Skip to content

Instantly share code, notes, and snippets.

@nczz
Last active July 27, 2026 14:55
Show Gist options
  • Select an option

  • Save nczz/3f950f11a405e9b60961d0a8a517e133 to your computer and use it in GitHub Desktop.

Select an option

Save nczz/3f950f11a405e9b60961d0a8a517e133 to your computer and use it in GitHub Desktop.
Kiro 企業版完整教學:從建立 AWS 帳號到 IAM Identity Center 驗證登入(含個人版 vs 企業版比較、後台定義差異)

Kiro 企業版完整教學:從建立 AWS 帳號到 IAM Identity Center 驗證登入

最後更新:2026-06-03 資料來源:全部來自 Kiro 官方文件AWS 官方文件,無臆測。


目錄

  1. 先搞清楚:個人版 vs 企業版,我該選哪個?
  2. 「後台」的定義 — 最容易混淆的地方
  3. 階段一:建立 AWS 帳號
  4. 階段二:啟用 AWS IAM Identity Center (IdC)
  5. 階段三:在 AWS Console 啟用 Kiro 企業訂閱
  6. 階段四:訂閱使用者
  7. 階段五:使用者端登入
  8. 階段六:驗證訂閱生效
  9. 企業管理員可用的治理功能
  10. 常見問題與注意事項
  11. Region 架構深度解析
  12. 參考連結

1. 先搞清楚:個人版 vs 企業版,我該選哪個?

方案比較表

面向 個人訂閱 企業訂閱
適合誰 個人開發者、自由工作者 公司團隊、需要集中管理
登入方式 GitHub / Google / AWS Builder ID AWS IAM Identity Center / Okta / Microsoft Entra
需要 AWS 帳號嗎 ❌ 不需要 ✅ 需要
帳單 個人信用卡直接扣款 透過 AWS 帳號集中計費
可否集中管理多人
治理功能(限制模型、MCP 等)
使用量報表 只能看自己 管理員可看全部使用者
Prompt logging ✅ 可啟用
SSO (SAML/SCIM)
資料加密 (CMK) 使用 AWS 預設 可自訂 Customer Managed Key

定價(每人每月)

方案 月費 Credits 超額費
Free $0 50 不可超額
Pro $20 1,000 $0.04/credit(需主動開啟)
Pro+ $40 2,000 $0.04/credit(需主動開啟)
Power $200 10,000 $0.04/credit(需主動開啟)

企業版和個人版的方案定價相同,差別在於企業版多了治理、集中管理、SSO 等功能。 企業版帳單歸入 AWS 帳號,可利用 AWS Cost Explorer、consolidated billing 等工具管理。

快速決策

  • 我是一個人開發 → 個人版,用 GitHub/Google 登入即可,不需要 AWS 帳號
  • 我要管理團隊(2+ 人)、需要集中帳單、需要控管政策 → 企業版

⚠️ 台灣使用者注意:台灣目前不在 Kiro 個人版正式開放的國家/地區名單中,無法以信用卡完成付費訂閱。若需使用付費方案,目前只能走企業版流程(透過 AWS 帳號計費)。因此即使是個人開發者,在台灣也需要建立 AWS 帳號並透過企業版訂閱來取得 Pro 以上方案。


2. 「後台」的定義 — 最容易混淆的地方

Kiro 的「後台」在個人版和企業版是完全不同的系統

個人版後台:Kiro App Settings

項目 說明
入口 https://app.kiro.dev/settings/account
登入方式 GitHub / Google / AWS Builder ID
操作者 使用者本人
能做的事 查看訂閱方案、credits 用量、升降級方案、管理付款信用卡、開關 overage
帳單 直接向個人信用卡收費

企業版後台:AWS Console 中的 Kiro Console

項目 說明
入口 AWS Management Console → 搜尋「Kiro」服務
登入方式 AWS Console 登入(root user 或有權限的 IAM role)
操作者 企業 IT 管理員
能做的事 管理所有使用者訂閱、設定治理政策、查看使用量報表、設定加密金鑰等
帳單 計入 AWS 帳號帳單

