Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Démarrage avec AWS Support autorisation
Ce didacticiel vous explique comment configurer AWS Support l'autorisation et créer votre premier permis de support. Vous devez effectuer les étapes suivantes :
Ce didacticiel prend environ 10 minutes.
Création d'une clé AWS KMS de signature
Définir des autorisations IAM
Créez votre premier permis de support
Examiner les demandes de permis d'assistance émanant de AWS Support
Conditions préalables
Avant de commencer, vérifiez que vous disposez des éléments suivants :
Un AWS compte actif
Autorisations pour créer AWS KMS des clés dans votre compte
Autorisations permettant de créer des politiques IAM et de les associer à des utilisateurs ou à des rôles
Étape 1 : Création d'un AWS KMS clé de signature
AWS Support l'autorisation nécessite une AWS KMS clé avec les spécifications de la clé ECC_NIST_P384 et son utilisationSIGN_VERIFY. La clé doit se trouver dans la même région que votre permis d'assistance.
Note
Si vous possédez déjà une AWS KMS clé dont les caractéristiques ECC_NIST_P384 et l'utilisation sont définies SIGN_VERIFY dans la même région, vous pouvez ignorer cette étape et utiliser cette clé.
Pour créer la clé, exécutez la commande AWS CLI suivante :
aws kms create-key \ --key-usage SIGN_VERIFY \ --key-spec ECC_NIST_P384 \ --description "SupportAuthZ signing key" \ --tags TagKey=supportauthz:managed,TagValue=true \ --region us-east-1
Notez le code ARN indiqué dans la sortie. Vous utilisez cette valeur lorsque vous créez des permis de support.
Incluez les déclarations de politique AWS Support d'autorisation requises dans l'create-keyappel. Pour les déclarations obligatoires, voirConfiguration AWS KMS clés pour AWS Support autorisation.
Exemple Exemple de sortie
{ "KeyMetadata": { "KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab", "Arn": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "KeySpec": "ECC_NIST_P384", "KeyUsage": "SIGN_VERIFY" } }
Étape 2 : configurer les autorisations IAM
Joignez une politique IAM qui accorde des autorisations pour les opérations AWS Support d'API d'autorisation. L'exemple de politique suivant accorde l'accès à toutes les actions AWS Support d'autorisation.
L'supportauthz:RegisterKeyaction vous permet d'associer AWS KMS des clés à des autorisations de support. Cette action basée uniquement sur les autorisations doit être présente dans votre politique IAM pour AWS Support que l'autorisation fonctionne.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "supportauthz:CreateSupportPermit", "supportauthz:RegisterKey", "supportauthz:DeleteSupportPermit", "supportauthz:GetSupportPermit", "supportauthz:ListSupportPermits", "supportauthz:ListSupportPermitRequests", "supportauthz:RejectSupportPermitRequest", "supportauthz:GetAction", "supportauthz:ListActions" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "kms:CreateGrant" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com", "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com", "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "DescribeKey", "GetPublicKey", "Sign" ] } } } ] }
Pour associer cette politique à un utilisateur ou à un rôle IAM, consultez la section Ajout et suppression d'autorisations d'identité IAM dans le Guide de l'Gestion des identités et des accès AWS utilisateur.
Étape 3 : Créez votre premier permis de soutien
Créez un permis de support qui autorise l'accès AWS Support aux informations relatives à vos services pour des ressources spécifiques.
Étape 4 : Examiner les demandes de permis d'assistance auprès de AWS Support
Lorsque vous AWS Support avez besoin d'accéder à des informations concernant vos services et qu'aucun permis d'assistance correspondant n'existe, AWS Support envoyez une demande de permis de support. Vous pouvez consulter les demandes en attente et les approuver ou les rejeter.
Passez en revue chaque demande et décidez de l'approuver ou de la rejeter :
-
Pour approuver : créez un permis de support qui couvre le champ d'application demandé. Incluez le
supportCaseDisplayIdparamètre permettant de désactiver automatiquement le permis de support lorsque le dossier se ferme. -
Pour refuser : appelez
RejectSupportPermitRequestpour indiquer AWS Support que vous ne souhaitez pas accepter la demande. Le rejet d'une demande ne vous empêche pas de créer un permis de support pour les mêmes actions et ressources ultérieurement.
Étapes suivantes
Après avoir terminé ce didacticiel, consultez les rubriques suivantes :
Pour en savoir plus sur le cadrage des permis de soutien, voirGestion des permis de soutien.
Pour suivre les actions de support sur vos ressources, voirContrôle AWS Support autorisation avec AWS CloudTrail.