直接答案:Amazon Q 不是一款统一的聊天机器人。需要基于企业内部资料做权限感知问答、摘要和任务时,评估 Amazon Q Business;需要在 IDE、命令行或 AWS 控制台辅助编程、排错、升级和运维时,评估 Amazon Q Developer。Q in QuickSight 和 Q in Connect 又属于分析与客服场景,功能和计费都不同。个人开发者可以先用 Builder ID 体验 Q Developer Free;企业采购前应同时核对身份、目标区域、数据处理、索引容量、代码许可证和退出路径。
本文依据 AWS 产品文档、价格页、身份与连接器、安全、数据存储、跨区域处理及 AWS 中国区服务表,于 2026 年 7 月 19 日复核。价格、功能、额度、连接器和 Region 会变化;购买或上线前应在目标账户重新确认。本站没有使用本次测试用 AWS 账户,也没有运行准确率、代码质量或成本基准,因此不会把厂商功能说明写成本站“实测提效”。

Amazon Q 到底是什么?
Amazon Q 是 AWS 旗下多个生成式 AI 服务使用的品牌。Q Business 官方文档把它定义为可基于企业数据回答问题、生成摘要和内容、执行任务的托管助手;Q Developer 官方文档则把它定义为帮助理解、构建、扩展和运维 AWS 应用的开发助手。产品名称相近,不代表用户、数据源、管理入口或账单相同。
| 产品 | 主要任务 | 典型使用者 | 主要费用 |
|---|---|---|---|
| Amazon Q Business | 企业资料检索、权限感知问答、摘要、内容与任务 | 知识管理、企业 IT、业务员工 | 用户订阅 + 索引容量 + 可选能力 |
| Amazon Q Developer | IDE/CLI 编程、代码审查、转换、AWS 问答与运维 | 开发者、平台与云运维团队 | Free 限额或 Pro 用户订阅,部分能力另有额度 |
| Amazon Q in QuickSight | 自然语言查询、生成式商业智能与报告 | 数据分析师、业务用户 | QuickSight Author/Reader 及 Pro 档位 |
| Amazon Q in Connect | 客服坐席建议、知识检索和终端自助 | 客服中心与联络中心团队 | 消息、语音分钟及 Amazon Connect 费用 |
如果目标是自己调用模型 API、构建 RAG 或智能体,入口通常是 Amazon Bedrock,而不是购买 Q Business。可先阅读站内AWS Bedrock、SageMaker 与 Amazon Q 选型指南,再用本文细化 Q 产品。若还分不清基础模型、平台和应用层,可参考基础模型与生成式 AI 的区别。
Q Business 与 Q Developer 怎么选?
最简单的判断是看“谁在使用、回答依据是什么、要执行什么动作”。Q Business 的重点是企业资料和最终用户权限;Q Developer 的重点是代码、开发环境、AWS 资源和软件交付。两者可以在同一家公司并存,但不应为了“统一 AI 平台”而强行合并采购和治理。
| 判断问题 | 更偏 Q Business | 更偏 Q Developer |
|---|---|---|
| 主要输入 | 政策、产品文档、工单、协作内容、知识库 | 代码仓库、IDE 上下文、CLI、AWS 文档与资源 |
| 主要输出 | 带引用的回答、摘要、草稿和业务动作 | 代码建议、修改、解释、安全/质量审查和转换 |
| 身份重点 | 最终用户、组、文档 ACL 和身份传播 | Builder ID、Identity Center、IAM 与组织策略 |
| 最重要负向测试 | 无权用户是否看不到受限文档和片段 | 助手是否能越权操作资源、读取敏感代码或调用工具 |
| 替代方案 | Bedrock + 自建 RAG、现有企业搜索 | 其他编码助手、本地工具、IDE 原生能力 |
“能回答”不是选型标准。企业需要先定义可交付任务,例如“新员工根据已授权制度找到报销规则并引用原文”,或“开发者为一个受控仓库生成补丁并通过测试”。只有任务、样本和失败条件明确,才能比较工具是否减少总返工,而不是只统计聊天次数。
个人开发者怎样开始用 Q Developer?