對照圖

企業管理員 (Admin)
┌──────────────────────────────────────────────────┐
│  AWS Console → Kiro Console                      │
│  • 管理所有使用者訂閱 (新增/移除/升降級)           │
│  • 治理政策(限制模型/MCP/Web Tools/API keys)    │
│  • 使用量 Dashboard & Activity Report            │
│  • Prompt Logging                                │
│  • 帳單歸入 AWS 帳戶                              │
└──────────────────────────────────────────────────┘

企業版終端使用者 (End User)
┌──────────────────────────────────────────────────┐
│  Kiro IDE 內的 Subscription 面板                  │
│  • 查看自己的方案和 credits 餘額                   │
│  • 無法變更方案(由管理員決定)                     │
│  • 無法看到其他人的使用量                          │
└──────────────────────────────────────────────────┘

個人版使用者 (Individual)
┌──────────────────────────────────────────────────┐
│  app.kiro.dev/settings/account                   │
│  • 自行升降級方案                                 │
│  • 管理自己的信用卡                               │
│  • 開關 overages                                 │
│  • 查看自己的 credits                             │
└──────────────────────────────────────────────────┘

3. 階段一:建立 AWS 帳號

如果你已有 AWS 帳號,跳至階段二。

前置條件

  • 有效的 Email 地址(將作為 root user 信箱)
  • 信用卡或金融卡(帳號驗證用,不會立即收費)
  • 手機號碼(身份驗證用)

步驟

  1. 前往 https://portal.aws.amazon.com/billing/signup
  2. 輸入 root user email帳號名稱,點選 Verify email address
  3. 到信箱收取驗證碼,輸入
  4. 設定 root user 密碼
  5. 選擇帳號類型 → 企業用途選 Business
  6. 填寫聯絡資訊(公司名、電話、地址)
  7. 輸入付款資訊(信用卡)— AWS 可能做小額驗證扣款
  8. 完成電話或 SMS 身份驗證
  9. 選擇 Support Plan(入門可選 Basic — Free
  10. ✅ 帳號建立完成

📖 官方文件:https://docs.aws.amazon.com/accounts/latest/reference/manage-acct-creating.html


4. 階段二:啟用 AWS IAM Identity Center (IdC)

IAM Identity Center 本身免費,不額外收費。

4-1. 選擇 Region

💡 如果你不熟悉 AWS Region 的概念,請先閱讀本文 第 11 節:Region 架構深度解析

Kiro Console / Kiro Profile 支援的 Region(只能選這些建立 Profile):

  • US East (N. Virginia) — us-east-1
  • Europe (Frankfurt) — eu-central-1
  • AWS GovCloud (US-East / US-West)

IdC 實例可設置的 Region(範圍較廣):

  • US East (Ohio, N. Virginia)
  • US West (N. California, Oregon)
  • Asia Pacific (Mumbai, Osaka, Seoul, Singapore, Sydney, Tokyo)
  • Canada (Central)
  • Europe (Frankfurt, Ireland, London, Paris, Stockholm)
  • South America (São Paulo)
  • AWS GovCloud (US-East / US-West)

⚠️ 重點:IdC 和 Kiro Profile 可以在不同 Region。例如 IdC 在 ap-northeast-1 (Tokyo),Kiro Profile 在 us-east-1

4-2. 啟用 IdC

  1. 登入 AWS Console

  2. 切換到選定的 Region(右上角 Region 選擇器)

  3. 搜尋 IAM Identity Center,進入服務頁面

  4. 點選 Enable

  5. 選擇實例類型:

    • Organization instance — 使用 AWS Organizations 管理多帳號時選此
    • Account instance — 單帳號場景

    Kiro 兩種都支援。

  6. 完成啟用

📖 官方文件:https://docs.aws.amazon.com/singlesignon/latest/userguide/enable-identity-center.html

4-3. 新增使用者

  1. 在 IAM Identity Center 左側選單 → Users
  2. 點選 Add user
  3. 填入:Username、Email、First name、Last name、Display name
  4. 選擇是否加入群組 (Group)
  5. 完成

使用者會收到設定密碼的邀請信。

💡 如果你有外部 IdP(Okta、Microsoft Entra),可在 IdC 的 Settings → Identity source 連接,透過 SCIM 自動同步使用者。

