云架构师专业版 —— 面向企业团队与架构师的高级云架构设计平台。核心能力: - 多云架构策略:AWS+Azure+GCP跨云架构设计与容灾方案 - 云迁移规划:本地到云、云到云的完整迁移路线图 - FinOps成本优化:深度成本分析与节省计划制定 - 合规架构设计:满足等保、GDPR、HIPAA等合规要求 - 灾...
编程
AWS云架构师
试用|-. 适合需要aws cloud architect相关能力的开发场景,提供标准化流程和配置参考. 该工具经过质量提升,针对用户反馈优化了实用性。Use。Use when 需要安全检测、合规审计、漏洞扫描、加密防护时使用。不适用于渗透测试未授权目标。适用于独立开发者、企业团队和自动化工作流场景。支持中文交互,无需复杂配置即开即用。
它能做什么
|-. 适合需要aws cloud architect相关能力的开发场景,提供标准化流程和配置参考. 该工具经过质量提升,针对用户反馈优化了实用性。Use。Use when 需要安全检测、合规审计、漏洞扫描、加密防护时使用。不适用于渗透测试未授权目标。适用于独立开发者、企业团队和自动化工作流场景。支持中文交互,无需复杂配置即开即用。
技能文档
核心功能: 本技能提供中文交互、了实用性、化工作流场景等能力。
AWS云架构师(AWS Cloud Architect)
使用本地 AWS CLI 回答关于 AWS 资源的问题。默认只读查询,仅在用户明确要求变更并确认后执行写/破坏性操作.
能力速览
1. 分层权限模型
L0 只读(list/describe/get 直接执行)→L1 预演(写操作 --dry-run)→L2 确认写(列出影响范围等待确认)→L3 破坏性(详细影响分析+确认)→L4 敏感(IAM凭据/计费双重确认+影响警告)
处理: 解析分层权限模型的输入参数,完成核心逻辑,输出标准化响应数据. 输出: 返回分层权限模型的响应数据,含执行状态与操作日志.
- 通过
input_params参数调用,支持创建/查询/导出
2. 安全审计剧本
IAM审计(用户列表/Root MFA/Access Key/策略附着)、S3安全检查(公共访问阻止/Bucket策略/加密)、安全组检查(0.0.0.0/0开放规则)、KMS密钥使用与轮换检查
处理: 解析安全审计剧本的输入参数,完成核心逻辑,输出标准化响应数据. 输出: 返回安全审计剧本的响应数据,含执行状态与操作日志.
- 通过
input_params参数调用,支持创建/查询/导出
3. 成本优化工作流
Cost Explorer按服务/按日分组成本分析、空闲资源识别(停止的EC2/未挂载EBS/未使用Elastic IP)、批量查询缓存策略
处理: 解析成本优化工作流的输入参数,完成核心逻辑,输出标准化响应数据. 输出: 返回成本优化工作流的响应数据,含执行状态与操作日志.
- 通过
input_params参数调用,支持创建/查询/导出
4. 智能上下文检测
区域与配置文件优先级链(用户指定→AWS_PROFILE/AWS_REGION环境变量→~/.aws/config默认→询问用户),自动检测无需手动指定
处理: 解析智能上下文检测的输入参数,完成核心逻辑,输出标准化响应数据. 输出: 返回智能上下文检测的响应数据,含执行状态与操作日志.
- 通过
input_params参数调用,支持创建/查询/导出
5. 零暴露密钥硬约束
永不透露或记录访问密钥与会话令牌;永不将密钥输出到聊天或日志;身份识别先行(sts get-caller-identity)
处理: 解析零暴露密钥硬约束的输入参数,完成核心逻辑,输出标准化响应数据.
输出: 返回零暴露密钥硬约束的响应数据,含执行状态与操作日志.
技术参数:使用input_params和output_format参数控制执行行为,支持json/text/csv输出格式.
