- 先搞清楚:個人版 vs 企業版,我該選哪個?
- 「後台」的定義 — 最容易混淆的地方
- 階段一:建立 AWS 帳號
- 階段二:啟用 AWS IAM Identity Center (IdC)
- 階段三:在 AWS Console 啟用 Kiro 企業訂閱
- 階段四:訂閱使用者
- 階段五:使用者端登入
- 階段六:驗證訂閱生效
- 企業管理員可用的治理功能
- 常見問題與注意事項
- Region 架構深度解析
- 參考連結
| 面向 | 個人訂閱 | 企業訂閱 |
|---|---|---|
| 適合誰 | 個人開發者、自由工作者 | 公司團隊、需要集中管理 |
| 登入方式 | GitHub / Google / AWS Builder ID | AWS IAM Identity Center / Okta / Microsoft Entra |
| 需要 AWS 帳號嗎 | ❌ 不需要 | ✅ 需要 |
| 帳單 | 個人信用卡直接扣款 | 透過 AWS 帳號集中計費 |
| 可否集中管理多人 | ❌ | ✅ |
| 治理功能(限制模型、MCP 等) | ❌ | ✅ |
| 使用量報表 | 只能看自己 | 管理員可看全部使用者 |
| Prompt logging | ❌ | ✅ 可啟用 |
| SSO (SAML/SCIM) | ❌ | ✅ |
| 資料加密 (CMK) | 使用 AWS 預設 | 可自訂 Customer Managed Key |
| 方案 | 月費 | Credits | 超額費 |
|---|---|---|---|
| Free | $0 | 50 | 不可超額 |
| Pro | $20 | 1,000 | $0.04/credit(需主動開啟) |
| Pro+ | $40 | 2,000 | $0.04/credit(需主動開啟) |
| Power | $200 | 10,000 | $0.04/credit(需主動開啟) |
企業版和個人版的方案定價相同,差別在於企業版多了治理、集中管理、SSO 等功能。 企業版帳單歸入 AWS 帳號,可利用 AWS Cost Explorer、consolidated billing 等工具管理。
- 我是一個人開發 → 個人版,用 GitHub/Google 登入即可,不需要 AWS 帳號
- 我要管理團隊(2+ 人)、需要集中帳單、需要控管政策 → 企業版
⚠️ 台灣使用者注意:台灣目前不在 Kiro 個人版正式開放的國家/地區名單中,無法以信用卡完成付費訂閱。若需使用付費方案,目前只能走企業版流程(透過 AWS 帳號計費)。因此即使是個人開發者,在台灣也需要建立 AWS 帳號並透過企業版訂閱來取得 Pro 以上方案。
Kiro 的「後台」在個人版和企業版是完全不同的系統:
| 項目 | 說明 |
|---|---|
| 入口 | https://app.kiro.dev/settings/account |
| 登入方式 | GitHub / Google / AWS Builder ID |
| 操作者 | 使用者本人 |
| 能做的事 | 查看訂閱方案、credits 用量、升降級方案、管理付款信用卡、開關 overage |
| 帳單 | 直接向個人信用卡收費 |
| 項目 | 說明 |
|---|---|
| 入口 | AWS Management Console → 搜尋「Kiro」服務 |
| 登入方式 | AWS Console 登入(root user 或有權限的 IAM role) |
| 操作者 | 企業 IT 管理員 |
| 能做的事 | 管理所有使用者訂閱、設定治理政策、查看使用量報表、設定加密金鑰等 |
| 帳單 | 計入 AWS 帳號帳單 |
企業管理員 (Admin)
┌──────────────────────────────────────────────────┐
│ AWS Console → Kiro Console │
│ • 管理所有使用者訂閱 (新增/移除/升降級) │
│ • 治理政策(限制模型/MCP/Web Tools/API keys) │
│ • 使用量 Dashboard & Activity Report │
│ • Prompt Logging │
│ • 帳單歸入 AWS 帳戶 │
└──────────────────────────────────────────────────┘
企業版終端使用者 (End User)
┌──────────────────────────────────────────────────┐
│ Kiro IDE 內的 Subscription 面板 │
│ • 查看自己的方案和 credits 餘額 │
│ • 無法變更方案(由管理員決定) │
│ • 無法看到其他人的使用量 │
└──────────────────────────────────────────────────┘
個人版使用者 (Individual)
┌──────────────────────────────────────────────────┐
│ app.kiro.dev/settings/account │