4-4.(選用)設定 MFA

  1. IAM Identity Center → SettingsAuthentication
  2. 設定 MFA 策略

建議企業環境啟用 MFA。


5. 階段三:在 AWS Console 啟用 Kiro 企業訂閱

5-1. 確保 IAM 權限

操作者需要的最低權限包含:

  • sso:* 相關操作(ListInstances、CreateApplication 等)
  • sso-directory:* 相關操作
  • identitystore:DescribeUser
  • user-subscriptions:* 相關操作
  • organizations:DescribeOrganization
  • iam:CreateServiceLinkedRole
  • codewhisperer:*q:* 相關操作
  • signin:* 相關操作
  • kms:*(如需自訂加密金鑰)
  • cloudwatch:GetMetricDataListMetrics

完整 IAM Policy JSON 見:https://kiro.dev/docs/enterprise/iam/ 如果用 root user 操作則已有完整權限(但非最佳實踐)。

5-2. 進入 Kiro Console 並啟用

  1. 在 AWS Console 搜尋欄輸入 Kiro
  2. 進入 Kiro 服務頁面
  3. 點選 Onboard your team to KiroEnable small teams
  4. 當系統詢問 identity management source → 選擇 IAM Identity Center
  5. 確認 IdC 配置
  6. 點選 Enable 確認啟用

系統自動建立兩個 Service-Linked Role:

  • AWSServiceRoleForUserSubscriptions
  • AWSServiceRoleForAmazonQDeveloper

5-3. 記下 Sign-in URL

啟用完成後,Kiro Console 會顯示 Sign in URL,格式類似:

https://d-xxxxxxxxxx.awsapps.com/start

⚠️ 請記錄此 URL,需要提供給所有使用者。


6. 階段四:訂閱使用者

  1. 在 Kiro Console 前往 Users & Groups 頁面
  2. 選擇 UsersGroups 分頁
  3. 點選 Add userAdd group
  4. 選擇訂閱方案(Pro / Pro+ / Power)
  5. 搜尋並選擇 IdC 中的使用者或群組
  6. 點選 Assign

⚠️ 新加入已訂閱 Group 的使用者,最多需 24 小時才能同步生效。

被訂閱的使用者會在 24 小時內收到 email,包含下載與登入說明。


7. 階段五:使用者端登入

Kiro IDE 登入

  1. 下載安裝 Kiro IDE → https://kiro.dev/downloads/
  2. 開啟 Kiro IDE
  3. 點選 Sign in with AWS IAM Identity Center
  4. Start URL → 輸入管理員提供的 Sign-in URL
  5. Region → 輸入 IdC 所在的 Region code(例如 us-east-1
  6. 點選 Continue
  7. 瀏覽器開啟 → IdC 登入入口
  8. 輸入帳密(或透過外部 IdP 認證)
  9. 點選 Allow Access
  10. ✅ 回到 Kiro IDE,登入完成

⚠️ 步驟 5 填的 Region 是 IdC 實例所在的 Region,不是 Kiro Profile 的 Region。如果填錯,認證會失敗。詳見 第 11 節

Kiro CLI 登入

kiro-cli login
# 按 Enter 在瀏覽器中完成認證
# 選擇 "Your organization"
# 完成 IAM Identity Center 認證

外部 IdP 登入(Okta / Microsoft Entra)

  1. 點選 Your organization
  2. 輸入工作 email
  3. 系統導向至你組織的 IdP 登入頁面
  4. 完成認證

8. 階段六:驗證訂閱生效

在 Kiro IDE 中查看 Subscription 面板,確認:

  • 顯示正確的方案名稱(Pro / Pro+ / Power)
  • Credits 額度正確
  • 帳號類型顯示為企業訂閱

9. 企業管理員可用的治理功能

在 Kiro Console → Settings 中可管理:

設定 說明
Encryption key 使用自訂 CMK 加密靜態資料
Include suggestions with code references 是否顯示程式碼建議的來源參考
Kiro usage dashboard 啟用全體使用量儀表板
Kiro user activity report 啟用個人使用者活動報表
Prompt logging 記錄所有使用者的 prompt 和對話
Model Context Protocol (MCP) 允許/禁止使用者使用 MCP servers
Web Tools 允許/禁止 web_search 和 web_fetch
Overages 允許/禁止超額使用
Member account subscriptions 跨 AWS 帳號統一檢視所有訂閱(需 AWS Organizations)