根据IDE 安装与认证文档,可为 Visual Studio Code、JetBrains、Visual Studio 或 Eclipse 安装相应扩展;个人可用 AWS Builder ID 登录 Free tier,不必先有 AWS 账户。企业用户通常通过 IAM Identity Center 订阅和管理 Pro。支持的 IDE 版本与功能会变,安装前应查看当前表,而不是依赖旧教程截图。
| 步骤 | 个人试用 | 企业受控试用 | 验收证据 |
|---|---|---|---|
| 身份 | 创建并保护 Builder ID | 用 Identity Center 建测试组 | 登录方式、责任人与回收流程 |
| 安装 | 从官方商店安装 IDE 插件 | 固定批准版本与更新策略 | 插件来源、版本、哈希/清单 |
| 范围 | 只用公开或个人练习代码 | 从非敏感仓库、只读权限开始 | 仓库分级与允许列表 |
| 任务 | 解释、补全、单元测试和小重构 | 固定任务集、人工 Review 与 CI | 输入、建议、修改、测试和拒绝记录 |
| 退出 | 退出登录、卸载插件 | 收回订阅、身份、策略和工具访问 | 回收清单与残留检查 |
Q Developer 在 IDE 中可聊天、生成补全、修改代码、做安全与质量审查、协助升级或优化。IDE 功能表显示,不同 IDE 对内联聊天、Agent、MCP、转换等能力的支持不同。因此文章不能把某个 VS Code 截图当成所有环境的固定入口。
Q Developer Free 与 Pro 的价格和额度有什么区别?
Q Developer 定价页在本文复核时列出 Free 与 Pro 两档,Pro 为每用户每月 19 美元。Free 提供有限的 agentic 请求和转换额度;Pro 提高额度,并提供 Identity Center、管理员控制、代码库定制与知识产权赔偿等能力。官网还说明某些转换能力达到包含额度后可能转为按量计费,因此“19 美元”不能理解成所有功能无限使用。
| 成本项 | Free | Pro | 采购时要问 |
|---|---|---|---|
| 用户订阅 | 0 美元,但有功能/请求限制 | 复核时 19 美元/用户/月 | 活跃用户如何分配和回收 |
| Agentic 请求 | 月度有限 | 更高限制,仍受配额约束 | 一次任务如何计算请求 |
| 应用转换 | 较小月度额度 | 账户池化额度,部分可超额计费 | 失败重试和重复扫描是否计量 |
| 企业管理 | 以个人身份为主 | Identity Center、仪表板与控制 | 离职、转组和未使用席位如何处理 |
| 总成本 | 订阅/用量 + 代码审查 + CI + 修复返工 + 安全与许可审核 | 每个“通过验收的任务”成本是多少 | |
实际评估应记录单位任务成本,而不是只比较月费。可借用站内模型 API 的成本、限流与上线核验方法,把订阅、重试、人工 Review、缺陷修复和事故成本放进同一账本。
Q Developer 会使用我的代码改进服务吗?
不能用一句“不会用于训练”概括所有情况。服务改进文档说明,AWS 可能使用 Q Developer Free 的问题、回答和生成代码等内容改进服务,包括调试和模型训练;不使用 Q Developer Pro 或 Q Business 的内容做服务改进。Free 用户可按所用环境退出内容共享。
IDE 与命令行退出说明还把“内容共享”和“客户端遥测”分开:遥测可记录建议是否被接受等使用信息,不包含实际代码;内容共享则涉及问题、响应或生成内容。关闭一个开关不一定等于关闭另一个。企业应记录使用的是 Free 还是 Pro、从哪个环境访问、两个开关状态及适用组织策略。
| 数据问题 | 必须区分 | 建议证据 |
|---|---|---|
| 内容是否用于服务改进 | Free / Pro / Q Business | 套餐、组织策略和 IDE 设置截图 |
| 是否发送遥测 | 遥测与代码内容不是同一设置 | 客户端设置与版本 |
| 在哪里处理 | 请求可能使用跨区域推理 | profile、源 Region 与允许地理范围 |
| 在哪里存储 | 身份、套餐和功能会改变存储区域 | 所用功能对应的数据存储文档 |
| 保留什么 | 聊天、上下文、日志、上传内容 | 保留期、删除测试与审计记录 |
跨区域处理文档说明 Q Developer 由 Bedrock 提供能力,会使用跨区域推理;请求和输出可能离开发起 Region,但保持在对应地理范围内。数据存储文档又显示,Pro 的部分主要功能可在创建 Q Developer profile 的 Region 存储内容,而 Free 和其他功能可能存储在美国区域。处理和存储是两个问题,不能只检查一个。
Q Developer 生成的代码能直接商用吗?
