Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Démarrage avec AWS Support autorisation
Ce didacticiel vous explique comment configurer AWS Support l'autorisation et créer votre premier permis d'assistance. Vous effectuez les étapes suivantes :
La réalisation de ce didacticiel prend environ 10 minutes.
Création d'une clé AWS KMS de signature
Définir des autorisations IAM
Créez votre premier permis de soutien
Consultez les demandes de permis d'assistance émanant de AWS Support
Conditions préalables
Avant de commencer, vérifiez que vous disposez des éléments suivants :
Un AWS compte actif
Autorisations pour créer AWS KMS des clés dans votre compte
Autorisations pour créer des politiques IAM et les associer à des utilisateurs ou à des rôles
Étape 1 : Création d'un AWS KMS clé de signature
AWS Support l'autorisation nécessite une AWS KMS clé avec les spécifications ECC_NIST_P384 et l'utilisation de la cléSIGN_VERIFY. La clé doit se trouver dans la même région que votre permis d'assistance.
Note
Si vous possédez déjà une AWS KMS clé avec une spécification clé ECC_NIST_P384 et une utilisation de clé SIGN_VERIFY dans la même région, vous pouvez ignorer cette étape et utiliser cette clé.
Pour créer la clé, exécutez la commande AWS CLI suivante :
aws kms create-key \ --key-usage SIGN_VERIFY \ --key-spec ECC_NIST_P384 \ --description "SupportAuthZ signing key" \ --tags TagKey=supportauthz:managed,TagValue=true \ --region us-east-1
Notez la clé ARN de la sortie. Vous utilisez cette valeur lorsque vous créez des autorisations de support.
Incluez les déclarations de politique AWS Support d'autorisation requises dans l'create-keyappel. Pour les déclarations requises, voirConfiguration AWS KMS clés pour AWS Support autorisation.
Exemple Exemple de sortie
{ "KeyMetadata": { "KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab", "Arn": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "KeySpec": "ECC_NIST_P384", "KeyUsage": "SIGN_VERIFY" } }
Étape 2 : configurer les autorisations IAM
Joignez une politique IAM qui accorde des autorisations pour les opérations AWS Support d'API d'autorisation. L'exemple de politique suivant donne accès à toutes les actions AWS Support d'autorisation.
L'supportauthz:RegisterKeyaction vous permet d'associer AWS KMS des clés à des autorisations de support. Cette action réservée aux autorisations doit figurer dans votre politique IAM pour AWS Support que l'autorisation fonctionne.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "supportauthz:CreateSupportPermit", "supportauthz:RegisterKey", "supportauthz:DeleteSupportPermit", "supportauthz:GetSupportPermit", "supportauthz:ListSupportPermits", "supportauthz:ListSupportPermitRequests", "supportauthz:RejectSupportPermitRequest", "supportauthz:GetAction", "supportauthz:ListActions" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "kms:CreateGrant" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com", "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com", "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "DescribeKey", "GetPublicKey", "Sign" ] } } } ] }
Pour associer cette politique à un utilisateur ou à un rôle IAM, consultez la section Ajout et suppression d'autorisations d'identité IAM dans le Guide de l'Gestion des identités et des accès AWS utilisateur.
Étape 3 : Créez votre premier permis de soutien
Créez un permis d'assistance qui autorise l'accès AWS Support aux informations relatives à vos services pour des ressources spécifiques.
Étape 4 : examiner les demandes de permis d'assistance émanant de AWS Support
Lorsque vous AWS Support avez besoin d'accéder à des informations sur vos services et qu'aucun permis d'assistance correspondant n'existe, AWS Support soumettez une demande de permis d'assistance. Vous pouvez consulter les demandes en attente et les approuver ou les rejeter.
Passez en revue chaque demande et décidez de l'approuver ou de la rejeter :
-
Pour approuver : créez un permis de support qui couvre la portée demandée. Incluez le
supportCaseDisplayIdparamètre permettant de désactiver automatiquement le permis de support à la clôture du dossier. -
Pour rejeter : appelez
RejectSupportPermitRequestpour signaler AWS Support que vous ne souhaitez pas accepter la demande. Le rejet d'une demande ne vous empêche pas de créer ultérieurement un permis de support pour les mêmes actions et ressources.
Étapes suivantes
Après avoir terminé ce didacticiel, consultez les rubriques suivantes :
Pour en savoir plus sur les autorisations d'assistance à la définition de la portée, consultezGestion des permis de support.
Pour suivre les actions de support sur vos ressources, consultezContrôle AWS Support autorisation avec AWS CloudTrail.