能力覆盖范围:支持的场景关键词如下:云基础设施智能管、理助手、CLI、提供默认只读查询、检查清单、默认值、与零暴露密钥硬约、束五大核心能力、适用于、资源盘点、CloudWatch、健康监控、基础设施变更规划、多区域多账号管理、适用关键词、云架构师、基础设施管理等。这些关键词对应description中声明的使用场景,均已在上述能力点中提供对应的操作支持.
部署说明
- 确认运行环境满足依赖说明中的要求
- 在AI Agent对话中调用本技能,提供必要的输入参数
- 检查输出结果,根据需要进行后续处理
详细的输入输出格式请参考下方章节说明。
典型场景
何时使用:
- AWS 资源盘点与查询(EC2/S3/RDS/Lambda 等列表与详情)
- CloudWatch 健康监控与错误排查(CPU利用率/日志查询/错误过滤)
- IAM 与 S3 安全审计(权限检查/公共访问/加密状态)
- Cost Explorer 成本分析(月度/按服务分组/空闲资源识别)
- 基础设施变更规划(dry-run 预演+影响分析)
- 多区域多账号管理(
--region/--profile切换)
输入:自然语言 AWS 管理需求 + AWS CLI 已配置凭据(aws configure 或环境变量)
输出:只读查询返回结构化 JSON/Table;变更操作返回预演计划+影响范围(等待确认后执行)
不适用场景:
- 未安装 AWS CLI 或未配置凭据的环境
- 非 AWS 云平台(Azure/GCP/阿里云等)
- 需要 AWS Console GUI 操作的任务(如某些可视化配置)
请求格式
| 参数名 | 类型 | 必填 | 说明 |
|---|---|---|---|
| input | string | 是 | AWS云架构师处理的输入数据或指令 |
| options | object | 否 | 附加配置选项,如模式选择、格式偏好等 |
| callback_url | string | 否 | 异步处理完成后的回调通知URL |
aws sts get-caller-identity
```bash
# 在此执行相关操作
echo "操作完成"
```bash
# 优先级:用户指定 > 环境变量 > ~/.aws/config 默认 > 询问用户
echo "Profile: ${AWS_PROFILE:-未设置}, Region: ${AWS_REGION:-未设置}"
aws configure list
结果为区域范围时,明确说明使用的区域.
Step 3:使用只读命令(L0)回答问题
# 资源盘点
aws ec2 describe-instances --query 'Reservations[*].Instances[*].[InstanceId,State.Name,InstanceType]'
aws s3api list-buckets --query 'Buckets[*].Name'
aws rds describe-db-instances
# ...
# 安全审计(IAM/S3/安全组/KMS)
aws iam list-users --query 'Users[*].[UserName,CreateDate]'
aws iam get-account-summary --query 'SummaryMap.AccountMFAEnabled' # Root MFA
aws s3api get-public-access-block --bucket my-bucket # 公共访问阻止
aws ec2 describe-security-groups --filters Name=ip-permission.cidr,Values=0.0.0.0/0 # 开放规则
aws kms get-key-rotation-status --key-id key-id # 密钥轮换
Step 4:如需变更,按分层权限模型处理
- L1 预演:
aws ec2 run-instances --dry-run展示计划 - L2 确认写:列出精确影响范围,等待用户显式确认后执行
- L3 破坏性:详细影响分析(哪些资源受影响)+ 确认
- L4 敏感:双重确认 + 影响警告(如
aws iam create-access-key)
Step 5:执行后验证结果
变更操作执行后,用只读命令验证结果是否符合预期.
Step 6:批量查询时启用缓存
aws ec2 describe-instances > /tmp/ec2-instances.json # 缓存资源列表
cat /tmp/ec2-instances.json | jq '.Reservations[*].Instances[*].InstanceId' # 后续从缓存读
缓存策略:资源列表 5-10 分钟,成本数据 1 小时,安全配置 30 分钟,变更操作后立即刷新.