│ • 自行升降級方案 │
│ • 管理自己的信用卡 │
│ • 開關 overages │
│ • 查看自己的 credits │
└──────────────────────────────────────────────────┘
如果你已有 AWS 帳號,跳至階段二。
- 有效的 Email 地址(將作為 root user 信箱)
- 信用卡或金融卡(帳號驗證用,不會立即收費)
- 手機號碼(身份驗證用)
- 前往 https://portal.aws.amazon.com/billing/signup
- 輸入 root user email 與帳號名稱,點選 Verify email address
- 到信箱收取驗證碼,輸入
- 設定 root user 密碼
- 選擇帳號類型 → 企業用途選 Business
- 填寫聯絡資訊(公司名、電話、地址)
- 輸入付款資訊(信用卡)— AWS 可能做小額驗證扣款
- 完成電話或 SMS 身份驗證
- 選擇 Support Plan(入門可選 Basic — Free)
- ✅ 帳號建立完成
📖 官方文件:https://docs.aws.amazon.com/accounts/latest/reference/manage-acct-creating.html
IAM Identity Center 本身免費,不額外收費。
💡 如果你不熟悉 AWS Region 的概念,請先閱讀本文 第 11 節:Region 架構深度解析。
Kiro Console / Kiro Profile 支援的 Region(只能選這些建立 Profile):
- US East (N. Virginia) —
us-east-1 - Europe (Frankfurt) —
eu-central-1 - AWS GovCloud (US-East / US-West)
IdC 實例可設置的 Region(範圍較廣):
- US East (Ohio, N. Virginia)
- US West (N. California, Oregon)
- Asia Pacific (Mumbai, Osaka, Seoul, Singapore, Sydney, Tokyo)
- Canada (Central)
- Europe (Frankfurt, Ireland, London, Paris, Stockholm)
- South America (São Paulo)
- AWS GovCloud (US-East / US-West)
⚠️ 重點:IdC 和 Kiro Profile 可以在不同 Region。例如 IdC 在ap-northeast-1(Tokyo),Kiro Profile 在us-east-1。
-
登入 AWS Console
-
切換到選定的 Region(右上角 Region 選擇器)
-
搜尋 IAM Identity Center,進入服務頁面
-
點選 Enable
-
選擇實例類型:
- Organization instance — 使用 AWS Organizations 管理多帳號時選此
- Account instance — 單帳號場景
Kiro 兩種都支援。
-
完成啟用
📖 官方文件:https://docs.aws.amazon.com/singlesignon/latest/userguide/enable-identity-center.html
- 在 IAM Identity Center 左側選單 → Users
- 點選 Add user
- 填入:Username、Email、First name、Last name、Display name
- 選擇是否加入群組 (Group)
- 完成
使用者會收到設定密碼的邀請信。
💡 如果你有外部 IdP(Okta、Microsoft Entra),可在 IdC 的 Settings → Identity source 連接,透過 SCIM 自動同步使用者。
- IAM Identity Center → Settings → Authentication
- 設定 MFA 策略
建議企業環境啟用 MFA。
操作者需要的最低權限包含:
sso:*相關操作(ListInstances、CreateApplication 等)sso-directory:*相關操作identitystore:DescribeUseruser-subscriptions:*相關操作organizations:DescribeOrganization等iam:CreateServiceLinkedRolecodewhisperer:*、q:*相關操作signin:*相關操作kms:*(如需自訂加密金鑰)cloudwatch:GetMetricData、ListMetrics
完整 IAM Policy JSON 見:https://kiro.dev/docs/enterprise/iam/ 如果用 root user 操作則已有完整權限(但非最佳實踐)。
- 在 AWS Console 搜尋欄輸入 Kiro
