AWS Firewall Manager 是 AWS 的集中式防火墙规则管理服务,绑定 AWS Organizations 使用,让安全管理员在一个地方统一配置和强制执行 WAF 规则、Shield Advanced 防护、VPC 安全组、Network Firewall、Route 53 DNS Firewall 以及第三方防火墙策略,覆盖所有账户和资源。你只需定义一次策略,它就自动应用到现有资源,并且持续监控——新开的账户、新建的 CloudFront/ALB/VPC 会自动被纳入策略范围,无需逐个账户手动配置。前提是组织内必须启用 AWS Config(用于发现新资源)并指定一个管理员账户。
AWS Artifact 是 AWS 的自助式合规文档门户,提供按需下载 AWS 安全与合规报告(SOC 1/2/3、ISO 27001、PCI DSS 等)以及认证机构的认证文件,同时支持在线查阅、接受和管理与 AWS 的法律协议(如 HIPAA 所需的 BAA、GDPR 所需的 DPA)。报告分公开(所有客户可下载,如 SOC 3、ISO 27001)和机密(需一次性审批,如 SOC 1/2、PCI)两类,也能下载 AWS Marketplace 上 ISV 厂商的合规文档,所有功能免费,通过 IAM 控制访问权限,Organizations 管理账户可代表全组织接受协议。
Amazon Detective 是 AWS 的安全调查服务,核心作用是帮你快速找到"谁干了什么、从哪干的、影响了谁"。它自动收集 CloudTrail、VPC Flow Logs、GuardDuty、EKS 审计日志等多源数据,用机器学习和图论把这些碎片拼成一张交互式行为图,支持最长一年的历史回溯。新增的 Detective Investigation 可自动分析 IAM 用户/角色是否涉及 MITRE ATT&CK 已知攻击手法,Finding Group Summary 用生成式 AI 输出自然语言调查摘要,Security Lake 集成也已上线。
AWS Signer 是 AWS 的全托管代码签名服务,核心作用是给你的代码(Lambda 函数包、容器镜像、IoT 固件等)打上数字签名,让部署方验证"这段代码没被篡改、且来自可信发布者"。你只需创建签名配置文件(Signing Profile),指定哪个 IAM 角色能在哪个区域签名,Signer 负责管理证书和密钥的全生命周期,并与 CloudTrail 集成提供完整审计。它支持 Lambda 代码签名、ECR 容器镜像签名(通过 Notation 集成)、以及 Amazon FreeRTOS/IoT Device Management 的固件签名,还支持跨账户签名、签名有效期控制和吊销操作。
AWS Private Certificate Authority(AWS Private CA)是 AWS 的托管型私有证书颁发机构服务,让你在云上零运维成本地搭建自己的私有 PKI 体系——创建根 CA 和多级从属 CA,签发只在组织内部受信任的 X.509 私有证书,用于加密内部通信、认证 IoT 设备、签署代码、保护 Kubernetes 集群等场景。私钥由 AWS 管理的 FIPS 140-2 Level 3 HSM 硬件保护,支持通用模式(任意有效期)和短期模式(最长 7 天)两种定价,可通过 API/CLI/CloudFormation 自动化签发,支持 CRL 和 OCSP 吊销,并能跨账户共享 CA(通过 RAM),中国区域(北京、宁夏)已上线且支持国密算法。
AWS Security Hub 是 AWS 的统一云安全态势管理(CSPM)服务,核心作用是把来自 GuardDuty(威胁检测)、Inspector(漏洞)、Macie(敏感数据)、CSPM(配置检查)以及 60+ 第三方安全产品的告警,全部聚合到一个控制台,用标准化格式(ASFF/OCSF)统一呈现,并自动关联分析——比如它能发现"一个公网暴露的 EC2 既有高危漏洞、又能访问含敏感数据的 S3 桶"这种单独看会被忽略的组合风险,生成暴露(Exposure)结论和攻击路径可视化,还提供安全评分和合规仪表盘(CIS、PCI、Foundation 等)。通过 Organizations 可跨账户跨区域聚合,管理员看全局,账户所有者只看自己的。