极简概括 | AWS 安全与合规(Security, Identity, & Compliance)之二


  Amazon IAM Identity Center

...

Amazon IAM Identity Center(前身为 AWS SSO)是 AWS 的集中身份管理与单点登录服务,核心作用是让员工用一套企业身份(如 Azure AD、Okta、AD DS 或内置目录)登录一次,即可访问所有被授权的 AWS 账户和业务应用,不再需要为每个账户单独管理 IAM 用户。它通过组织实例(部署在 Organizations 管理账户中,推荐用于生产)或账户实例两种模式运行,用 Permission Sets 跨账户统一分配权限,并提供个性化用户门户、可信身份传播和 CloudTrail 审计能力。

  Amazon Certificate Manager

...

Amazon Certificate Manager(ACM)是 AWS 的托管型 SSL/TLS 证书服务,帮你一键申请、部署和自动续订公钥证书,彻底告别手动购买、上传 CSR、跟踪过期日的繁琐流程。它支持三种证书:直接签发的公网证书(由 Amazon Trust Services CA 签发,全球浏览器/系统信任)、私有证书(配合 AWS Private CA 用于内网 PKI)、以及导入的第三方证书。私钥由 ACM 加密托管,无需自己保管。

  Amazon Key Management Service

...

Amazon KMS 是 AWS 的托管型密钥管理服务,核心作用是帮你创建、保管和轮换加密数据所用的密钥——密钥材料存储在 FIPS 140-3 认证的 HSM 硬件中,永远不会以明文形式离开服务。它支持对称和非对称密钥,可用于加密、解密、数字签名和 HMAC 校验,并与 S3、EBS、RDS、Lambda 等几乎所有 AWS 服务原生集成,启用后数据自动加密,无需改代码。密钥分三种:客户托管密钥(你全权控制,$1/月)、AWS 托管密钥(免费、自动轮换)、AWS 拥有密钥(免费、跨账户共享),所有操作通过 CloudTrail 完整审计。

  Amazon CloudHSM

...

Amazon CloudHSM 是 AWS 的单租户硬件安全模块服务,在你自己的 VPC 里部署经过 FIPS 140-2/3 Level 3 认证的专用 HSM 硬件,密钥从生成、使用到销毁全程由你控制,AWS 碰不到你的密钥。它支持 PKCS#11、JCE、OpenSSL、CNG/KSP 等标准接口,可用于 TLS 卸载、数据库 TDE 主密钥保护、私有 CA 根密钥托管、数字签名等场景,满足 PCI-DSS、HIPAA、GDPR、FedRAMP 等严格合规要求。

  Amazon Directory Service

...

Amazon Directory Service 是 AWS 的托管型目录服务,核心是把微软 Active Directory 搬到云端运行,让你在 AWS 上无缝使用原生 AD 来管理用户、组、设备和资源访问权限,无需自己搭建和维护域控制器。它提供三种目录类型:Managed Microsoft AD(完整托管的 Windows Server AD,支持 SharePoint、SQL Server、.NET 等 AD 感知应用)、AD Connector(轻量代理,将现有本地 AD 无缝接入 AWS,无需同步目录数据)、Simple AD(基于 Samba 4 的轻量 LDAP 目录,适合低成本场景),同时支持与 Azure AD 建信任、与 Organizations 多账户共享目录,满足 SOC、PCI、HIPAA 等合规要求。

  AWS WAF & Shield

...
...

AWS WAF 是 Web 应用防火墙,部署在 CloudFront、ALB、API Gateway 等资源前端,通过自定义规则(Web ACL)检查每一个 HTTP/HTTPS 请求,按 IP、请求头、URI、SQL 注入、XSS 等条件来允许、阻止或计数流量,还支持托管规则组和速率限制,是防御应用层攻击的精细过滤器。AWS Shield 是 DDoS 防护服务,分两层:Shield Standard 免费且自动开启,防御常见的 L3/L4 泛洪攻击(如 SYN Flood、UDP 反射);Shield Advanced 付费订阅($3000/月),额外覆盖 L7 应用层 DDoS、提供 24/7 SRT 专家响应和高级可见性,并能与 WAF 联动自动缓解应用层攻击。