不能仅凭“AI 生成”或“有引用提示”直接放行。代码引用文档说明,Amazon Q 的部分建议可能与公开代码相似;reference log 可记录接受建议的位置、相关许可证、来源代码和被引用片段。它帮助审查,但不能自动判断你的使用方式是否满足许可证、专利、保密和公司政策。
| 检查 | 最低动作 | 不能省略的判断 |
|---|---|---|
| Code reference | 查看并保存 reference log | 建议是否与公开代码实质相似 |
| 许可证 | 识别许可证和版本 | 归属、NOTICE、源码披露或再许可义务 |
| 代码质量 | 编译、单测、集成测试、静态分析 | 正确性、边界、错误处理和依赖 |
| 安全 | SAST、依赖、密钥和权限检查 | 漏洞、供应链、注入和越权 |
| 人工责任 | 指定 Review 和批准人 | 谁对合并、发布和事故负责 |
2024 年 4 月 30 日起,Amazon CodeWhisperer 已并入 Q Developer,详见更名说明。旧教程或权限中出现 codewhisperer 前缀不一定代表另一个当前产品,但也不能因此跳过权限核查。

企业怎样限制 Q Developer 的权限和工具?
IAM 管理文档说明,默认情况下用户和角色没有使用 Q Developer 的权限;管理员可使用托管策略、自定义 IAM 策略和 AWS Organizations SCP 控制访问。订阅 Pro 只代表用户获得使用资格,不等于自动获得所有功能和 AWS 资源权限。
最小权限应覆盖三层:谁能使用 Q、Q 能代表用户执行哪些动作、插件或 MCP 工具本身能访问什么。MCP 可以扩展实时工具能力,但每增加一个工具都扩大攻击与误操作面。对于生产资源,先只读、再沙箱、再对低风险写操作增加人工确认;支付、删除、对外发送和生产变更必须有更强审批与回滚。
| 控制层 | 默认策略 | 升级条件 |
|---|---|---|
| 身份 | 个人试用与企业身份隔离,MFA | 责任人和回收流程明确 |
| 代码 | 非敏感仓库、最小目录、只读优先 | 数据分类和 Review 完成 |
| AWS 资源 | 禁止默认全访问,限制账户与 Region | 明确动作、资源、条件与日志 |
| 插件/MCP | 允许列表、禁用未知服务器 | 工具来源、参数、凭证和输出经过审计 |
| 写操作 | 沙箱和预览,人工确认 | 幂等、限额、失败返回和回滚已演练 |
更完整的智能体权限、终止条件与事件响应方法,可对照站内AI 安全全生命周期指南。即使工具只在 IDE 内运行,也应把提示注入、恶意仓库内容和依赖脚本当作不可信输入。
Q Business 怎样连接企业资料?
Q Business 不是把一批文件上传后就自动安全。根据当前连接器清单,它可连接 S3、Google Drive、SharePoint、Teams、Slack、Salesforce、Jira、Confluence、GitHub 等数据源,也支持自定义数据源和 Web Crawler。连接器清单和预览状态会变化,采购前要确认目标版本、认证方式和实体类型。
连接器概念文档说明,认证凭证通常保存在 Secrets Manager 中,连接器还涉及 IAM role、VPC、Web proxy、同步范围、同步方式、计划和字段映射。连接器会在支持时抓取文档 ACL 与用户/组主体信息,存入 User Store 以便按最终用户过滤结果。权限效果依赖源系统 ACL、身份映射和持续同步都正确。

| 链路 | 常见失败 | 应做的负向测试 |
|---|---|---|
| 身份 | 邮箱复用、离职用户未回收、组映射错误 | 旧身份不能继续查询,新身份不能继承旧权限 |
| 连接器 | 共享高权限凭证、范围过大、Secret 不轮换 | 连接器只能读取批准库和批准字段 |
| ACL | 源文档误标公开、ACL 未抓取 | 无权用户看不到标题、摘要、片段与引用 |
| 同步 | 权限变更后索引迟迟未更新 | 转组/撤权后在目标时间内停止返回 |
| 生成 | 模型知识与企业资料边界不清 | 证据不足时拒答,回答引用实际支持结论 |
自建前端时还不能把所有请求都当成后台服务账户。身份感知 API 调用文档说明,Chat、SearchRelevantContent 等部分 API 需要代表最终用户的身份感知 SigV4 凭证与可信后端,以保留细粒度授权。把管理员凭证放进浏览器,或由后端统一以高权限身份查询,会破坏原本的权限模型。
Q Business Lite、Pro 和索引怎样收费?
