View a markdown version of this page

Verwaltung von Support-Genehmigungen - AWS Support

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwaltung von Support-Genehmigungen

Support-Genehmigungen definieren den Umfang und die Bedingungen, unter denen AWS Support Sie auf Informationen über Ihre Dienste zugreifen können. In diesem Thema wird beschrieben, wie Sie Support-Genehmigungen erstellen, anzeigen, auflisten und löschen.

Eine Unterstützungsgenehmigung erstellen

Erstellen Sie eine Support-Genehmigung, um den Umfang und die Bedingungen festzulegen, unter denen AWS Support Sie auf Informationen über Ihre Dienste zugreifen können.

Console
  1. Melden Sie sich an der AWS Support Center Console an.

  2. Wählen Sie im Navigationsbereich die Option Support-Autorisierung aus.

  3. Wählen Sie im Abschnitt Erteilter Zugriff die Option Zugriff vorkonfigurieren aus.

  4. Wählen Sie als Zugriffstyp eine der folgenden Optionen aus:

    • Alle unterstützten Ressourcen in dieser Region — Wendet umfassenden Zugriff auf Ihr gesamtes Konto in der ausgewählten Region an.

    • Ressourcen-ARN wählen — Beschränkt den Zugriff auf eine bestimmte Ressource, die Sie anhand des ARN identifizieren.

  5. (Optional) Geben Sie für Details einen Namen und eine Beschreibung für die Support-Genehmigung ein.

  6. Wählen Sie für die Zugriffsdauer eine der folgenden Optionen aus:

    • Kein Ablauf — Der Zugriff bleibt aktiv, bis Sie ihn widerrufen.

    • Benutzerdefinierte Dauer — Legen Sie ein bestimmtes Zeitfenster fest, in dem die Support-Genehmigung gültig ist.

  7. Wählen Sie unter Aktionen die Aktionen aus, AWS Support die ausgeführt werden dürfen:

    • Aktivieren Sie das Kontrollkästchen Alle Aktionen, um alle verfügbaren Aktionen für die abgedeckten Ressourcen zuzulassen. Dadurch wird das Limit von 10 Aktionen aufgehoben.

    • Um bestimmte Aktionen auszuwählen, deaktivieren Sie das Kontrollkästchen Alle Aktionen. Wählen Sie einen Dienst aus der Liste der Dienste aus, und wählen Sie dann bis zu 10 einzelne Aktionen aus der Aktionstabelle aus.

  8. Wählen Sie als Signaturschlüssel einen AWS KMS Schlüssel aus der Dropdownliste aus. Um einen neuen Schlüssel zu erstellen, wählen Sie KMS-Signaturschlüssel erstellen aus.

  9. Wählen Sie Absenden aus.

AWS CLI

Wird verwendetCreateSupportPermit, um eine neue Support-Genehmigung zu erstellen. Die folgenden -Parameter sind verfügbar:

Erforderliche Parameter:name, ein eindeutiger Name für die Unterstützungsgenehmigung (1—256 alphanumerische Zeichen).

Optionale Parameter:description, eine für Menschen lesbare Beschreibung (maximal 1.024 Zeichen).

Erstellen Sie eine Support-Genehmigung mit bestimmten Aktionen und Ressourcen

aws supportauthz create-support-permit \ --name "AuroraDBPermit" \ --description "Access to Aurora cluster diagnostic data" \ --signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --support-case-display-id "case-12345678" \ --permit '{ "actions": {"actions": ["rds:ReadClusterData", "rds:ViewQueryLogsWithParameters"]}, "resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-cluster"]}, "conditions": [ {"allowAfter": "2026-06-01T00:00:00Z"}, {"allowBefore": "2026-06-15T00:00:00Z"} ] }'

Umfang einer Unterstützungserlaubnis

Sie bestimmen den Umfang einer Supportgenehmigung, indem Sie Maßnahmen, Ressourcen und Bedingungen angeben.

Aktionen

Sie können Aktionen auf zwei Arten zulassen:

  • allActions: Erlaubt alle Unterstützungsaktionen für die angegebenen Ressourcen.

  • actions: Eine Liste mit bis zu 10 bestimmten Aktionsnamen. Wird verwendetListActions, um verfügbare Aktionen anzuzeigen.

Ressourcen

Sie können Ressourcen auf zwei Arten angeben:

  • allResourcesInRegion: Ermöglicht den Zugriff auf Serviceinformationen für alle Ressourcen in der Region.

  • resources: Eine Liste mit bis zu 10 spezifischen Ressourcen-ARNs, für die auf Serviceinformationen zugegriffen AWS Support werden kann.

Bedingungen

Sie können bis zu 2 zeitbasierte Bedingungen definieren:

  • allowAfter: Die Support-Genehmigung ist vor diesem Zeitpunkt nicht gültig (ISO 8601-Format).

  • allowBefore: Die Support-Genehmigung ist nach diesem Zeitpunkt nicht mehr gültig (ISO 8601-Format).

