Shared Responsibility Model là ranh giới phân chia trách nhiệm bảo mật giữa AWS và khách hàng. Nguyên tắc gọn: AWS lo *security of the cloud, khách hàng lo security in the cloud*.
- AWS chịu trách nhiệm phần hạ tầng nền: data center vật lý, phần cứng, mạng lõi, và phần mềm nền của các managed service (hypervisor, host OS).
- Khách hàng chịu trách nhiệm những gì mình cấu hình và đưa lên: OS guest và bản vá của EC2, cấu hình Security Group, quản lý IAM (user, role, key), mã hóa dữ liệu, và chính dữ liệu ứng dụng.
Ranh giới dịch chuyển theo loại dịch vụ. Với EC2 (IaaS) khách hàng phải tự vá OS. Với dịch vụ managed như S3, RDS, Lambda, AWS lo thêm phần OS/runtime, nhưng khách hàng vẫn luôn chịu trách nhiệm cấu hình quyền truy cập và dữ liệu — ví dụ một S3 bucket để public là lỗi phía khách hàng, không phải AWS.