- 進入 Kiro 服務頁面
- 點選 Onboard your team to Kiro 或 Enable small teams
- 當系統詢問 identity management source → 選擇 IAM Identity Center
- 確認 IdC 配置
- 點選 Enable 確認啟用
系統自動建立兩個 Service-Linked Role:
AWSServiceRoleForUserSubscriptionsAWSServiceRoleForAmazonQDeveloper
啟用完成後,Kiro Console 會顯示 Sign in URL,格式類似:
https://d-xxxxxxxxxx.awsapps.com/start
- 在 Kiro Console 前往 Users & Groups 頁面
- 選擇 Users 或 Groups 分頁
- 點選 Add user 或 Add group
- 選擇訂閱方案(Pro / Pro+ / Power)
- 搜尋並選擇 IdC 中的使用者或群組
- 點選 Assign
⚠️ 新加入已訂閱 Group 的使用者,最多需 24 小時才能同步生效。
被訂閱的使用者會在 24 小時內收到 email,包含下載與登入說明。
- 下載安裝 Kiro IDE → https://kiro.dev/downloads/
- 開啟 Kiro IDE
- 點選 Sign in with AWS IAM Identity Center
- Start URL → 輸入管理員提供的 Sign-in URL
- Region → 輸入 IdC 所在的 Region code(例如
us-east-1) - 點選 Continue
- 瀏覽器開啟 → IdC 登入入口
- 輸入帳密(或透過外部 IdP 認證)
- 點選 Allow Access
- ✅ 回到 Kiro IDE,登入完成
⚠️ 步驟 5 填的 Region 是 IdC 實例所在的 Region,不是 Kiro Profile 的 Region。如果填錯,認證會失敗。詳見 第 11 節。
kiro-cli login
# 按 Enter 在瀏覽器中完成認證
# 選擇 "Your organization"
# 完成 IAM Identity Center 認證- 點選 Your organization
- 輸入工作 email
- 系統導向至你組織的 IdP 登入頁面
- 完成認證
在 Kiro IDE 中查看 Subscription 面板,確認:
- 顯示正確的方案名稱(Pro / Pro+ / Power)
- Credits 額度正確
- 帳號類型顯示為企業訂閱
在 Kiro Console → Settings 中可管理:
| 設定 | 說明 |
|---|---|
| Encryption key | 使用自訂 CMK 加密靜態資料 |
| Include suggestions with code references | 是否顯示程式碼建議的來源參考 |
| Kiro usage dashboard | 啟用全體使用量儀表板 |
| Kiro user activity report | 啟用個人使用者活動報表 |
| Prompt logging | 記錄所有使用者的 prompt 和對話 |
| Model Context Protocol (MCP) | 允許/禁止使用者使用 MCP servers |
| Web Tools | 允許/禁止 web_search 和 web_fetch |
| Overages | 允許/禁止超額使用 |
| Member account subscriptions | 跨 AWS 帳號統一檢視所有訂閱(需 AWS Organizations) |
在 Settings → Shared settings 的治理控制:
| 治理項目 | 說明 |
|---|---|
| Model governance | 限制可用模型清單、設定預設模型 |
| MCP governance | 禁用 MCP 或設定 allow-list 白名單 |
| API key governance | 控制是否允許生成 API keys |
| Web tools governance | 停用 web_search / web_fetch |
- IdC Region ≠ Kiro Profile Region:IdC 可以在任何支援 Region,但 Kiro Profile 只能在
us-east-1或eu-central-1 - 不支援 opt-in Region:如果 IdC 在 opt-in Region,Kiro 整合不會運作
- Service-Linked Role 僅在
us-east-1和eu-central-1可用
- Group 成員同步最多需 24 小時
- 使用者不需要 AWS Console 存取權限,只需要 IdC 身份
- 如果使用者需要透過 AWS access portal 使用 Kiro Pro 訂閱,需啟用 identity-enhanced console sessions