Verwenden Sie beide Bedingungen zusammen, um ein Zeitfenster zu erstellen, in dem die Support-Genehmigung gültig ist.

Eine Unterstützungserlaubnis anzeigen

Rufen Sie die Konfiguration und den Status einer Support-Genehmigung ab.

Console
  1. Melden Sie sich an der AWS Support Center Console an.

  2. Wählen Sie im Navigationsbereich die Option Support-Autorisierung aus.

  3. Suchen Sie im Abschnitt Erteilter Zugriff nach der Support-Genehmigung. In der Tabelle werden der Support-Fall, der Service, der ARN der Support-Genehmigung, der Name, der Status, das Erstellungsdatum und die Dauer für jede Support-Genehmigung angezeigt.

AWS CLI

Wird verwendetGetSupportPermit, um die Konfiguration und den Status einer Support-Genehmigung abzurufen. Sie können die Support-Genehmigung anhand des Namens oder der ARN identifizieren.

aws supportauthz get-support-permit \ --support-permit-identifier "AuroraDBPermit"

Liste der Support-Genehmigungen

Sehen Sie sich alle Support-Genehmigungen in Ihrem Konto und Ihrer Region an.

Console
  1. Melden Sie sich an der AWS Support Center Console an.

  2. Wählen Sie im Navigationsbereich die Option Support-Autorisierung aus.

  3. Sehen Sie sich im Abschnitt Erteilter Zugriff die Liste der Support-Genehmigungen an. Verwenden Sie die Dropdownfilter Status und Service, um die Ergebnisse einzugrenzen, oder suchen Sie im Suchfeld nach Ressourcen.

AWS CLI

Verwenden Sie diese ListSupportPermits Option, um Support-Genehmigungen in Ihrem Konto und Ihrer Region aufzulisten. Sie können die Ergebnisse nach Status filtern.

aws supportauthz list-support-permits \ --support-permit-statuses '["ACTIVE"]'

Die Antwort umfasst bis zu 100 Ergebnisse pro Seite. Verwenden Sie den nextToken Wert in nachfolgenden Anfragen, um weitere Seiten abzurufen.

Widerruf einer Support-Genehmigung

Widerrufen Sie eine Support-Genehmigung, um den aktiven Zugriff auf die ausgewählten Ressourcen zu beenden. Diese Aktion kann nicht rückgängig gemacht werden. Für die widerrufene Support-Genehmigung werden keine neuen Genehmigungen mehr erteilt.

Console
  1. Melden Sie sich an der AWS Support Center Console an.

  2. Wählen Sie im Navigationsbereich die Option Support-Autorisierung aus.

  3. Wählen Sie im Abschnitt Erteilter Zugriff die Support-Genehmigung aus, die Sie widerrufen möchten.

  4. Wählen Sie Zugriff widerrufen aus.

Wichtig

Durch den Widerruf des Zugriffs wird der aktive Zugriff auf die ausgewählten Ressourcen beendet. Diese Aktion kann nicht rückgängig gemacht werden.

AWS CLI

Wird verwendetDeleteSupportPermit, um eine Support-Genehmigung zu löschen.

aws supportauthz delete-support-permit \ --arn "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/AuroraDBPermit"

Um neue Signaturvorgänge zu verhindern, können Sie die Erteilung für den zugehörigen AWS KMS Schlüssel widerrufen. Weitere Informationen finden Sie unter Widerrufen AWS Support Autorisierung des Zugriffs. Alternativ können Sie das Löschen des Schlüssels deaktivieren oder planen, aber beide AWS KMS und die AWS Support Autorisierung sind letztendlich konsistent. Nachdem Sie einen Schlüssel deaktiviert haben, kann es mehrere Minuten dauern, bis die Änderung wirksam wird. Während dieser Zeit können signierte Autorisierungen unter Verwendung des Schlüssels weiterhin ausgestellt werden.

Bewährte Methoden

Folgen Sie diesen Empfehlungen, wenn Sie Support-Genehmigungen erstellen:

  • Verwenden Sie zeitbasierte Bedingungen: Legen Sie allowAfter allowBefore Bedingungen fest, um die Gültigkeit von Support-Genehmigungen auf bestimmte Zeitfenster zu beschränken.

  • Scoping nach den geringsten Rechten anwenden: Geben Sie nur die Aktionen und Ressourcen an, die für die Untersuchung erforderlich sind. AWS Support Vermeiden Sie es, und zusammen zu verwenden, sofern dies nicht erforderlich allActions ist. allResourcesInRegion

  • Support-Genehmigungen mit Support-Anfragen verknüpfen: Verwenden Sie den supportCaseDisplayId Parameter, um die Support-Genehmigung automatisch zu deaktivieren, wenn der Support-Fall geschlossen wird.

  • Regelmäßig prüfen: Wird verwendetListSupportPermits, um aktive Support-Genehmigungen zu überprüfen und Support-Genehmigungen zu löschen, die nicht mehr benötigt werden.