View a markdown version of this page

Démarrage avec AWS Support autorisation - AWS Support

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Démarrage avec AWS Support autorisation

Ce didacticiel vous explique comment configurer AWS Support l'autorisation et créer votre premier permis d'assistance. Vous effectuez les étapes suivantes :

La réalisation de ce didacticiel prend environ 10 minutes.

  1. Création d'une clé AWS KMS de signature

  2. Définir des autorisations IAM

  3. Créez votre premier permis de soutien

  4. Consultez les demandes de permis d'assistance émanant de AWS Support

Conditions préalables

Avant de commencer, vérifiez que vous disposez des éléments suivants :

  • Un AWS compte actif

  • Autorisations pour créer AWS KMS des clés dans votre compte

  • Autorisations pour créer des politiques IAM et les associer à des utilisateurs ou à des rôles

Étape 1 : Création d'un AWS KMS clé de signature

AWS Support l'autorisation nécessite une AWS KMS clé avec les spécifications ECC_NIST_P384 et l'utilisation de la cléSIGN_VERIFY. La clé doit se trouver dans la même région que votre permis d'assistance.

Note

Si vous possédez déjà une AWS KMS clé avec une spécification clé ECC_NIST_P384 et une utilisation de clé SIGN_VERIFY dans la même région, vous pouvez ignorer cette étape et utiliser cette clé.

Pour créer la clé, exécutez la commande AWS CLI suivante :

aws kms create-key \ --key-usage SIGN_VERIFY \ --key-spec ECC_NIST_P384 \ --description "SupportAuthZ signing key" \ --tags TagKey=supportauthz:managed,TagValue=true \ --region us-east-1

Notez la clé ARN de la sortie. Vous utilisez cette valeur lorsque vous créez des autorisations de support.

Incluez les déclarations de politique AWS Support d'autorisation requises dans l'create-keyappel. Pour les déclarations requises, voirConfiguration AWS KMS clés pour AWS Support autorisation.

Exemple Exemple de sortie
{ "KeyMetadata": { "KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab", "Arn": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "KeySpec": "ECC_NIST_P384", "KeyUsage": "SIGN_VERIFY" } }

Étape 2 : configurer les autorisations IAM

Joignez une politique IAM qui accorde des autorisations pour les opérations AWS Support d'API d'autorisation. L'exemple de politique suivant donne accès à toutes les actions AWS Support d'autorisation.

L'supportauthz:RegisterKeyaction vous permet d'associer AWS KMS des clés à des autorisations de support. Cette action réservée aux autorisations doit figurer dans votre politique IAM pour AWS Support que l'autorisation fonctionne.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "supportauthz:CreateSupportPermit", "supportauthz:RegisterKey", "supportauthz:DeleteSupportPermit", "supportauthz:GetSupportPermit", "supportauthz:ListSupportPermits", "supportauthz:ListSupportPermitRequests", "supportauthz:RejectSupportPermitRequest", "supportauthz:GetAction", "supportauthz:ListActions" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "kms:CreateGrant" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com", "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com", "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "DescribeKey", "GetPublicKey", "Sign" ] } } } ] }

Pour associer cette politique à un utilisateur ou à un rôle IAM, consultez la section Ajout et suppression d'autorisations d'identité IAM dans le Guide de l'Gestion des identités et des accès AWS utilisateur.

Étape 3 : Créez votre premier permis de soutien

Créez un permis d'assistance qui autorise l'accès AWS Support aux informations relatives à vos services pour des ressources spécifiques.

Console
  1. Connectez-vous à la AWS Support Center Console.

  2. Dans le volet de navigation, sélectionnez Autorisation du support.

  3. Dans la section Accès accordé, choisissez Préconfigurer l'accès.

  4. Pour Type d'accès, choisissez l'une des options suivantes :

    • Toutes les ressources prises en charge dans cette région  : permet un accès étendu à l'intégralité de votre compte dans la région sélectionnée.

    • Choisissez l'ARN de la ressource  : limite l'accès à une ressource spécifique que vous identifiez par ARN.

  5. (Facultatif) Pour plus de détails, entrez un nom et une description pour le permis de support.