Amazon Q 价格页在复核时列出 Q Business Lite 为每用户每月 3 美元,Pro 为每用户每月 20 美元;此外还要为索引容量付费。订阅层级与索引文档区分 Starter index 和 Enterprise index:前者面向 PoC 或开发工作负载,后者面向生产并运行在三个可用区,还支持客户管理密钥。
| 项目 | 适用 | 复核时边界 | 容易漏算 |
|---|---|---|---|
| Business Lite | 基础企业问答 | 3 美元/用户/月,权限感知回答与引用 | 索引容量、同步与其他 AWS 服务 |
| Business Pro | 更完整内容、Q Apps、集成与高级能力 | 20 美元/用户/月;部分 Region 功能有限 | 未使用席位、升级/降级时间 |
| Starter index | PoC/开发 | 单可用区,容量与连接器小时有限 | 不支持客户管理 KMS 密钥 |
| Enterprise index | 生产 | 三可用区,支持客户管理密钥 | 索引单元、文档/文本和查询增长 |
| 外部成本 | 所有方案 | 连接器、网络、日志、KMS 与人工治理 | 重建索引、删除验证和事故返工 |
预算最好拆成两本账:固定订阅账记录活跃用户和索引;可交付任务账记录同步、查询、人工核验、错误答案、权限事件和运维。PoC 不应一开始导入全部企业资料,而应选一个权限结构清晰、能随时删除的小知识域。
Q Business 的数据与加密边界是什么?
Q Business 加密文档说明,问题、回答与上传到索引的文档默认使用 AWS owned keys 静态加密,传输使用 HTTPS;Enterprise index 可增加对称的客户管理 KMS 密钥,Starter index 不支持这项配置。加密是必要控制,但不替代身份、ACL、日志脱敏、删除和人员管理。
Q Business 工作流程说明,Web experience 的会话历史保留 30 天,用户可查看并继续会话。企业需要确定哪些问题可以输入、谁能删除、离职账户如何处理,以及日志和业务证据是否有不同保留周期。
Q Business 跨区域推理文档还说明,该能力默认启用;数据仍存储在主 Region,但输入提示和输出结果可能在同一地理范围内跨主 Region 处理。对需要“只在单一国家或单一区域处理”的工作负载,不能默认满足,应在 PoC 前联系 AWS 支持并取得书面边界。
中国大陆用户需要先检查什么?
不要把全球 AWS 文档直接套用到北京或宁夏区。AWS 中国区服务表说明,中国区需要一套独立账户凭证,全球 AWS 账户不能访问中国区资源,反向也一样;北京区和宁夏区还有不同运营主体。该表截至 2026 年 2 月 28 日未列 Amazon Q,因此不能假定全球 Q Business 或 Q Developer 企业能力已在中国区提供。
| 检查项 | 要确认的证据 | 不要做的假设 |
|---|---|---|
| 账户 | 全球商业账户还是 AWS 中国区账户 | 同一凭证可跨体系使用 |
| Region | 产品、套餐、身份与功能是否在目标 Region 可用 | 官网总览等于所有 Region |
| 支付/合同 | 购买主体、发票、运营方和支持渠道 | 海外价格可直接换算成交价 |
| 数据 | 处理、存储、日志、跨区域与跨境路径 | 请求发起地就是唯一处理地 |
| 网络 | IDE、登录、连接器和依赖地址的实际可达性 | 控制台可打开就代表全链路稳定 |
若计划使用全球商业区域,还要按组织的法律、数据和网络要求评估。本文提供的是技术与编辑核验框架,不构成法律或采购意见。
一个可执行的 Q Business PoC 怎么做?
选择一个业务责任明确、资料范围有限的场景,例如内部 IT 帮助台。不要先追求“所有员工都能问”,而应先证明授权用户能找到正确资料、无权用户看不到受限内容、答案有支持结论的引用、资料撤回后索引可删除。
| 阶段 | 动作 | 放行指标 | 失败处置 |
|---|---|---|---|
| 范围 | 选择 50~200 个代表问题与小知识域 | 责任人、来源、权限和更新频率明确 | 剔除无所有者或高敏资料 |
| 身份 | 建立有权、无权、转组和离职测试身份 | 每类身份预期结果可复现 | 停止扩容,修复映射与同步 |
| 答案 | 核对事实、完整性、引用和拒答 | 达到业务阈值,严重错误为零 | 改资料、字段、查询或拒答策略 |
| 安全 | 测试提示注入、越权、敏感片段和插件动作 | 高风险请求被阻止并留痕 | 收缩连接器、工具与权限 |
| 成本 | 记录用户、索引、同步、人工与返工 | 单位已解决问题成本可接受 | 减少数据、改套餐或退出 |
| 删除 | 移除文档、用户、连接器和应用 | 前台、索引、权限与日志按策略回收 | 保留隔离并联系支持 |
RAG 的回答质量必须拆成检索和生成两段。站内LLM、Token、Transformer 与 RAG 指南解释了为什么“模型知道”与“从企业资料检索到”不是同一件事。引用存在也不等于引用支持结论,应逐条做证据忠实度检查。
Q Developer 团队试点怎样验收?