Settings → Shared settings 的治理控制:

治理項目 說明
Model governance 限制可用模型清單、設定預設模型
MCP governance 禁用 MCP 或設定 allow-list 白名單
API key governance 控制是否允許生成 API keys
Web tools governance 停用 web_search / web_fetch

10. 常見問題與注意事項

Region 相關

  • IdC Region ≠ Kiro Profile Region:IdC 可以在任何支援 Region,但 Kiro Profile 只能在 us-east-1eu-central-1
  • 不支援 opt-in Region:如果 IdC 在 opt-in Region,Kiro 整合不會運作
  • Service-Linked Role 僅在 us-east-1eu-central-1 可用

使用者相關

  • Group 成員同步最多需 24 小時
  • 使用者不需要 AWS Console 存取權限,只需要 IdC 身份
  • 如果使用者需要透過 AWS access portal 使用 Kiro Pro 訂閱,需啟用 identity-enhanced console sessions

計費相關

  • 企業版帳單走 AWS 帳號,不是個人信用卡
  • 可使用 AWS Cost Explorer 和 consolidated billing 管理
  • Overages 預設關閉,需管理員在 Kiro Console 主動開啟
  • GovCloud 定價比商業版高約 20%,且無 Free tier

台灣地區

  • 台灣不在 Kiro 個人版正式開放的國家/地區名單中
  • 個人版付費方案(Pro / Pro+ / Power)無法以台灣信用卡完成訂閱
  • 台灣使用者如需付費方案,目前唯一途徑是走企業版流程,透過 AWS 帳號計費

其他

  • Kiro 的企業訂閱內部使用 codewhisperer:*q:* 的 IAM action namespace(歷史沿革)
  • 如果已有非支援 Region 的 Organization instance IdC,可以在 member account 建立 Account instance
  • AWS Organizations 的 management account 可啟用 Member account subscriptions 統一檢視

11. Region 架構深度解析

什麼是 AWS Region?

AWS Region 是 AWS 在全球部署的獨立地理區域,每個 Region 包含多個 Availability Zone (AZ)。關鍵特性:

特性 說明
地理隔離 每個 Region 是獨立的資料中心群,位於不同國家/城市
資料主權 你的資料不會自動跨 Region 傳輸,除非你明確設定
服務可用性 不是每個 AWS 服務在每個 Region 都有提供
延遲差異 離你越近的 Region,網路延遲越低
定價差異 不同 Region 的服務定價可能不同

Kiro 企業版涉及的三個 Region 概念

在設定 Kiro 企業版時,你會遇到三個獨立的 Region 決策點,它們各自獨立但互相配合:

┌─────────────────────────────────────────────────────────────────────┐
│                     你的 Kiro 企業版架構                              │
├─────────────────────────────────────────────────────────────────────┤
│                                                                     │
│  ① AWS 帳號 Home Region                                            │
│  ┌───────────────────────────────────────────────────────────────┐  │
│  │ • 帳號建立時自動決定(通常是 us-east-1)                        │  │
│  │ • 影響:帳單、IAM 全域設定                                     │  │
│  │ • 與 Kiro 無直接關係,但帳號必須存在                           │  │
│  └───────────────────────────────────────────────────────────────┘  │
│                                                                     │
│  ② IAM Identity Center (IdC) Region                                │
│  ┌───────────────────────────────────────────────────────────────┐  │
│  │ • 你在啟用 IdC 時選擇的 Region                                 │  │
│  │ • 決定:使用者目錄資料儲存位置、認證請求的處理位置              │  │
│  │ • 使用者登入 Kiro IDE 時填寫的 Region 就是這個                 │  │
│  │ • 建議:選離使用者最近的(亞洲用戶建議 ap-northeast-1 Tokyo)  │  │
│  │ • ⚠️ 啟用後無法變更,只能刪除重建                              │  │
│  └───────────────────────────────────────────────────────────────┘  │
│                                                                     │
│  ③ Kiro Profile Region                                             │
│  ┌───────────────────────────────────────────────────────────────┐  │
│  │ • 在 AWS Console 的 Kiro 服務中建立 Profile 時選擇             │  │
│  │ • 決定:AI 模型推論處理位置、對話記錄儲存位置、治理政策套用點  │  │
│  │ • ⚠️ 只能選:us-east-1 或 eu-central-1(或 GovCloud)         │  │
│  │ • 這個 Region 決定你的 AI 請求送到哪個資料中心處理             │  │
│  └───────────────────────────────────────────────────────────────┘  │
│                                                                     │
└─────────────────────────────────────────────────────────────────────┘

