AWS 专题对比

监控・审计・合规・治理服务总对比

Monitoring, Audit, Compliance & Governance

compare监控・审计・合规・治理服务总对比AWS
最近整理

集中比较 AWS 监控、审计、合规、多账户治理和最佳实践服务的职责与选型关键词。

一句话总览

  • 运行状态看 CloudWatch;API 操作历史看 CloudTrail;资源配置与规则合规看 Config。
  • AWS 的合规报告与协议看 Artifact;客户环境的审计证据用 Audit Manager。
  • 多账户基础管理用 Organizations;标准化落地与持续治理用 Control Tower。
  • 批准产品目录用 Service Catalog;许可证使用治理用 License Manager。
  • AWS 官方事件看 AWS Health;最佳实践建议看 Trusted Advisor;权限暴露看 IAM Access Analyzer。

总对比表

服务核心问题主要对象典型输出题目关键词不负责什么
Amazon CloudWatch系统现在运行得怎样?指标、日志、资源状态Metrics、Logs、Alarms、DashboardsCPU、延迟、错误率、阈值告警不负责完整 API 审计和配置规则合规
AWS CloudTrail谁在何时调用了什么 API?账户活动与 API 事件Event history、Trail、Insights谁删除资源、操作追踪、审计日志不主要监控性能或资源配置状态
AWS Config配置怎样变化、是否符合规则?资源配置、关系与规则配置历史、Config Rules、合规状态配置漂移、持续合规、禁止公网不记录全部业务操作,不提供 AWS 合规报告
AWS Artifact哪里获取 AWS 的合规材料?AWS 审计报告与协议SOC/ISO/PCI 报告、协议下载合规报告、审阅协议不扫描客户资源,不证明客户自动合规
AWS Audit Manager怎样持续准备客户环境审计证据?框架、控制、证据与评估Assessment、Evidence、审计报告自动收集证据、审计框架不颁发认证,也不直接修复控制缺口
AWS Organizations怎样集中管理多个账户?账户、OU、SCP 与账单组织结构、SCP、合并计费多账户、OU、SCP、Consolidated BillingSCP 不授予权限,不自动建立完整 Landing Zone
AWS Control Tower怎样建立并持续治理多账户环境?Landing Zone、账户与 ControlsAccount Factory、Controls、DashboardLanding Zone、防护控制、标准化账户不替代 Organizations,而是构建在其之上
AWS Service Catalog怎样让用户受控自助部署批准方案?Portfolio、Product、约束标准化可部署产品批准目录、自助部署、标准模板不是第三方软件市场,也不管理许可证
AWS License Manager怎样跟踪和控制软件许可证?许可规则、数量与 BYOL 资源许可配置、使用跟踪与限制BYOL、许可证超用、混合环境不购买许可证,也不定义产品目录
AWS Health DashboardAWS 官方事件是否影响账户?服务事件、计划变更、账户通知账户相关 Health eventsAWS 故障、计划维护、实例退役不监控应用 CPU、日志或客户配置
AWS Trusted Advisor有哪些最佳实践改进建议?成本、性能、安全、容错、配额检查结果和优化建议空闲资源、Root MFA、配额通常不自动整改,也不是自定义规则引擎
IAM Access Analyzer谁能从外部访问?权限是否过宽?资源策略、信任策略、访问活动External access Findings、策略验证外部账户、公众访问、最小权限不是通用漏洞扫描或性能顾问
AWS Well-Architected Tool架构是否符合最佳实践?工作负载与六大支柱风险项、改进计划、Milestones架构评审、六大支柱不持续采集全部运行数据,不自动重构

高频二选一

容易混淆判断方法
CloudWatch vs CloudTrail资源表现/日志/告警 → CloudWatch;API 操作 → CloudTrail。
CloudTrail vs Config谁改的、调用什么 API → CloudTrail;配置前后与合规 → Config。
Artifact vs Audit ManagerAWS 自己的报告与协议 → Artifact;客户环境证据 → Audit Manager。
Config vs Audit Manager配置记录和规则 → Config;多来源证据按框架组织 → Audit Manager。
Organizations vs Control Tower账户、OU、SCP、账单 → Organizations;Landing Zone、Account Factory、Controls → Control Tower。
Service Catalog vs Marketplace企业批准产品目录 → Service Catalog;第三方软件/数据/服务市场 → Marketplace。
Service Catalog vs License Manager允许部署什么 → Service Catalog;许可证能用多少 → License Manager。
AWS Health vs CloudWatchAWS 官方事件与维护 → Health;自己的资源指标、日志和告警 → CloudWatch。
Trusted Advisor vs Well-Architected Tool自动化检查和账户建议 → Trusted Advisor;问题清单式工作负载评审 → Well-Architected Tool。
Trusted Advisor vs IAM Access Analyzer多类别优化建议 → Trusted Advisor;外部访问和最小权限分析 → Access Analyzer。

场景速查

  • CPU 超过 80% 自动通知或扩容 → CloudWatch Alarm + SNS / Auto Scaling。
  • 找出是谁删除了 EC2 → CloudTrail。
  • 持续检查 S3 不得公开 → AWS Config Rule。
  • 审计方索要 AWS SOC 报告 → AWS Artifact。
  • 为 PCI 审计自动收集证据 → AWS Audit Manager。
  • 集中管理账户并用 SCP 设边界 → AWS Organizations。
  • 为新账户自动套用 Landing Zone → AWS Control Tower。
  • 开发人员只能从批准模板部署 → AWS Service Catalog。
  • 跟踪 BYOL 并防许可证超用 → AWS License Manager。
  • 确认实例退役或 Region 事件 → AWS Health Dashboard。
  • 找闲置资源、Root MFA 风险和配额压力 → AWS Trusted Advisor。
  • 发现 S3 或 Role 被外部账户访问 → IAM Access Analyzer。

重点记忆

Watch 看运行,Trail 看操作,Config 看配置;Artifact 拿材料,Audit Manager 收证据;Organizations 管账户,Control Tower 建治理;Catalog 管产品,License Manager 管许可;Health 看 AWS,Trusted Advisor 给建议,Access Analyzer 查权限。