  6. Pour la durée d'accès, choisissez l'une des options suivantes :

    • Pas d'expiration — L'accès reste actif jusqu'à ce que vous le révoquiez.

    • Durée personnalisée  : définissez une fenêtre de temps spécifique pendant laquelle le permis de support est valide.

  7. Dans la zone Actions, choisissez les actions AWS Support que vous êtes autorisé à effectuer :

    • Cochez la case Toutes les actions pour autoriser toutes les actions disponibles sur les ressources couvertes. Cela supprime la limite de 10 actions.

    • Pour sélectionner des actions spécifiques, désactivez la case à cocher Toutes les actions. Sélectionnez un service dans la liste des services, puis sélectionnez jusqu'à 10 actions individuelles dans le tableau des actions.

  8. Pour Clé de signature, choisissez une AWS KMS clé dans la liste déroulante. Pour créer une nouvelle clé, choisissez Créer une clé de signature KMS.

  9. Sélectionnez Soumettre.

AWS CLI

Exécutez la commande suivante pour créer un permis de support limité dans le temps pour une ressource spécifique :

aws supportauthz create-support-permit \ --name "MyFirstPermit" \ --signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --permit '{ "actions": {"allActions": {}}, "resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"]}, "conditions": [ {"allowAfter": "2026-06-01T00:00:00Z"}, {"allowBefore": "2026-07-01T00:00:00Z"} ] }'

Cette autorisation de support autorise AWS Support à effectuer toutes les actions disponibles sur le cluster Amazon Aurora spécifié en juin 2026.

Étape 4 : examiner les demandes de permis d'assistance émanant de AWS Support

Lorsque vous AWS Support avez besoin d'accéder à des informations sur vos services et qu'aucun permis d'assistance correspondant n'existe, AWS Support soumettez une demande de permis d'assistance. Vous pouvez consulter les demandes en attente et les approuver ou les rejeter.

Console
  1. Connectez-vous à la AWS Support Center Console.

  2. Dans le volet de navigation, sélectionnez Autorisation du support.

  3. Dans la section Demandes d'accès en attente, consultez la liste des demandes. Chaque demande indique le dossier d'assistance associé, le service, l'ARN de demande de permis de support, l'état et la date d'accès à la demande.

  4. (Facultatif) Pour filtrer les demandes, utilisez les filtres déroulants Statut et Service, ou effectuez une recherche par ressource dans le champ de recherche.

  5. Pour approuver ou rejeter une demande, choisissez Gérer l'accès au support.

AWS CLI

Pour répertorier les demandes en attente, exécutez la commande suivante :

aws supportauthz list-support-permit-requests
Exemple Exemple de sortie
{ "supportPermitRequests": [ { "arn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/req-1234abcd", "status": "PENDING", "supportCaseDisplayId": "case-12345678", "requestedActions": ["rds:ReadClusterData"], "requestedResources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"], "createdAt": "2026-06-01T12:00:00Z" } ] }

Pour approuver cette demande, créez un permis de support qui couvre la portée demandée :

aws supportauthz create-support-permit \ --name "ApproveCase12345678" \ --signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --support-case-display-id "case-12345678" \ --permit '{ "actions": {"actions": ["rds:ReadClusterData"]}, "resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"]}, "conditions": [ {"allowBefore": "2026-06-15T00:00:00Z"} ] }'

Pour rejeter une demande, exécutez la commande suivante. Cela indique AWS Support que vous ne souhaitez pas accepter la demande. Le rejet d'une demande ne vous empêche pas de créer ultérieurement un permis de support pour les mêmes actions et ressources.

aws supportauthz reject-support-permit-request \ --request-arn "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/request-id"

Passez en revue chaque demande et décidez de l'approuver ou de la rejeter :

  • Pour approuver  : créez un permis de support qui couvre la portée demandée. Incluez le supportCaseDisplayId paramètre permettant de désactiver automatiquement le permis de support à la clôture du dossier.

  • Pour rejeter  : appelez RejectSupportPermitRequest pour signaler AWS Support que vous ne souhaitez pas accepter la demande. Le rejet d'une demande ne vous empêche pas de créer ultérieurement un permis de support pour les mêmes actions et ressources.

Étapes suivantes

Après avoir terminé ce didacticiel, consultez les rubriques suivantes :