- 企業版帳單走 AWS 帳號,不是個人信用卡
- 可使用 AWS Cost Explorer 和 consolidated billing 管理
- Overages 預設關閉,需管理員在 Kiro Console 主動開啟
- GovCloud 定價比商業版高約 20%,且無 Free tier
- 台灣不在 Kiro 個人版正式開放的國家/地區名單中
- 個人版付費方案(Pro / Pro+ / Power)無法以台灣信用卡完成訂閱
- 台灣使用者如需付費方案,目前唯一途徑是走企業版流程,透過 AWS 帳號計費
- Kiro 的企業訂閱內部使用
codewhisperer:*和q:*的 IAM action namespace(歷史沿革) - 如果已有非支援 Region 的 Organization instance IdC,可以在 member account 建立 Account instance
- AWS Organizations 的 management account 可啟用 Member account subscriptions 統一檢視
AWS Region 是 AWS 在全球部署的獨立地理區域,每個 Region 包含多個 Availability Zone (AZ)。關鍵特性:
| 特性 | 說明 |
|---|---|
| 地理隔離 | 每個 Region 是獨立的資料中心群,位於不同國家/城市 |
| 資料主權 | 你的資料不會自動跨 Region 傳輸,除非你明確設定 |
| 服務可用性 | 不是每個 AWS 服務在每個 Region 都有提供 |
| 延遲差異 | 離你越近的 Region,網路延遲越低 |
| 定價差異 | 不同 Region 的服務定價可能不同 |
在設定 Kiro 企業版時,你會遇到三個獨立的 Region 決策點,它們各自獨立但互相配合:
┌─────────────────────────────────────────────────────────────────────┐
│ 你的 Kiro 企業版架構 │
├─────────────────────────────────────────────────────────────────────┤
│ │
│ ① AWS 帳號 Home Region │
│ ┌───────────────────────────────────────────────────────────────┐ │
│ │ • 帳號建立時自動決定(通常是 us-east-1) │ │
│ │ • 影響:帳單、IAM 全域設定 │ │
│ │ • 與 Kiro 無直接關係,但帳號必須存在 │ │
│ └───────────────────────────────────────────────────────────────┘ │
│ │
│ ② IAM Identity Center (IdC) Region │
│ ┌───────────────────────────────────────────────────────────────┐ │
│ │ • 你在啟用 IdC 時選擇的 Region │ │
│ │ • 決定:使用者目錄資料儲存位置、認證請求的處理位置 │ │
│ │ • 使用者登入 Kiro IDE 時填寫的 Region 就是這個 │ │
│ │ • 建議:選離使用者最近的(亞洲用戶建議 ap-northeast-1 Tokyo) │ │
│ │ • ⚠️ 啟用後無法變更,只能刪除重建 │ │
│ └───────────────────────────────────────────────────────────────┘ │
│ │
│ ③ Kiro Profile Region │
│ ┌───────────────────────────────────────────────────────────────┐ │
│ │ • 在 AWS Console 的 Kiro 服務中建立 Profile 時選擇 │ │
│ │ • 決定:AI 模型推論處理位置、對話記錄儲存位置、治理政策套用點 │ │
│ │ • ⚠️ 只能選:us-east-1 或 eu-central-1(或 GovCloud) │ │
│ │ • 這個 Region 決定你的 AI 請求送到哪個資料中心處理 │ │
│ └───────────────────────────────────────────────────────────────┘ │
│ │
└─────────────────────────────────────────────────────────────────────┘
這是因為它們扮演完全不同的角色:
| 角色 | IdC Region | Kiro Profile Region |
|---|---|---|
| 負責什麼 | 「你是誰」— 身份認證 | 「幫你做事」— AI 推論與服務 |
| 何時使用 | 登入驗證的那幾秒鐘 | 使用 Kiro 的整個過程 |
| 資料內容 | 使用者帳密、MFA 設定、群組歸屬 | 對話記錄、程式碼上下文、訂閱狀態 |
