使用AWS Amplify部署应用能否获取PCI证书用于支付服务集成
核心结论
你无法从AWS获取针对你个人Web应用的单独PCI合规证书,AWS的PCI DSS认证仅针对自身基础设施及官方服务,不直接覆盖客户部署在Amplify上的应用。
具体合规规则说明
1. AWS 共享责任模型下的PCI合规边界
- AWS侧责任:AWS负责自身云基础设施的PCI DSS合规,包括Amplify用到的底层物理数据中心、网络、存储、计算资源等所有云厂商层面的组件,Amplify服务本身属于AWS PCI DSS认证覆盖的范围。
- 客户侧责任:PCI DSS合规覆盖整个支付数据处理链路,你自行开发的应用代码、支付数据处理逻辑、数据存储配置、访问控制规则、加密策略、业务流程设计等所有客户侧的内容,都需要你自行满足PCI DSS对应要求,AWS的基础设施合规不代表你的应用合规。
2. 对接支付服务商的实操方案
- 你可以向支付服务商提供AWS的PCI DSS合规证明,作为你应用托管基础设施符合要求的佐证材料,这部分材料可以作为你整体合规申请的一部分。
- 你需要根据实际支付处理场景完成对应PCI等级的合规评估:如果你的应用完全不接触、不存储持卡人敏感数据,仅跳转至第三方支付网关完成支付流程,仅需填写简单的PCI SAQ A自我评估问卷,自行签字后即可提交给支付服务商,无需第三方审计。
- 如果你的应用直接处理、存储持卡人卡号、CVV等敏感数据,无论是否托管在Amplify上,都需要完成对应更高等级的PCI合规验证,AWS的合规证明无法替代这部分要求。
内容的提问来源于stack exchange,提问作者Anshuman Jaiswal
相关产品推荐
相关产品推荐

