View a markdown version of this page

Démarrage avec AWS Support autorisation - AWS Support

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Démarrage avec AWS Support autorisation

Ce didacticiel vous explique comment configurer AWS Support l'autorisation et créer votre premier permis de support. Vous devez effectuer les étapes suivantes :

Ce didacticiel prend environ 10 minutes.

  1. Création d'une clé AWS KMS de signature

  2. Définir des autorisations IAM

  3. Créez votre premier permis de support

  4. Examiner les demandes de permis d'assistance émanant de AWS Support

Conditions préalables

Avant de commencer, vérifiez que vous disposez des éléments suivants :

  • Un AWS compte actif

  • Autorisations pour créer AWS KMS des clés dans votre compte

  • Autorisations permettant de créer des politiques IAM et de les associer à des utilisateurs ou à des rôles

Étape 1 : Création d'un AWS KMS clé de signature

AWS Support l'autorisation nécessite une AWS KMS clé avec les spécifications de la clé ECC_NIST_P384 et son utilisationSIGN_VERIFY. La clé doit se trouver dans la même région que votre permis d'assistance.

Note

Si vous possédez déjà une AWS KMS clé dont les caractéristiques ECC_NIST_P384 et l'utilisation sont définies SIGN_VERIFY dans la même région, vous pouvez ignorer cette étape et utiliser cette clé.

Pour créer la clé, exécutez la commande AWS CLI suivante :

aws kms create-key \ --key-usage SIGN_VERIFY \ --key-spec ECC_NIST_P384 \ --description "SupportAuthZ signing key" \ --tags TagKey=supportauthz:managed,TagValue=true \ --region us-east-1

Notez le code ARN indiqué dans la sortie. Vous utilisez cette valeur lorsque vous créez des permis de support.

Incluez les déclarations de politique AWS Support d'autorisation requises dans l'create-keyappel. Pour les déclarations obligatoires, voirConfiguration AWS KMS clés pour AWS Support autorisation.

Exemple Exemple de sortie
{ "KeyMetadata": { "KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab", "Arn": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "KeySpec": "ECC_NIST_P384", "KeyUsage": "SIGN_VERIFY" } }

Étape 2 : configurer les autorisations IAM

Joignez une politique IAM qui accorde des autorisations pour les opérations AWS Support d'API d'autorisation. L'exemple de politique suivant accorde l'accès à toutes les actions AWS Support d'autorisation.

L'supportauthz:RegisterKeyaction vous permet d'associer AWS KMS des clés à des autorisations de support. Cette action basée uniquement sur les autorisations doit être présente dans votre politique IAM pour AWS Support que l'autorisation fonctionne.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "supportauthz:CreateSupportPermit", "supportauthz:RegisterKey", "supportauthz:DeleteSupportPermit", "supportauthz:GetSupportPermit", "supportauthz:ListSupportPermits", "supportauthz:ListSupportPermitRequests", "supportauthz:RejectSupportPermitRequest", "supportauthz:GetAction", "supportauthz:ListActions" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "kms:CreateGrant" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com", "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com", "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "DescribeKey", "GetPublicKey", "Sign" ] } } } ] }

Pour associer cette politique à un utilisateur ou à un rôle IAM, consultez la section Ajout et suppression d'autorisations d'identité IAM dans le Guide de l'Gestion des identités et des accès AWS utilisateur.

Étape 3 : Créez votre premier permis de soutien

Créez un permis de support qui autorise l'accès AWS Support aux informations relatives à vos services pour des ressources spécifiques.

Console
  1. Connectez-vous à la AWS Support Center Console.

  2. Dans le volet de navigation, choisissez Support authorization.

  3. Dans la section Accès accordé, choisissez Préconfigurer l'accès.

  4. Pour le type d'accès, choisissez l'une des options suivantes :

    • Toutes les ressources prises en charge dans cette région : applique un accès étendu à l'ensemble de votre compte dans la région sélectionnée.

    • Choisir l'ARN de la ressource : limite l'accès à une ressource spécifique que vous identifiez par un ARN.

  5. (Facultatif) Pour plus de détails, entrez un nom et une description pour le permis de support.