| 頻率 | 每次登入(或 token 過期重新認證) | 每一次 AI 互動 |
認證流程示意:
使用者 (台灣)
│
│ ① 登入請求
▼
IdC (ap-northeast-1 Tokyo) ← 只負責驗證身份
│
│ ② 回傳 token
▼
使用者 (台灣)
│
│ ③ 帶著 token 使用 Kiro
▼
Kiro Profile (us-east-1 Virginia) ← 處理所有 AI 工作
│
│ ④ 回傳 AI 回應
▼
使用者 (台灣)
| 影響面向 | 說明 |
|---|---|
| 登入延遲 | IdC Region 離使用者越遠,登入時的身份驗證越慢(通常差距在 100-300ms 內) |
| 資料駐留 | 使用者的身份資料(帳號、密碼雜湊、群組)儲存在該 Region |
| 合規要求 | 如果公司要求身份資料必須存放在特定地區,需據此選擇 |
| 不可變更 | 一旦啟用,該 IdC 實例的 Region 無法遷移,只能刪除重建 |
| 影響面向 | 說明 |
|---|---|
| AI 回應延遲 | 每次 AI 互動都會受到與 Profile Region 的網路距離影響 |
| 程式碼傳輸 | 你的程式碼上下文會傳送到該 Region 的 Kiro 服務進行處理 |
| 資料駐留 | 對話記錄、Prompt logs 儲存在該 Region |
| Service-Linked Role | SLR 只在 us-east-1 和 eu-central-1 建立 |
| 治理政策 | 管理員設定的所有治理規則在該 Region 生效 |
推薦配置:
┌──────────────────────────────────────┐
│ IdC Region: ap-northeast-1 │ ← Tokyo,距離台灣最近
│ Kiro Profile Region: us-east-1 │ ← 唯二選擇中服務最完整的
└──────────────────────────────────────┘
理由:
-
IdC 選 Tokyo (
ap-northeast-1)- 台灣到東京的網路延遲約 30-50ms(vs 到 Virginia 約 180-220ms)
- 登入驗證會更快完成
- 身份資料存放在亞太區域
-
Kiro Profile 選 Virginia (
us-east-1)- 只有兩個選項(us-east-1 或 eu-central-1)
- us-east-1 通常是 AWS 新服務最先完整支援的 Region
- 對台灣而言,到 Virginia 和到 Frankfurt 延遲相當(180-220ms vs 200-250ms)
- AI 互動本身的推論延遲(模型計算時間)通常遠大於網路延遲
| 錯誤 | 結果 | 解法 |
|---|---|---|
| Kiro IDE 登入時 Region 填了 Kiro Profile 的 Region 而非 IdC 的 Region | 認證失敗,無法登入 | 填寫 IdC 實例所在的 Region(例如 ap-northeast-1) |
| 在不支援的 Region 建立 Kiro Profile | Console 中找不到 Kiro 服務或無法 Enable | 切換到 us-east-1 或 eu-central-1 |
| IdC 建在 opt-in Region | Kiro 整合不會運作 | 使用預設啟用的 Region(非 opt-in) |
| 想要遷移 IdC 到其他 Region | 不支援遷移 | 只能在新 Region 重新建立 IdC 實例,重新邀請所有使用者 |
AWS 的 Region 分兩類:
| 類型 | 說明 | 範例 |
|---|---|---|
| Default Region | 帳號建立後自動可用,無需額外啟用 | us-east-1, eu-central-1, ap-northeast-1 |
| Opt-in Region | 需要在帳號設定中手動啟用才能使用 | me-south-1 (Bahrain), af-south-1 (Cape Town), ap-southeast-3 (Jakarta) |
⚠️ Kiro 不支援 opt-in Region。如果你的 IdC 建在 opt-in Region,Kiro 的整合不會運作。請確保 IdC 建在 default Region。
| 關鍵字 | 全稱 | 在 Kiro 架構中的角色 |
|---|---|---|
| Region | AWS Region | AWS 全球資料中心的地理分區 |
| AZ | Availability Zone | 同一 Region 內的獨立資料中心,提供高可用性 |
| IdC | IAM Identity Center | AWS 的集中式身份與存取管理服務(前身為 AWS SSO) |
| IdC Instance | — | 在特定 Region 啟用的 IdC 服務實例 |
| Kiro Profile | — | Kiro 在 AWS 中的服務設定檔,綁定特定 Region |
