在云计算领域,AWS(Amazon Web Service,亚马逊云服务)绝对是首屈一指的存在,开创该领域先河,一直被模仿,从未被超越。本文是学习、使用AWS过程中的笔记。
基础概念
实例类型:
- 预留实例:
- 按需实例:
- 竞价型实例:可以更低成本运行批处理作业,EC2的备用容量,可节省高达90%的按需价格。竞价型实例最适合容错性强、灵活的工作负载。
区域:
- Region:中文译为地区,地理上的大区域,如
us-east-1(弗吉尼亚北部)、us-west-2(俄勒冈)。不同Region之间的网络是隔离的,VPC、子网、EC2实例都不互通 - AZ:Availability Zone,译为可用区,同一个Region内部相互隔离的物理数据中心。如
us-east-1a,us-east-1b,us-east-1c都在us-east-1Region里。它们之间通过高速低延迟的内网光纤连接,VPC可跨AZ扩展。
启动多个实例时,在配置网络点击编辑,选择不同的子网,即可实现一个地区有多个不同可用区。
下面试图通过一种不严谨的分类方法来系统性梳理AWS提供的200多种服务:计算、存储、数据库、网络、安全、应用集成、监控、大数据、AI。
计算
| 服务名称 | 核心使用场景 | 相似服务对比与不同点 |
|---|---|---|
| EC2(ElasticComputeCloud) | 通用虚拟机,需要完全控制操作系统、网络和软件栈的传统应用 | EC2对比Lightsail:Lightsail是打包好的轻量级VPS(含固定带宽/存储),适合博客/简单建站,开箱即用;EC2高度可定制,适合复杂企业应用 |
| Lambda | 事件驱动的无服务器计算。代码仅在事件触发时运行,按毫秒计费,无需管理服务器 | EC2对比Lambda:EC2需自行管理补丁/扩缩容,适合长时运行任务;Lambda免运维,适合突发流量、异步处理,但有15分钟执行时间限制 |
| ECS | AWS原生的容器编排服务,运行Docker容器 | ECS对比EKS:ECS是AWS专有,学习曲线低,与AWS生态集成极深;EKS是托管Kubernetes,适合已有K8s经验、需要多云/混合云标准化的团队 |
| Batch | 高效运行数以万计的批处理计算作业(如基因测序、金融风险分析) | 自动预置计算资源并优化作业调度,普通EC2需自行编写调度脚本 |
ECS
Elastic Container Service缩写,
Elastic Beanstalk
用于在自动部署的基础设施上,部署和扩展使用通用编程语言开发的 Web 应用程序和服务,具有容量管理、负载均衡、弹性伸缩和监控功能。可更轻松地预置和支持应用程序。不会减少网站延迟。
EC2
Elastic Compute Cloud缩写,
ECS Anywhere
Lambda
存储
| 服务名称 | 核心使用场景 |
|---|---|
| S3 | 对象存储。存放海量非结构化数据(图片、视频、日志、备份、静态网站托管) |
| EBS | EC2实例的系统盘或高性能数据盘 |
| EFS | 多个Linux EC2实例共享的文件系统 |
| FSx | 需要完全托管的专有文件系统:WindowsFileServer、Lustre(高性能计算)、NetAppONTAP |
S3、EBS、EFS区分:
- S3:对象存储,通过HTTP/API访问,无限容量,适合共享/归档
- EBS:块存储,相当于云硬盘,只能挂载给同一个AZ的单个EC2,低延迟,适合数据库/系统盘
- EFS:网络文件系统(NFS),支持多个EC2跨AZ同时读写,符合POSIX标准,适合内容管理系统/共享目录。
EFS对比FSx
- EFS仅支持Linux/NFS;
- FSx提供对Windows协议(SMB)或高性能并行文件系统的支持
EBS
Elastic Block Store缩写,
EFS
Elastic File System缩写,
S3
Simple Storage Service缩写,已成为云存储领域的事实标准。
生命周期配置是一组规则,用于定义S3对一组对象应用的操作:
- Transition actions:转换操作,将定义对象转换为另一个存储类的时间。例如,您可以选择在对象创建30天后将其转换为S3 Standard-IA存储类,或在对象创建1年后将其存档到S3 Glacier存储类。存在与生命周期转换请求关联的成本。
- Expiration actions:过期操作,将定义对象的过期时间。S3将代表您删除过期的对象。例如,您可能会选择在对象存储已达到监管合规期后使其到期。
仅当您使存储期限最短的存储类中的对象过期时,才会产生与生命周期过期关联的潜在成本。