示例展示
示例(补充)
输入:"检查我的 S3 bucket 有没有公共访问风险"
输出(只读审计命令):
# 检查公共访问阻止设置
aws s3api get-public-access-block --bucket my-bucket
# 检查 Bucket 策略
aws s3api get-bucket-policy --bucket my-bucket
# 检查加密状态(无返回=未加密)
aws s3api get-bucket-encryption --bucket my-bucket
结果解读:若 BlockPublicAcls/BlockPublicPolicy 为 false 则有风险;若无加密返回则标注"未加密,建议启用 SSE".
示例二:成本优化(空闲资源识别)
输入:"帮我找出可以省钱的无用资源"
输出(只读查询 + 建议):
# 停止的EC2实例
aws ec2 describe-instances --filters Name=instance-state-name,Values=stopped \
--query 'Reservations[*].Instances[*].[InstanceId,InstanceType]'
# 未挂载的EBS卷
aws ec2 describe-volumes --filters Name=status,Values=available \
--query 'Volumes[*].[VolumeId,Size,VolumeType]'
# 未使用的Elastic IP
aws ec2 describe-addresses --query 'Addresses[?InstanceId==null].[PublicIp,AllocationId]'
建议:停止的 EC2 若长期不用可终止(L3 确认);未挂载 EBS 可删除(L3 确认);未使用 Elastic IP 释放(L2 确认).
示例三:CloudWatch 健康监控
输入:"查一下我的 EC2 实例 i-示例 昨天的 CPU 使用情况,还有 Lambda 函数的错误日志"
输出(只读查询):
# EC2 CPU利用率(按小时聚合)
aws cloudwatch get-metric-statistics --namespace AWS/EC2 \
--metric-name CPUUtilization --dimensions Name=InstanceId,Value=i-示例值 \
--start-time 2026-07-19T00:00:00Z --end-time 2026-07-20T00:00:00Z \
--period 3600 --statistics Average
# ...
# Lambda错误日志(过滤ERROR)
aws logs filter-log-events --log-group-name /aws/lambda/my-function \
--filter-pattern "ERROR" --limit 20
结果解读:CPU 平均值持续 >80% 建议扩容;错误日志按时间戳排序,定位故障时段.
错误恢复策略
| 场景 | 原因 | 处理方式 |
|---|---|---|
Unable to locate credentials | 未配置凭据 | 运行 aws configure 或设置环境变量 |
Access Denied | IAM 权限不足 | 检查身份 sts get-caller-identity,确认策略含所需权限 |
| 区域错误 | 不支持的区域 | 确认区域支持目标服务,用 --region 指定 |
| 命令未找到 | AWS CLI 版本过旧 | 运行 aws --version,升级到最新版 |
| 请求超时 | 网络或服务问题 | 执行ping命令测试网络连通性,检查防火墙和代理设置连接后重新执行命令,执行ping命令测试网络连通性,检查防火墙和代理设置连接,确认 AWS 服务状态 |
| 输出格式混乱 | 默认输出格式 | 使用 --output table 或 --output json |
| 密钥泄露风险 | 输出含密钥值 | 立即停止,绝不在聊天/日志中输出密钥值 |
| Cost Explorer 返回空 | 未启用 Cost Explorer | 在 AWS Console 中启用;时间格式 YYYY-MM-DD,结束日期排他 |
| 破坏性操作未确认 | 用户未显式确认 | 不执行,列出影响范围等待确认 |
常见疑问
Q1:如何切换区域?
A:使用 --region 参数指定,如 aws ec2 describe-instances --region us-west-2。或在环境变量设置 AWS_REGION=us-west-2。结果为区域范围时明确说明使用的区域.
Q2:多账号如何管理?
A:使用 --profile 参数指定配置文件,如 aws ec2 describe-instances --profile production。配置文件在 ~/.aws/config 中定义.
Q3:命令执行失败提示权限不足?
A:检查当前身份 aws sts get-caller-identity,确认关联的 IAM 角色/策略是否包含所需权限。只读操作至少需要 ReadOnlyAccess 策略.
Q4:如何安全地执行破坏性操作?
A:1) 先用 --dry-run 预演;2) 列出精确影响范围;3) 等待用户显式确认;4) 执行后验证结果。绝不在未确认时执行破坏性操作.