為什麼 IdC Region 和 Kiro Profile Region 可以不同?

這是因為它們扮演完全不同的角色

角色 IdC Region Kiro Profile Region
負責什麼 「你是誰」— 身份認證 「幫你做事」— AI 推論與服務
何時使用 登入驗證的那幾秒鐘 使用 Kiro 的整個過程
資料內容 使用者帳密、MFA 設定、群組歸屬 對話記錄、程式碼上下文、訂閱狀態
頻率 每次登入(或 token 過期重新認證) 每一次 AI 互動

認證流程示意:

使用者 (台灣)
    │
    │ ① 登入請求
    ▼
IdC (ap-northeast-1 Tokyo)          ← 只負責驗證身份
    │
    │ ② 回傳 token
    ▼
使用者 (台灣)
    │
    │ ③ 帶著 token 使用 Kiro
    ▼
Kiro Profile (us-east-1 Virginia)   ← 處理所有 AI 工作
    │
    │ ④ 回傳 AI 回應
    ▼
使用者 (台灣)

各 Region 的具體影響

IdC Region 影響

影響面向 說明
登入延遲 IdC Region 離使用者越遠,登入時的身份驗證越慢(通常差距在 100-300ms 內)
資料駐留 使用者的身份資料(帳號、密碼雜湊、群組)儲存在該 Region
合規要求 如果公司要求身份資料必須存放在特定地區,需據此選擇
不可變更 一旦啟用,該 IdC 實例的 Region 無法遷移,只能刪除重建

Kiro Profile Region 影響

影響面向 說明
AI 回應延遲 每次 AI 互動都會受到與 Profile Region 的網路距離影響
程式碼傳輸 你的程式碼上下文會傳送到該 Region 的 Kiro 服務進行處理
資料駐留 對話記錄、Prompt logs 儲存在該 Region
Service-Linked Role SLR 只在 us-east-1 和 eu-central-1 建立
治理政策 管理員設定的所有治理規則在該 Region 生效

台灣使用者的 Region 選擇建議

推薦配置:
┌──────────────────────────────────────┐
│  IdC Region:          ap-northeast-1 │  ← Tokyo,距離台灣最近
│  Kiro Profile Region: us-east-1      │  ← 唯二選擇中服務最完整的
└──────────────────────────────────────┘

理由:

  1. IdC 選 Tokyo (ap-northeast-1)

    • 台灣到東京的網路延遲約 30-50ms(vs 到 Virginia 約 180-220ms)
    • 登入驗證會更快完成
    • 身份資料存放在亞太區域
  2. Kiro Profile 選 Virginia (us-east-1)

    • 只有兩個選項(us-east-1 或 eu-central-1)
    • us-east-1 通常是 AWS 新服務最先完整支援的 Region
    • 對台灣而言,到 Virginia 和到 Frankfurt 延遲相當(180-220ms vs 200-250ms)
    • AI 互動本身的推論延遲(模型計算時間)通常遠大於網路延遲

Region 相關的常見錯誤

錯誤 結果 解法
Kiro IDE 登入時 Region 填了 Kiro Profile 的 Region 而非 IdC 的 Region 認證失敗,無法登入 填寫 IdC 實例所在的 Region(例如 ap-northeast-1
在不支援的 Region 建立 Kiro Profile Console 中找不到 Kiro 服務或無法 Enable 切換到 us-east-1eu-central-1
IdC 建在 opt-in Region Kiro 整合不會運作 使用預設啟用的 Region(非 opt-in)
想要遷移 IdC 到其他 Region 不支援遷移 只能在新 Region 重新建立 IdC 實例,重新邀請所有使用者