  6. Pour la durée de l'accès, choisissez l'une des options suivantes :

    • Aucune expiration : l'accès reste actif jusqu'à ce que vous le révoquiez.

    • Durée personnalisée — Définissez une fenêtre de temps spécifique pendant laquelle le permis de support est valide.

  7. Pour Actions, choisissez les AWS Support actions autorisées :

    • Cochez la case Toutes les actions pour autoriser toutes les actions disponibles sur les ressources couvertes. Cela supprime la limite de 10 actions.

    • Pour sélectionner des actions spécifiques, désactivez la case à cocher Toutes les actions. Sélectionnez un service dans la liste des services, puis sélectionnez jusqu'à 10 actions individuelles dans le tableau des actions.

  8. Pour Clé de signature, AWS KMS choisissez-en une dans la liste déroulante. Pour créer une nouvelle clé, choisissez Créer une clé de signature KMS.

  9. Sélectionnez Soumettre.

AWS CLI

Exécutez la commande suivante pour créer un permis de support limité dans le temps pour une ressource spécifique :

aws supportauthz create-support-permit \ --name "MyFirstPermit" \ --signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --permit '{ "actions": {"allActions": {}}, "resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"]}, "conditions": [ {"allowAfter": "2026-06-01T00:00:00Z"}, {"allowBefore": "2026-07-01T00:00:00Z"} ] }'

Ce permis de support autorise l'exécution AWS Support de toutes les actions disponibles sur le cluster Amazon Aurora spécifié en juin 2026.

Étape 4 : Examiner les demandes de permis d'assistance auprès de AWS Support

Lorsque vous AWS Support avez besoin d'accéder à des informations concernant vos services et qu'aucun permis d'assistance correspondant n'existe, AWS Support envoyez une demande de permis de support. Vous pouvez consulter les demandes en attente et les approuver ou les rejeter.

Console
  1. Connectez-vous à la AWS Support Center Console.

  2. Dans le volet de navigation, choisissez Support authorization.

  3. Dans la section Demandes d'accès en attente, consultez la liste des demandes. Chaque demande indique le dossier d'assistance, le service, l'ARN de la demande de permis de support, le statut et la date d'accès à la demande associés.

  4. (Facultatif) Pour filtrer les demandes, utilisez les filtres déroulants État et service ou effectuez une recherche par ressource dans le champ de recherche.

  5. Pour approuver ou rejeter une demande, choisissez Gérer l'accès au support.

AWS CLI

Pour répertorier les demandes en attente, exécutez la commande suivante :

aws supportauthz list-support-permit-requests
Exemple Exemple de sortie
{ "supportPermitRequests": [ { "arn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/req-1234abcd", "status": "PENDING", "supportCaseDisplayId": "case-12345678", "requestedActions": ["rds:ReadClusterData"], "requestedResources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"], "createdAt": "2026-06-01T12:00:00Z" } ] }

Pour approuver cette demande, créez un permis de support qui couvre le champ d'application demandé :

aws supportauthz create-support-permit \ --name "ApproveCase12345678" \ --signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --support-case-display-id "case-12345678" \ --permit '{ "actions": {"actions": ["rds:ReadClusterData"]}, "resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"]}, "conditions": [ {"allowBefore": "2026-06-15T00:00:00Z"} ] }'

Pour rejeter une demande, exécutez la commande suivante. Cela indique AWS Support que vous ne souhaitez pas accepter la demande. Le rejet d'une demande ne vous empêche pas de créer un permis de support pour les mêmes actions et ressources ultérieurement.

aws supportauthz reject-support-permit-request \ --request-arn "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/request-id"

Passez en revue chaque demande et décidez de l'approuver ou de la rejeter :

  • Pour approuver : créez un permis de support qui couvre le champ d'application demandé. Incluez le supportCaseDisplayId paramètre permettant de désactiver automatiquement le permis de support lorsque le dossier se ferme.

  • Pour refuser : appelez RejectSupportPermitRequest pour indiquer AWS Support que vous ne souhaitez pas accepter la demande. Le rejet d'une demande ne vous empêche pas de créer un permis de support pour les mêmes actions et ressources ultérieurement.

Étapes suivantes

Après avoir terminé ce didacticiel, consultez les rubriques suivantes :