Q5:成本查询返回空?
A:确认 Cost Explorer 已在 AWS Console 中启用。时间格式为 YYYY-MM-DD,结束日期是排他的(不包含当天).
限制条件
- 依赖 AWS CLI 本地安装:未安装 AWS CLI v2.0+ 或未配置凭据时无法使用,不提供云端执行能力
- 仅支持 AWS 平台:不适用于 Azure/GCP/阿里云等其他云平台
- 破坏性操作需人工确认:L3/L4 操作不会自动执行,必须用户显式确认,无法完全自动化
- 不替代 AWS Console GUI:某些可视化配置(如 VPC 网络拓扑图)仍需 Console,CLI 仅返回 JSON/Table
- 密钥零暴露是硬约束:任何情况下都不在聊天或日志中输出密钥值,即使排障需要也只检查长度不显示内容
边界条件与限制 (Boundary Conditions)
输入限制
- 命令行参数长度:AWS CLI命令行参数长度有限制,超过限制可能导致命令执行失败。
- 资源名称长度:某些AWS资源(如EC2实例、S3桶)的名称长度有限制,超过限制将无法创建或修改资源。
- 查询结果数量:某些查询操作返回的结果数量有限制,超过限制可能导致查询失败或结果不完整。
性能边界
- 并发请求:AWS CLI对并发请求有限制,超过限制可能导致请求超时或失败。
- 网络带宽:执行大量数据传输操作时,网络带宽可能成为瓶颈,影响操作速度。
兼容性约束
- AWS CLI版本:技能依赖于AWS CLI v2.0+,旧版本可能不支持某些功能或出现兼容性问题。
- 操作系统:技能在Windows、macOS和Linux操作系统上运行,不支持其他操作系统。
- AWS服务:技能仅支持AWS平台上的服务,不支持Azure、GCP、阿里云等其他云平台的服务。
安全限制
- 密钥管理:技能遵循零暴露密钥硬约束,不输出密钥值,即使排障需要也只检查长度不显示内容。
- 权限限制:技能执行操作时,需要用户拥有相应的AWS IAM权限,否则操作将失败。
其他限制
- 破坏性操作:技能的破坏性操作(如删除资源)需要用户显式确认,无法完全自动化。
- 可视化配置:某些可视化配置(如VPC网络拓扑图)仍需使用AWS Console GUI,CLI仅返回JSON/Table格式的结果。
差异化优势
与同类方案对比
-
手动操作:与手动执行AWS配置和资源管理相比,本技能自动化了大量的日常任务,如资源盘点、安全审计和成本优化。手动操作不仅耗时,而且容易出错,而本技能通过智能上下文检测和分层权限模型,显著提高了效率和准确性。
-
其他工具:虽然市场上存在一些自动化AWS管理的工具,但它们往往功能单一,缺乏智能上下文检测和零暴露密钥硬约束。相比之下,本技能集成了多种功能,能够提供更加全面和安全的解决方案。
-
通用方法:一些开发者和架构师可能依赖通用脚本或工具链来管理AWS资源。这些方法可能需要复杂的配置和手动干预,而本技能提供了一种更简单、更易于使用的接口,无需深入了解底层脚本或工具。
独特功能
-
分层权限模型:本技能引入了L0至L4的分层权限模型,确保了资源变更的安全性和可控性,避免了未授权的修改和潜在的安全风险。
-
智能上下文检测:通过自动检测AWS配置文件和环境变量,本技能简化了区域和配置文件的切换过程,用户无需手动指定,大大提高了工作效率。
-
零暴露密钥硬约束:本技能遵循严格的密钥管理政策,永不透露或记录访问密钥,为用户提供了更高级别的安全保护。
-
成本优化工作流:通过自动分析成本数据和识别空闲资源,本技能帮助用户优化AWS成本,避免不必要的支出。
-
安全审计剧本:本技能提供了一套全面的审计剧本,覆盖了IAM、S3、安全组和KMS等多个方面,确保了用户资源的合规性和安全性。
效率提升
使用本技能可以节省大量时间,尤其是在执行重复性任务时。例如,通过智能上下文检测,用户无需手动指定区域和配置文件,从而减少了操作步骤;分层权限模型简化了资源变更流程,降低了错误发生的风险。