Opt-in Region vs Default Region

AWS 的 Region 分兩類:

類型 說明 範例
Default Region 帳號建立後自動可用,無需額外啟用 us-east-1, eu-central-1, ap-northeast-1
Opt-in Region 需要在帳號設定中手動啟用才能使用 me-south-1 (Bahrain), af-south-1 (Cape Town), ap-southeast-3 (Jakarta)

⚠️ Kiro 不支援 opt-in Region。如果你的 IdC 建在 opt-in Region,Kiro 的整合不會運作。請確保 IdC 建在 default Region。

關鍵字速查表

關鍵字 全稱 在 Kiro 架構中的角色
Region AWS Region AWS 全球資料中心的地理分區
AZ Availability Zone 同一 Region 內的獨立資料中心,提供高可用性
IdC IAM Identity Center AWS 的集中式身份與存取管理服務(前身為 AWS SSO)
IdC Instance 在特定 Region 啟用的 IdC 服務實例
Kiro Profile Kiro 在 AWS 中的服務設定檔,綁定特定 Region
SLR Service-Linked Role AWS 自動建立的 IAM Role,供 Kiro 服務使用
Start URL IdC 的登入入口 URL,格式為 https://d-xxx.awsapps.com/start
Organization instance 與 AWS Organizations 整合的 IdC 實例,可跨多帳號
Account instance 僅限單一 AWS 帳號使用的 IdC 實例
Opt-in Region 需手動啟用的 AWS Region,Kiro 不支援
Token 登入成功後 IdC 發出的認證令牌,Kiro IDE 用它與 Kiro Profile 通訊

12. 參考連結

主題 連結
Kiro Enterprise 快速入門 https://kiro.dev/docs/enterprise/getting-started/
Kiro 驗證方式 https://kiro.dev/docs/getting-started/authentication
Kiro IAM 權限 https://kiro.dev/docs/enterprise/iam/
Kiro 支援 Region https://kiro.dev/docs/enterprise/supported-regions/
Kiro 連接 IAM Identity Center https://kiro.dev/docs/cli/enterprise/identity-provider/iam-identity-center/
Kiro 企業設定 https://kiro.dev/docs/enterprise/settings/
Kiro 治理功能 https://kiro.dev/docs/enterprise/governance/
Kiro 訂閱管理 https://kiro.dev/docs/enterprise/subscribe/
Kiro 定價 https://kiro.dev/pricing/
AWS re:Post 教學 https://repost.aws/articles/AR3YUupHzQQ2mqMzL5Y8KvbQ
AWS 建立帳號 https://docs.aws.amazon.com/accounts/latest/reference/manage-acct-creating.html
AWS IdC 入門 https://docs.aws.amazon.com/singlesignon/latest/userguide/getting-started.html
AWS Region 一覽 https://docs.aws.amazon.com/general/latest/gr/rande.html
AWS Opt-in Region https://docs.aws.amazon.com/accounts/latest/reference/manage-acct-regions.html

流程總覽

┌─────────────────────────────────┐
│  1. 建立 AWS 帳號               │
│     portal.aws.amazon.com       │
└───────────────┬─────────────────┘
                ▼
┌─────────────────────────────────┐
│  2. 啟用 IAM Identity Center    │
│     + 選擇 IdC Region           │
│     + 新增使用者/群組            │
│     + (選用) 連接外部 IdP        │
└───────────────┬─────────────────┘
                ▼
┌─────────────────────────────────┐
│  3. AWS Console → Kiro 服務     │
│     選擇 Kiro Profile Region    │
│     選擇 IdC → 點選 Enable      │
│     → 記下 Sign-in URL          │
└───────────────┬─────────────────┘
                ▼
┌─────────────────────────────────┐
│  4. 指派使用者訂閱方案           │
│     Pro / Pro+ / Power          │
└───────────────┬─────────────────┘
                ▼
┌─────────────────────────────────┐
│  5. 使用者在 Kiro IDE/CLI       │
│     用 Start URL + IdC Region   │
│     登入                         │
└───────────────┬─────────────────┘
                ▼
┌─────────────────────────────────┐
│  6. 驗證訂閱生效 ✅              │
└─────────────────────────────────┘
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment