← Financial Cloud Cloud 云端社群 · Amarathon 2025 回顾

极点宏观|Financial Cloud Cloud · AWS Amarathon 2025

极点宏观|Amarathon 2025 回顾 08:部署 TEAM 并打造最佳工程团队

演讲者: Yuji Oshima

场次: 08

场次
Summit Dev Lounge2026 Re:cap
01 把架构写成 Steering,引导 AI Agent
Summit Dev Lounge2026 Re:cap
02 Agent Harness 才是真正的工程护城河
Summit Dev Lounge2026 Re:cap
03 用白话询问可观测性数据
Summit Dev Lounge2026 Re:cap
04 以 Bedrock AgentCore 打造 Serverless AR 游戏
Summit Dev Lounge2026 Re:cap
05 AgentCore 上的多 Agent 量化回测
Summit Dev Lounge2026 Re:cap
06 三分钟用 Kiro 把博客变成幻灯片
Summit Dev Lounge2026 Re:cap
AWS Community Day Hong Kong 2025 Re:cap
02 使用 Terraform 实现 AWS 合规
AWS Community Day Hong Kong 2025 Re:cap
03 从初学者到构建者:一段精彩的 AWS 云之旅
AWS Community Day Hong Kong 2025 Re:cap
04 以团队为先:使用 Laravel 与 Bref 开展无服务器工程
AWS Community Day Hong Kong 2025 Re:cap
05 活动开幕式
AWS Community Day Hong Kong 2025 Re:cap
06 智能体到智能体:在 AWS 上构建可互操作的 AI
AWS Community Day Hong Kong 2025 Re:cap
07 利用另一类遥测数据,借助 AI 智能体更快改进
AWS Community Day Hong Kong 2025 Re:cap
08 告别氛围编程:使用 Kiro 进行规格驱动开发
AWS Community Day Hong Kong 2025 Re:cap
09 使用 MCP 与 AI 智能体进行自动化测试
AWS Community Day Hong Kong 2025 Re:cap
10 使用机器学习方法实现电信安全现代化
AWS Community Day Hong Kong 2025 Re:cap
11 重新思考生成式 AI 智能体:RAG 与 MCP
AWS Community Day Hong Kong 2025 Re:cap
12 使用 TAK 和 AWS 开展灾难与应急响应
AWS Community Day Hong Kong 2025 Re:cap
13 从测试视角重新思考无服务器应用程序工作流
AWS Community Day Hong Kong 2025 Re:cap
14 Practical AWS FinOps for Cloud Success
AWS Community Day Hong Kong 2025 Re:cap
15 基于 AWS 的 AI 驱动全球纯 Alpha 宏观交易:重塑风险调整后资产收益
AWS Community Day Hong Kong 2025 Re:cap
FSI Recap
01 现代交易生命周期:从交易到结算
FSI Recap
02 Goldman Sachs:通过 Fast Track 加速应用程序上云 - AWS Re:cap Q1/2023
FSI Recap
03 Zurich Insurance Group:在 AWS 上构建高效的日志管理解决方案
FSI Recap
04 FSI Meetup 2025 年第四季度 - Brex 数据库灾难恢复
FSI Recap
05 FSI Meetup 2025 Q4 - Graviton 迁移成功案例
FSI Recap
06 FSI Meetup 2025 Q4 - Stifel 现代数据平台
FSI Recap
07 FSI Meetup 2025 Q4 - PayPal 金融交易数据对账系统
FSI Recap
08 FSI Meetup 2025 Q4 - 规模化提升韧性
FSI Recap
09 最大限度提高 AI 推理成本效益:战略性采用 AWS GPU 实例
FSI Recap
10 高级智能体 AI 设计模式
FSI Recap
11 在 AWS 上构建全新的现代化应用
FSI Recap
AWS re:Invent 2025
01 Coinbase re:Invent 回顾 (IND3312)
AWS re:Invent 2025
02 利用 AI 和 AWS 构建未来交易平台
AWS re:Invent 2025
03 交易创新:Jefferies 基于 Amazon Bedrock 构建的 AI 助手 (IND3315)
AWS re:Invent 2025
04 FSI 如何通过 Agentic AI (GBL302) 彻底改变 HFT 分析
AWS re:Invent 2025
05 使用 Amazon Time Sync 改进分布式系统(采用 Nasdaq)
AWS re:Invent 2025
06 Amazon Aurora HA 和 DR 全球弹性设计模式 (DAT442)
AWS re:Invent 2025
07 构建智能体式 AI:Amazon Nova Act 与 Strands Agents 实践 (DEV327)
AWS re:Invent 2025
08 深入探讨 Amazon Aurora 及其创新 (DAT441)
AWS re:Invent 2025
09 深入探讨 Amazon S3(STG407)
AWS re:Invent 2025
10 Nasdaq:为全球金融服务构建弹性基础设施 (HMC327)
AWS re:Invent 2025
11 AWS Lambda 新功能 (CNS376)
AWS re:Invent 2025
12 使用 Kiro 进行规范驱动开发 (DEV314)
AWS re:Invent 2025
13 Amazon 的 FinOps:全球电商巨头的云成本管理经验 (AMZ308)
AWS re:Invent 2025
14 AWS 上交易平台的 Tick-to-Trade 延迟
AWS re:Invent 2025
政务数据
01 The AI Era: The Boundary Between Development and Design Is Disappearing
政务数据
02 端侧多模态 AI 与智慧城市实践
政务数据
03 大模型能力评测与 AI 项目落地方法论
政务数据
04 基于云代理的政府开发全链路受控自动化
政务数据
05 从多智能体看 Agent 时代软件新生态
政务数据
06 AI 驱动的宏观量化研究与智慧治理
政务数据
07 公共数据授权运营与智慧政务实践
政务数据
08 数据资产化落地实践:确权合规、工程治理与数字政府案例
政务数据
09 AI技术赋能心理健康公益:可信平台的治理、架构与实践
政务数据
Amarathon 2025 回顾
01 开发者的智能体架构设计路线图
Donnie Prakoso
02 Amazon Bedrock 数据自动化
Hafiz Syed Ashir Hassan
03 AgentCore 上的多智能体
Tan Xin
04 实践中构建智能体式 AI:Nova Act 与 Strands Agents
Haowen Huang
04 使用规格驱动开发,通过 Kiro 加速迁移项目
Sanchit Dilip Jain
06 从「匹配」到「理解」:由 AgentCore Memory 驱动的个性化 AI 搜索实践
Liu Cao
07 从观察到优化:从 LLM 可观测性迈向 AIOps,将实时洞察转化为智慧自动化
Jimmy Soh
08 部署 TEAM 并打造最佳工程团队
Yuji Oshima
09 五年来所谓无服务器数据库带来的五个惨痛教训
Renato Losio
14 如果 AI 替我工作会怎样:Q Developer CLI 与 Kiro 如何改变我的日常工作
Miguel Angel Muñoz
16 兼顾速度与警觉:Amazon Bedrock Agent 开发的安全要点
Brian Tarbox
26 在单张 H100 上运行 OSS LLM:更智能、更便宜、更快速
Adit Modi Adit Modi
28 现代统一元数据架构:打破数据孤岛的新方法
Shaofeng Shi
29 无服务器 MediaOps:使用 Amazon Web Services 上的 AI 自动化视频工作流
Luis Valdivia
30 通过大规模性能测试构建兼具效率与可靠性的架构
Luis Guirigay
31 通过开源连接世界:技术、社区与全球开发者关系的实践历程
Richard Lin
33 构建流式 Iceberg 表以进行实时物流分析
Fahad Shah
34 加速大规模机器人策略训练:基于 Kiro、Trainium 和 EKS 的自动化闭环架构
Junjie Tang
35 通过规格驱动开发,从 Vibe 走向可行方案
Ricardo Sueiras
36 让云成本分析更智能:使用 Strands 和 AgentCore 构建 FinOps 智能体
Xiaofei Li
37 使用 CNCF Kagent、K8sGPT 和 Nova Sonic 转型 K8s 对话式智能体 AIOps
Shaoyi Li

多账户与 IAM 设计

[ 1 ] 单一账户架构:

● 复杂的权限管理使安全性难以确保

● 难以追踪各工作负载的成本

● 容易发生操作错误与配额问题,导致运营困难

[ 2 ] 多账户架构:

● 通过分离权限提升安全性

● 轻松掌握各工作负载的成本

● 将作业影响降至最低,提升运营效率

跳板账户方法

● 设置跳板账户并集中管理 IAM 用户

● 用户登录跳板账户,再切换角色至各账户

● 各账户的权限会授予目标角色

● 使用跳板账户方法设计 IAM 的要点:

● [ 1 ] 根据实际职责建立组

● [ 2 ] 根据职责为每个账户建立角色

● [ 3 ] 为每个 IAM 组定义要切换的账户与 IAM 角色

使用 TEAM 进行访问控制

● 应如何处理生产环境的访问控制?

● 变更管理:何时由谁访问生产环境以执行变更作业?

● 生产环境访问控制:是否能随时访问生产环境?


使用 TEAM 进行访问控制

什么是 TEAM(Temporary Elevated Access Management,临时提升访问权管理)?

● Temporary Elevated Access Management 的缩写

● 用于管理账户访问权的授权式工作流程

● 以应用程序形式提供,可通过 IAM Identity Center 访问入口网站使用

使用 TEAM 控制生产环境访问的工作流程(应用程序)

● [1/3] 目前仅具正式账户的只读权限,从应用程序中选取 TEAM

● [2/3] 建立请求

● [3/3] 因尚未获得批准,状态为待处理 使用

TEAM 控制生产环境访问的工作流程(批准)

● 批准者从「批准请求」中选取相关请求、输入注解并予以批准 使用 TEAM

控制生产环境访问的工作流程(授权)

● 已新增正式账户的访问权限

● 由于已获批准,状态现已设为「已批准」。

整体团队结构

● ① 访问 IAM Identity Center 中的 Amazon Web Services 访问入口网站

● ② 访问 TEAM 应用程序

● ③ 请求提升访问权

● ④ 批准提升访问权

● ⑤ 启用提升访问权

● ⑥ 使用提升访问权

● ⑦ 记录会话活动

● ⑧ 结束提升访问权

● ⑨ 审查请求详细数据与会话活动日志


TEAM 的设计与实施

● 整理迁移至 IAM Identity Center 所需的权限:

● ① 整理各账户的角色与政策,建立权限集

● ② 整理跳板账户的组与政策,向 Entra ID 注册组

● ③ 建立指派并使用

CloudFormation 设计人物角色指派与批准工作流程的规则

● TEAM 有四种人物角色(请求访问、批准访问请求、审计日志、管理规则)

● 设计人物角色指派与批准规则

● 人物角色指派设计

● 应提交哪些项目以供批准?

● 应由谁批准/拒绝?

● 授予批准的最长时间

● 通知目的地(电子电子邮件、聊天)

从小规模运营逐步扩大应用范围

● 由小型团队进行测试运营,逐步扩大引入范围

● 个人 → 我的团队 → 整个部门

[ 1 ] 与既有系统并行运作

● 将对业务的影响降至最低

[ 2 ] 根据反馈检讨设置与运营方式

● 人物角色的指派是否足够?

是否授予了任何非预期的权限?IAM Identity Center x TEAM

● 使用从 Entra ID 预置的 SSO 用户

● 通过 IAM Identity Center 访问入口网站切换角色至非生产环境账户

● 在 TEAM 中获得批准后,切换角色至非生产环境账户


TEAM 的优点

● IAM Identity Center x TEAM:

[ 1 ] 用户观点:

● 现在跨账户切换角色更加简单

● 请求流程更短,UI 更简洁清楚

● 提升开发效率

[ 2 ] 管理员观点:

● 摆脱 IAM 管理工作

● 人物角色指派与请求规则等设置管理现在更加简单

● 提升运营效率

摘要

● 通过「TEAM」,所有「团队」成员皆提升了运营与安全意识

● 在多账户设置中,应考虑正式账户的访问管理

● 「IAM Identity Center x TEAM」可实现简易管控

● 引入 TEAM 可提升团队生产力、安全性与合规性