| SLR | Service-Linked Role | AWS 自動建立的 IAM Role,供 Kiro 服務使用 |
| Start URL | — | IdC 的登入入口 URL,格式為 https://d-xxx.awsapps.com/start |
| Organization instance | — | 與 AWS Organizations 整合的 IdC 實例,可跨多帳號 |
| Account instance | — | 僅限單一 AWS 帳號使用的 IdC 實例 |
| Opt-in Region | — | 需手動啟用的 AWS Region,Kiro 不支援 |
| Token | — | 登入成功後 IdC 發出的認證令牌,Kiro IDE 用它與 Kiro Profile 通訊 |
| 主題 | 連結 |
|---|---|
| Kiro Enterprise 快速入門 | https://kiro.dev/docs/enterprise/getting-started/ |
| Kiro 驗證方式 | https://kiro.dev/docs/getting-started/authentication |
| Kiro IAM 權限 | https://kiro.dev/docs/enterprise/iam/ |
| Kiro 支援 Region | https://kiro.dev/docs/enterprise/supported-regions/ |
| Kiro 連接 IAM Identity Center | https://kiro.dev/docs/cli/enterprise/identity-provider/iam-identity-center/ |
| Kiro 企業設定 | https://kiro.dev/docs/enterprise/settings/ |
| Kiro 治理功能 | https://kiro.dev/docs/enterprise/governance/ |
| Kiro 訂閱管理 | https://kiro.dev/docs/enterprise/subscribe/ |
| Kiro 定價 | https://kiro.dev/pricing/ |
| AWS re:Post 教學 | https://repost.aws/articles/AR3YUupHzQQ2mqMzL5Y8KvbQ |
| AWS 建立帳號 | https://docs.aws.amazon.com/accounts/latest/reference/manage-acct-creating.html |
| AWS IdC 入門 | https://docs.aws.amazon.com/singlesignon/latest/userguide/getting-started.html |
| AWS Region 一覽 | https://docs.aws.amazon.com/general/latest/gr/rande.html |
| AWS Opt-in Region | https://docs.aws.amazon.com/accounts/latest/reference/manage-acct-regions.html |
┌─────────────────────────────────┐
│ 1. 建立 AWS 帳號 │
│ portal.aws.amazon.com │
└───────────────┬─────────────────┘
▼
┌─────────────────────────────────┐
│ 2. 啟用 IAM Identity Center │
│ + 選擇 IdC Region │
│ + 新增使用者/群組 │
│ + (選用) 連接外部 IdP │
└───────────────┬─────────────────┘
▼
┌─────────────────────────────────┐
│ 3. AWS Console → Kiro 服務 │
│ 選擇 Kiro Profile Region │
│ 選擇 IdC → 點選 Enable │
│ → 記下 Sign-in URL │
└───────────────┬─────────────────┘
▼
┌─────────────────────────────────┐
│ 4. 指派使用者訂閱方案 │
│ Pro / Pro+ / Power │
└───────────────┬─────────────────┘
▼
┌─────────────────────────────────┐
│ 5. 使用者在 Kiro IDE/CLI │
│ 用 Start URL + IdC Region │
│ 登入 │
└───────────────┬─────────────────┘
▼
┌─────────────────────────────────┐
│ 6. 驗證訂閱生效 ✅ │
└─────────────────────────────────┘