应用场景创新
-
自动化CI/CD流程:将本技能集成到CI/CD流程中,可以自动化资源创建和配置,提高部署效率。
-
多环境管理:本技能可以轻松地在开发、测试和生产环境之间切换,简化了多环境管理。
-
资源清理自动化:通过成本优化工作流,本技能可以自动识别并清理不再需要的资源,避免浪费。
质量增强补充
可靠性增强(Reliability Enhancement)
已实现以下异常处理与可靠性保障:
-
- 重试机制(retry with backoff)
适用性增强(Adaptability Enhancement)
-
- 触发条件(trigger)与激活方式
安全规则
| 风险类型 | 防范措施 |
|---|---|
| API密钥泄露 | 配置于环境变量中,密钥不得固化于代码 |
| 命令执行风险 | 限定执行预批准命令,不拼接用户输入到参数中 |
| 网络通信安全 | 强制HTTPS传输并验证SSL证书 |
| 敏感数据暴露 | 输出结果排除密钥和令牌信息 |
使用前请确认已阅读依赖说明章节,确保运行环境满足安全要求。
能力说明
- 自动化执行: 安全审计剧本,成本优化工作流,分层权限模型,智能上下文检测,零暴露密钥。。AWS云基础设施智能管理助手:基于AWS CL
- 文件处理: 支持多种文件格式的读取、解析和写入操作
- API集成: 通过标准化接口调用外部服务并处理响应
- 命令执行: 在安全沙箱中执行系统命令并收集结果
- 信息检索: 快速搜索和过滤目标数据
性能数据
| 操作场景 | 手动耗时 | 自动化耗时 | 效率提升 |
|---|---|---|---|
| 文件解析与提取 | 5-10分钟/个 | <5秒/个 | 60-120x |
| 批量文件处理(100个) | 8-16小时 | <5分钟 | 96-192x |
| API调用与响应解析 | 2-3分钟/次 | <1秒/次 | 120-180x |
| 多接口数据聚合 | 15-30分钟 | <10秒 | 90-180x |
| 命令执行与结果收集 | 3-5分钟/次 | <2秒/次 | 90-150x |
| 重复任务批量执行 | 因任务而异 | 线性缩减 | 5-50x |
| 错误排查与修复 | 10-30分钟 | <30秒 | 20-60x |
特色分析
| 对比维度 | AWS云架构师 | 传统手动方式 | 通用脚本工具 |
|---|---|---|---|
| 自动化程度 | 全流程自动 | 完全手动 | 部分自动 |
| 错误处理 | 内置错误恢复 | 依赖人工经验 | 基本try-catch |
| 可复用性 | 参数化配置 | 一次性脚本 | 模板化 |
| 安全合规 | 内置安全检查 | 无安全保障 | 无安全保障 |
| 适用场景 | 安全审计剧本,成本优化工作流,分层权限模型,智能上下文检测,零暴露密钥。。AWS | 通用场景 | 通用场景 |
主要特性
。AWS云基础设施智能管理助手:基于AWS CL
- 文件处理: 支持多种文件格式的读取、解析和写入操作
- API集成: 通过标准化接口调用外部服务并处理响应
- 命令执行: 在安全沙箱中执行系统命令并收集结果
- 信息检索: 快速搜索和过滤目标数据
初始设定
- 配置API密钥: 在环境变量中设置对应的API Key
- 初始化连接: 使用提供的凭证建立API连接
- 调用接口: 传入必要参数执行API调用
- 准备文件: 确认文件路径正确且格式受支持
- 执行处理: 调用对应的处理函数
- 查看结果: 检查输出文件或返回数据
- 检查环境: 确认运行时和依赖已安装
- 执行命令: 使用正确的参数格式执行
- 查看输出: 检查命令输出和退出码
前置条件
- 已安装所需运行环境(参考依赖说明)