S3 Glacier
S3 Vectors
为AI代理、推理、RAG和语义搜索提供针对成本进行优化的专用向量存储。旨在提供与S3相同的弹性、持久性和可用性,可为不频繁的查询实现亚秒级的延迟,为较频繁的查询实现低至100毫秒的延迟。可获得一组专门API操作,用于存储、访问和查询向量数据,而无需预调配任何基础设施。S3 Vectors由几个协同工作的关键组件组成:
- 向量存储桶:一种新的存储桶类型,专为存储和查询向量而构建。
- 向量索引:在向量存储桶中,可以在向量索引中组织向量数据。可以对向量索引中的向量数据执行相似性查询。
- 向量:将向量存储在向量索引中。对于相似性搜索和人工智能应用程序,向量以向量嵌入的形式创建,向量嵌入是保留内容(例如文本、图像或音频)之间语义关系的数字表示形式,因此相似的项目可以放置得更近。S3 Vectors可基于语义执行相似性搜索,而不是通过从数学上比较向量相互之间的接近程度来执行精确匹配。在将向量数据添加到向量索引时,还可以附加元数据,以便将来根据一组条件(例如时间戳、类别和用户首选项)筛选查询。
向S3 Vectors进行的写入具有强一致性,可立即访问最近添加的数据。当随着时间的推移写入、更新和删除向量时,S3 Vectors会自动优化向量数据,以实现向量存储的最佳性价比,即使数据集扩展和演变也是如此。可使用S3的现有访问权限控制机制(包括存储桶策略和IAM策略)来控制对向量数据的访问权限。
使用s3vectors命名空间
S3 Files
共享文件系统,可将任何AWS计算资源与S3中的数据直接连接。它通过完整的文件系统语义和低延迟性能,以文件形式提供对所有S3数据的快速、直接访问,而无需您的数据离开S3。每个基于文件的应用程序、代理和团队都可以使用它们已经依赖的工具,将S3数据作为文件系统进行访问和处理。S3 Files使用EFS构建,提供文件系统的性能和简单性,以及S3的可扩展性、持久性和成本效益。可使用文件和目录操作读取、写入和组织数据,而S3 Files则管理存储桶和文件系统之间更改的同步。
支持挂载S3文件系统的计算服务有EC2、AWS Lambda、EKS和ECS。
S3Files_Compute_dataflow.png
数据库
| 服务名称 | 核心使用场景 |
|---|---|
| RDS | 托管传统关系型数据库:MySQL、PostgreSQL、Oracle、SQLServer、MariaDB。负责备份、补丁、多AZ容灾 |
| DynamoDB | 键值(Key-Value)和文档NoSQL数据库。需要单数字毫秒级延迟、无限水平扩展的Serverless数据库(如游戏排行榜、购物车)。 |
| ElastiCache | 托管内存数据存储,支持Redis和Memcached。用于会话存储、实时分析、缓存 |
| Redshift | PB级数据仓库(OLAP)。用于复杂查询、BI报表、历史数据分析 |
RDS
Aurora
针对云构建且兼容MySQL和PG的云原生分布式关系数据库,将传统企业数据库的性能和可用性与开源数据库的简单性和成本效益相结合。
RDS对比Aurora:
- RDS是传统数据库引擎的托管版
- Aurora:计算与存储分离,性能最高可达传统MySQL的5倍,且原生支持全局数据库和极速故障转移
DynamoDB
完全托管式NoSQL数据库服务,还凭借无缝可扩展性提供快速可预测的性能。
!\[Pasted image 20260910155005.png]
表
!\[Pasted image 20260910155054.png]
DynamoDB对比ElastiCache:
- DynamoDB:持久化的NoSQL数据库
- ElastiCache:内存缓存(数据可能丢失),用于加速RDS/DynamoDB读取,不适合做唯一数据源
DAX
Amazon DynamoDB Accelerator,用于将DynamoDB表的响应时间从几毫秒缩短到几微秒。
EBS
Elastic Block Store,一种易于使用的高性能数据块存储服务。可将EBS与EC2一起用于任何规模的吞吐量密集型和事务密集型工作负载。可在EC2实例上运行数据库,并使用EBS存储该数据库。
Redshift
Redshift对比Athena:
- Redshift需要预置集群,适合高频、复杂的固定报表查询;
- Athena是Serverless的,直接对S3里的数据跑SQL,适合临时性、低频的探索性查询。
工具
DMS
Database Migration Service,可用于将数据从本地部署数据库迁移到 AWS 中的数据库,不会将实际服务器迁移到 EC2 实例。
SCT
Schema Conversion Tool,用于将现有数据库架构从现有数据库引擎转换到另一个数据库引擎上。您不能使用SCT迁移服务器以便在EC2实例上运行。
网络
| 服务名称 | 核心使用场景 | 相似服务对比与不同点 |
|---|---|---|
| VPC | 逻辑隔离的虚拟网络。定义子网、路由表、网络ACL、安全组 | 所有网络服务的基础 |
| Route 53 | 高可用、可扩展的DNS Web服务。支持域名注册、健康检查、基于延迟/地理位置的路由 | 不仅仅是DNS,其健康检查+故障转移路由是实现跨Region容灾的关键 |
| CloudFront | 内容分发网络(CDN)。缓存静态/动态内容到全球边缘节点,降低延迟,防DDoS | |
| DirectConnect | 建立从本地数据中心到AWS的专用物理网络连接,绕过公共互联网 | 相比VPN(基于公网,有延迟和带宽波动),专线提供更高的带宽、更低的延迟和更稳定的网络体验 |
VPC
Virtual Private Cloud缩写,
组件:
- ACL:允许或拒绝子网级别的特定入站或出站流量,专用于 Amazon S3 中的对象级权限。
- NAT网关:
- 互联网网关:可使私有子网变成公有子网,将允许双向互联网访问
- 路由表:
Direct Connect
Connect
CloudFront
CloudFront对比APIGateway:
- CloudFront:侧重于内容缓存和全球加速(包括动态内容加速)
- APIGateway:侧重于API的管理(鉴权、限流、版本控制、请求转换)
两者常结合使用,CloudFront作为APIGateway的前端缓存
Route 53
高可用性的可扩展DNS Web服务,三项主要功能是注册域名、将互联网流量路由到您域中的资源,以及检查这些资源的运行状况。可将流量定向到S3存储桶。但是,由于该问题仅描述了一个 S3 存储桶,因此 Route 53 将只有一条潜在路由,无法减少延迟。
Global Accelerator
一项联网服务,可将用户网络流量的性能提高多达60%,使用AWS全球网络基础设施。
安全
| 服务名称 | 核心使用场景 | 相似服务对比与不同点 |
|---|---|---|
| IAM | 控制谁(用户/角色)可对什么(AWS资源)执行哪些操作(权限策略) | AWS安全的绝对核心,遵循最小权限原则 |
| KMS | 创建和控制加密密钥。与S3、EBS、RDS等深度集成,实现静态数据加密 | 不要自己管理密钥,使用KMS可以满足绝大多数合规性要求 |
| WAF | Web应用防火墙,防御SQL注入、XSS等OWASP Top10攻击 | WAF防应用层攻击(看请求内容) |
| Shield | 专门防御DDoS攻击(Standard免费,Advanced付费) | 防网络层/传输层洪泛攻击(看流量大小) |
| SecretsManager | 安全地存储、管理和轮换数据库凭证、API密钥等敏感信息 |
IAM
Identity and Access Management,用于配置用户访问和权限的AWS服务。
IAM Identity Center
用于跨多个AWS账户管理用户访问权限。但是,在每个账户中单独配置IAM Identity Center不会提供集中监管或整合账单。会创建单独的身份管理功能而不是统一的监管结构,并且无法满足支付整合的要求。
KMS
Key Management Service缩写,
ACM
AWS Certificate Manager,用于创建、存储和续订公有及私有SSL/TLS证书。可通过ACM,使用TLS等协议实施传输中加密和静态加密。
Shield
用于防御分布式拒绝服务 (DDoS) 攻击。
Security Hub
提供集中位置,用于查看AWS资产的安全态势;根据安全行业标准和最佳实践检查AWS环境。
Inspector
一项自动安全评估服务,有助于提高在EC2实例上部署的应用程序的安全性与合规性。
SecretsManager
SecretsManager对比SSM Parameter Store:
- SecretsManager:支持自动轮换数据库密码,且专为敏感凭证设计(按密钥数量收费,较贵)
- SSMParameterStore:适合存储普通配置字符串或手动管理的密钥(分层级免费/低价),不支持原生自动轮换
Macie
一项完全托管式数据安全和数据隐私服务,使用机器学习和模式匹配来发现并保护AWS云中的敏感数据,会自动发现S3存储桶中的敏感数据并进行分类。
GuardDuty
一项威胁侦测服务,可持续监控恶意活动和未经授权的行为,保护AWS账户和工作负载。
Secrets Manager
可保护应用程序、服务和IT资源所需的密钥。
应用集成与消息
| 服务名称 | 核心使用场景 |
|---|---|
| SQS | 消息队列。用于解耦生产者与消费者,缓冲突发流量,确保消息不丢失 |
| SNS | 发布/订阅消息传递服务 |
| EventBridge | Serverless事件总线。连接AWS服务、SaaS应用和自定义应用的事件 |
| StepFunctions | 可视化工作流服务。将多个Lambda或ECS任务编排成可靠的状态机,处理重试、分支和错误捕获。替代在代码中写复杂的回调链或重试逻辑,提供可视化的执行历史 |
Amplify Hosting
静态网站托管
SQS
Simple Queue Service缩写,
SNS
Simple Notification Service缩写,
SQS对比SNS:
- SQS:拉取(Pull)模型,一对一或竞争消费者模式,消息被消费后删除
- SNS:推送(Push)模型,一对多广播模式,消息同时发给多个订阅者(如邮件、SMS、Lambda、SQS)
两者通常结合使用:SNS广播到多个SQS队列,即Fan-out模式
EventBridge
EventBridge对比SNS:
- SNS:适合简单的消息通知
- EventBridge:适合复杂事件路由(基于事件内容过滤)、跨AWS账户传递事件,或集成第三方SaaS(如收到Stripe付款事件后触发Lambda)
监控
| 服务名称 | 核心使用场景 |
|---|---|
| CloudWatch | 收集监控指标(Metrics)、日志(Logs)和设置告警(Alarms)。关注系统运行得怎么样 |
| CloudTrail | 记录AWS账户的API调用历史,用于安全分析、资源变更追踪和合规性审计 |
| Config | 持续评估和记录AWS资源配置,并在配置不符合规则时告警。关注资源配置是否符合安全基线 |
| SystemsManager(SSM) | 统一的运维控制台。提供补丁管理、会话管理器(SessionManager,无需SSH密钥即可安全登录EC2)、自动化脚本执行。替代传统Ansible/Chef或手动SSH登录,大幅提升EC2 fleet的管理效率和安全性 |
CloudTrail
CloudTrail对比Config:
- CloudTrail记录动作
- Config记录状态快照和合规性
CloudWatch
一项监控服务,用于收集和跟踪AWS资源的指标。
CloudWatch对比CloudTrail:
- CloudWatch:关注性能和状态,如CPU利用率、应用错误日志
- CloudTrail:关注安全与审计,记录谁在什么时间调用哪个AWS API
大数据
| 服务名称 | 核心使用场景 | 相似服务对比与不同点 |
|---|---|---|
| Athena | Serverless交互式查询服务。直接使用标准SQL查询存储在S3中的数据,按扫描的数据量计费 | 适合数据科学家或分析师进行临时性、探索性的数据分析,无需预置集群 |
| EMR | 托管Hadoop、Spark、Presto框架集群。用于处理海量数据的批处理、ML和ETL | EMR对比Athena:EMR适合长期运行、极其复杂的大数据处理管道或自定义Spark代码;Athena适合轻量级、按需的SQL查询 |
| Glue | Serverless数据集成服务。自动发现数据模式(Crawler),提供可视化的ETL作业编写和执行 | 现代数据湖的核心组件,负责将原始数据清洗并转换为Athena、Redshift可用的格式(如Parquet) |
| Kinesis | 实时流数据处理。收集、处理和分析视频或数据流(如IoT遥测数据、点击流) | 类似于开源Kafka,但完全托管。适合需要秒级/毫秒级响应的实时分析场景 |
EMR
Elastic MapReduce缩写,
AI
| 服务名称 | 核心使用场景 | 相似服务对比与不同点 |
|---|---|---|
| SageMaker | 端到端的ML平台。提供数据标注、模型训练、调优和部署的完整工具链 | 适合拥有数据科学团队,需要从头训练或微调自定义机器学习模型的企业。 |
| Bedrock | 通过单一API访问领先的基础模型(Foundation Models),如Anthropic Claude、MetaLlama、AI21等 | |
| Rekognition/Transcribe/Polly | 预训练的AI服务。分别用于图像/视频分析、语音转文本、文本转语音 | 开箱即用,按调用次数计费,无需任何ML专业知识 |
Titan
Nova
模型系列包括两大类模型:
- 理解模型:Amazon Nova Micro、Lite、Pro和Premier
- 内容生成模型:Amazon Nova Canvas和Reel
SageMaker
数据、分析、AI
Bedrock对比SageMaker:
- Bedrock:GenAI(生成式AI)的快捷方式,直接调用现成的大模型API,无需训练
- SageMaker:适合传统ML或需要深度定制/私有化部署大模型的场景
SageMaker AI
构建、训练、部署ML模型

SageMaker Studio

Bedrock

以及

AgentCore

运行时

网关

以及

prompt-management
使用双花括号括住名称来创建变量,即{``{variable}}。模型测试、对比、标签管理、版本管理、
成本
Cost Explorer
控制台中提供的一种BI报告工具,可帮助您通过各种不同视图评估成本和使用情况,这些视图基于计算、存储或数据传输等筛选条件。提供全面的成本和使用数据可见性,使公司能够分析资源利用率和成本趋势,并做出数据驱动型决策来优化成本。
成本异常检测
用于自动化成本异常检测和根本原因分析。
Budgets
允许您设置自定义预算来跟踪您的成本、使用情况并提供有关您支出的提醒。您还可以根据服务、标签或其他指标查看成本的细分。AWS Budgets 允许您主动管理云支出,因此是此场景的正确选择。
CUR
成本和使用情况报告
其他
系统管理员:负责云系统的整体性能,保持系统协同工作的纽带,通过管理配置、完成详细任务,以及协助数据库管理员在云中设置数据库服务器。
安全管理员:负责管理数据中心的物理网络
RAM
Resource Access Manager,用于在AWS账户之间共享资源。
EKS
托管Kubernetes,适合已有K8s经验、需要多云/混合云标准化的团队。
CAF
Cloud Adoption Framework,
视角:
- 业务视角:有助于确保云投资能够加速数字化转型目标和业务成果
Trusted Advisor
一项检查AWS环境并根据AWS最佳实践提供实时建议的Web服务。
AWS Support
支持团队,用于进行故障排除和技术查询。
- 企业支持:包含技术客户经理(TAM)的访问权限
APN
合作伙伴网络,用于解决方案或架构指导。
可利用AWS全球基础设施、合作伙伴计划和工具来扩大市场覆盖范围并增加收入。
OpsCenter
为IT专业人员提供查看、调查和解决运营工作项目的中心位置。
DCV
Well-Architected Framework
帮助组织在AWS上构建系统时了解决策的优缺点,有助于学习在AWS云中设计和运行安全、可靠、高效、经济实惠且可持续的工作负载的架构最佳实践。
支柱:
- 运营:实施频繁小规模且可逆的变更、
- 成本优化
- 性能
- 可靠性
Outposts
一项完全托管式服务,可将 AWS 基础设施和服务覆盖至本地站点,将 AWS 云服务扩展到本地数据中心。
AWS Certification
Skill Builder Trivia
趣味问答,管理员创建【模板】,从题库选择题目,可通过二维码或URL方式分享做题链接。答题记录是【会话Session】
Amazon Q
Fargate
Q CLI
Generative AI Lens
Cloud Quest
游戏用户可创建Avatar在一个虚拟城市中移动,帮助城市居民解决云技术相关问题,用户可以通过完成AWS的模拟和谜题来获得积分,从而解锁新的角色风格、宠物伙伴、城市主题以及悬浮滑板和独角兽、泳池漂浮物等虚拟物品。旨在理解AWS核心服务和类别。
Cloud City
SimuLearn
通过真实的客户场景,同步培养技术与沟通方面的专业技能。从由人工智能驱动的客户对话开始,练习收集需求和处理异议,然后过渡到实时AWS环境,构建解决方案。 选择岗位、行业或主题,将学习重点放在对您的职业道路最为重要的专业技能上。
Industry Quest
培养在金融服务、医疗保健以及制造业与汽车行业的深厚行业专长。