Amazon IAM Identity Center(前身为 AWS SSO)是 AWS 的集中身份管理与单点登录服务,核心作用是让员工用一套企业身份(如 Azure AD、Okta、AD DS 或内置目录)登录一次,即可访问所有被授权的 AWS 账户和业务应用,不再需要为每个账户单独管理 IAM 用户。它通过组织实例(部署在 Organizations 管理账户中,推荐用于生产)或账户实例两种模式运行,用 Permission Sets 跨账户统一分配权限,并提供个性化用户门户、可信身份传播和 CloudTrail 审计能力。
Amazon Certificate Manager(ACM)是 AWS 的托管型 SSL/TLS 证书服务,帮你一键申请、部署和自动续订公钥证书,彻底告别手动购买、上传 CSR、跟踪过期日的繁琐流程。它支持三种证书:直接签发的公网证书(由 Amazon Trust Services CA 签发,全球浏览器/系统信任)、私有证书(配合 AWS Private CA 用于内网 PKI)、以及导入的第三方证书。私钥由 ACM 加密托管,无需自己保管。
Amazon KMS 是 AWS 的托管型密钥管理服务,核心作用是帮你创建、保管和轮换加密数据所用的密钥——密钥材料存储在 FIPS 140-3 认证的 HSM 硬件中,永远不会以明文形式离开服务。它支持对称和非对称密钥,可用于加密、解密、数字签名和 HMAC 校验,并与 S3、EBS、RDS、Lambda 等几乎所有 AWS 服务原生集成,启用后数据自动加密,无需改代码。密钥分三种:客户托管密钥(你全权控制,$1/月)、AWS 托管密钥(免费、自动轮换)、AWS 拥有密钥(免费、跨账户共享),所有操作通过 CloudTrail 完整审计。
Amazon CloudHSM 是 AWS 的单租户硬件安全模块服务,在你自己的 VPC 里部署经过 FIPS 140-2/3 Level 3 认证的专用 HSM 硬件,密钥从生成、使用到销毁全程由你控制,AWS 碰不到你的密钥。它支持 PKCS#11、JCE、OpenSSL、CNG/KSP 等标准接口,可用于 TLS 卸载、数据库 TDE 主密钥保护、私有 CA 根密钥托管、数字签名等场景,满足 PCI-DSS、HIPAA、GDPR、FedRAMP 等严格合规要求。
Amazon Directory Service 是 AWS 的托管型目录服务,核心是把微软 Active Directory 搬到云端运行,让你在 AWS 上无缝使用原生 AD 来管理用户、组、设备和资源访问权限,无需自己搭建和维护域控制器。它提供三种目录类型:Managed Microsoft AD(完整托管的 Windows Server AD,支持 SharePoint、SQL Server、.NET 等 AD 感知应用)、AD Connector(轻量代理,将现有本地 AD 无缝接入 AWS,无需同步目录数据)、Simple AD(基于 Samba 4 的轻量 LDAP 目录,适合低成本场景),同时支持与 Azure AD 建信任、与 Organizations 多账户共享目录,满足 SOC、PCI、HIPAA 等合规要求。
AWS WAF 是 Web 应用防火墙,部署在 CloudFront、ALB、API Gateway 等资源前端,通过自定义规则(Web ACL)检查每一个 HTTP/HTTPS 请求,按 IP、请求头、URI、SQL 注入、XSS 等条件来允许、阻止或计数流量,还支持托管规则组和速率限制,是防御应用层攻击的精细过滤器。AWS Shield 是 DDoS 防护服务,分两层:Shield Standard 免费且自动开启,防御常见的 L3/L4 泛洪攻击(如 SYN Flood、UDP 反射);Shield Advanced 付费订阅($3000/月),额外覆盖 L7 应用层 DDoS、提供 24/7 SRT 专家响应和高级可见性,并能与 WAF 联动自动缓解应用层攻击。