事件。