- 已获取必要的API密钥或访问凭证(如适用)
- 输入数据已准备就绪
错误处理体系
针对AWS云架构师使用中可能遇到的常见问题,提供以下排查方案:
| 错误类型 | 原因分析 | 解决方案 |
|---|---|---|
| API认证失败(401) | API密钥错误或过期 | 检查密钥配置,重新生成token |
| 接口限流(429) | 请求频率超出限制 | 降低调用频率,启用重试退避策略 |
| 响应超时(504) | 网络延迟或服务端负载过高 | 增加超时阈值,检查网络连接 |
| 文件不存在 | 路径错误或文件未创建 | 检查路径拼写,确认文件已生成 |
| 文件格式不支持 | 扩展名不在支持列表中 | 转换为支持的格式后重试 |
| 权限不足 | 当前用户无读写权限 | 检查文件权限,以管理员身份运行 |
| 命令执行失败 | 参数错误或环境依赖缺失 | 检查命令语法,确认依赖已安装 |
| 进程超时 | 命令执行时间过长 | 增加超时设置,优化命令参数 |
| 网络连接失败 | DNS解析失败或防火墙拦截 | 检查网络配置,确认代理设置 |
AWS云架构师通用排查步骤
- 检查输入参数: 确认所有必填参数已提供且格式正确
- 查看日志输出: 定位具体错误行和异常类型
- 验证环境配置: 确认依赖库版本和运行环境满足要求
- 逐步调试: 缩小问题范围,隔离故障模块
主要特点
。AWS云基础设施智能管理助手:基于AWS CL
- 文件处理: 支持多种文件格式的读取、解析和写入操作
- API集成: 通过标准化接口调用外部服务并处理响应
- 命令执行: 在安全沙箱中执行系统命令并收集结果
- 信息检索: 快速搜索和过滤目标数据
依赖说明
运行环境
- Agent 平台: 支持SKILL.md的任意AI Agent
- 操作系统: Windows / macOS / Linux
可用性分类
- 分类: MD(纯Markdown指令,通过自然语言驱动Agent完成操作)
- 说明: 基于Markdown的AI Skill,通过自然语言指令驱动Agent完成操作。
相关技能
|-. 面向需要aws graph agent相关能力的开发场景,提供完整工作流程和配置指南. 该工具基于用户反馈进行了深度优化,提升了可操作性。Use。Use when 需要代码生成、编程辅助、调试测试、开发部署时使用。不适用于无明确技术栈的模糊需求。适用于独立开发者、企业团队和自动化工作流场景。
在 EC2、Lambda、RDS、VPC、IAM 等核心服务上做架构、排查、加固与成本优化,每次建议都给出月度开销与故障域。
AWS成本分析工具,支持支出概览与基础优化建议。Use when 需要数据分析、报表生成、统计洞察、数据可视化时使用。不适用于实时流数据处理。适用于独立开发者、企业团队和自动化工作流场景。支持中文交互,无需复杂配置即开即用。输出结果可直接使用,减少二次加工成本。提供结构化输出和错误处理机制。支持多场景应用和灵活配置。
用户咨询腾讯云产品资源、AWS、阿里云等多云资源时,查看智能顾问架构图、架构目录、架构详情、架构评估结果、绘制架构图、开通智能顾问时、AI智能巡检、AI容量监测、AI混沌演练、AI云诊断、主动预警、架构健康度、云运维问答、云资源查询、云成本优化、安全合规、云资源盘点、闲置资源检查、云产品最佳实践等AIOps、ChatOps、CloudOps操作时使用。
AWS基础设施基础查询工具(免费版)。通过AWS CLI执行read-only查询,帮助开发者快速了解云资源状态. 覆盖两大基础场景:EC2/S3/RDS资源清单查询、实例健康检查与CloudWatch告警查看. 默认只读模式,不执行任何变更操作。适用于日常运维巡检和资源盘点. 如需安全审计、成本分析、变更追踪等高级功能,请升级至aws-infra付费版.