| 维度 | 样本 | 通过条件 | 禁止的替代指标 |
|---|---|---|---|
| 正确性 | 真实缺陷、小功能、测试和重构 | 编译、测试、Review 与业务验收通过 | 生成代码行数 |
| 安全 | 输入校验、权限、依赖与密钥 | 高危缺陷为零,误报有记录 | 只看扫描是否运行 |
| 许可证 | 带/不带 code reference 的建议 | 许可证和处置记录完整 | 认为“AI 生成即无版权” |
| 效率 | 同等难度任务,含 Review 和返工 | 完成时间或总成本有可复现改善 | 开发者主观感觉或接受次数 |
| 权限 | 只读、沙箱、生产和跨 Region 请求 | 越权动作失败并可审计 | 登录成功 |
| 退出 | 取消订阅、撤销身份和插件 | 访问收回且代码资产可继续维护 | 仅卸载本地插件 |
测试应覆盖助手给出错误但看似合理的代码、恶意仓库说明诱导工具执行、依赖升级造成不兼容、以及 agent 中途失败后的回滚。异步或长任务可采用站内任务状态、重试和取消验收框架,不要因 UI 显示“完成”就默认产物可合并。
哪些情况不适合选 Amazon Q?
| 情况 | 更合理的选择 | 原因 |
|---|---|---|
| 只需个人通用聊天或写作 | 比较通用助手 | Q Business 的身份、索引与连接器可能过重 |
| 要构建面向客户的自定义 AI 产品 | Bedrock 或其他模型 API + 自建应用 | 需要控制界面、流程、模型和数据路径 |
| 资料没有所有者、ACL 混乱 | 先做信息治理 | 连接器会放大现有权限错误,不能替代治理 |
| 代码不能离开本地且数据条款不满足 | 评估本地工具或隔离环境 | 先满足处理与存储要求 |
| 目标 Region/账户不支持所需能力 | 调整区域、供应商或架构 | 产品名称不能绕过区域可用性 |
| 无法建立测试、Review 和退出流程 | 暂缓生产使用 | AI 助手不能替代发布责任 |
上线前最终检查清单
- 明确购买的是 Q Business、Q Developer、QuickSight 还是 Connect,不把 Amazon Q 当统一 SKU。
- 在目标账户和 Region 核对功能、价格、配额、付款和支持,不引用旧截图做采购依据。
- Q Business 同时验证身份、连接器、ACL、User Store、同步、引用、拒答和删除。
- Q Developer 同时验证 Free/Pro、内容共享、遥测、数据处理/存储区域、代码引用和 IAM/SCP。
- 所有生成内容都经过事实、代码、安全、许可证和业务责任审核。
- 插件、MCP 和代操作从只读沙箱开始,高风险写操作需要人工确认、限额与回滚。
- 用代表性任务计算总成本与返工,不用生成量、聊天数或主观“提效”替代结果。
- 准备取消订阅、撤回身份、删除索引、断开连接器和迁出数据的退出方案。
常见问题
Amazon Q 免费吗?
Q Developer 有 Free tier,但存在月度请求和功能限制;Q Business 是用户订阅加索引容量,不是永久免费。价格与额度会变化,购买前查看当前官方价格页。
没有 AWS 账户能用 Q Developer 吗?
个人可用 AWS Builder ID 登录支持的 IDE 插件体验 Free tier;涉及 AWS 控制台资源、企业 Pro、Identity Center 或组织策略时,需要相应 AWS 账户与权限。
Q Business 能保证不泄露无权文档吗?
它支持抓取 ACL、身份映射和权限感知回答,但最终效果依赖源系统权限、连接器范围、User Store、同步和自建前端身份传播都正确。必须用无权、转组和离职身份做负向测试,不能写成“杜绝泄露”。
Q Developer Pro 的代码不会用于训练吗?
AWS 当前文档说明不使用 Q Developer Pro 或 Q Business 内容做服务改进;Free 内容可能被使用并可按环境退出。遥测、处理区域和存储区域仍需分别核对。
代码引用记录是否等于可以商用?
不是。reference log 提供相似公开代码、来源片段和许可证线索,仍需要根据许可证、公司政策和具体使用方式做人工审查。
AWS 中国区能直接开通 Amazon Q 吗?
不能默认可以。AWS 中国区账户与全球商业账户独立,服务目录不同;本文复核的 2026-02-28 中国区服务表未列 Amazon Q。应以最新区域表、控制台和运营方答复为准。
