View a markdown version of this page

AWS Dukungan konsep otorisasi - AWS Dukungan

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

AWS Dukungan konsep otorisasi

Konsep berikut membantu Anda memahami cara kerja AWS Dukungan otorisasi.

Izin dukungan

Izin dukungan adalah sumber daya yang menentukan ruang lingkup dan kondisi di mana AWS Dukungan dapat mengakses informasi tentang layanan Anda yang mungkin berisi data Anda selama penyelesaian kasus dukungan. Tanpa izin dukungan, tidak AWS Dukungan dapat mengakses informasi ini. Setiap izin dukungan menentukan tindakan mana yang AWS Dukungan dapat diambil dan sumber daya yang AWS Dukungan dapat mengambil tindakan tersebut, bersama dengan kondisi berbasis waktu opsional.

Izin dukungan tidak dapat dimodifikasi setelah pembuatan. Untuk mengubah ruang lingkup otorisasi yang ada, hapus izin dukungan dan buat yang baru.

Ruang lingkup izin dukungan

Ruang lingkup izin dukungan mendefinisikan AWS Dukungan apa yang diizinkan untuk dilakukan. Ruang lingkup izin dukungan berisi tiga elemen:

Tindakan

Operasi spesifik yang AWS Dukungan dapat dilakukan. Anda dapat mengizinkan semua tindakan atau menentukan tindakan individual.

Sumber daya

Sumber AWS daya yang AWS Dukungan dapat mengakses informasi tentang layanan Anda yang mungkin berisi data Anda. Anda dapat mengizinkan semua sumber daya di Wilayah atau menentukan ARN sumber daya individu.

Ketentuan

Kendala berbasis waktu opsional. Anda dapat mengatur allowAfter waktu (waktu AWS Dukungan paling awal dapat menggunakan izin dukungan untuk mengotorisasi tindakan) dan allowBefore waktu (waktu terakhir dapat menggunakan izin dukungan untuk mengotorisasi tindakan) untuk membuat jendela waktu. AWS Dukungan Izin dukungan mendukung maksimal 2 kondisi.

Kunci penandatanganan

Kunci penandatanganan adalah kunci AWS KMS asimetris yang dikelola pelanggan yang menyediakan verifikasi untuk izin dukungan. Kunci harus memenuhi persyaratan berikut:

  • Spesifikasi kunci: ECC_NIST_P384

  • Penggunaan kunci: SIGN_VERIFY

  • Lokasi: Wilayah yang sama dengan izin dukungan.

Materi kunci pribadi Anda tidak pernah pergi AWS KMS. Kunci KMS Anda dipanggil untuk melakukan operasi penandatanganan dan hanya menerima tanda tangan yang dihasilkan.

Dukungan permintaan izin

Permintaan izin dukungan adalah pemberitahuan dari AWS Dukungan meminta akses ke informasi tentang layanan Anda yang mungkin berisi data Anda untuk sumber daya tertentu untuk membantu menyelesaikan kasus dukungan. Jika Anda tidak menyetujui permintaan, tidak AWS Dukungan dapat mengakses informasi yang diminta dan mungkin tidak dapat melanjutkan penyelidikan.

Saat AWS Dukungan mengirimkan permintaan izin dukungan, Anda menerima pemberitahuan melalui EventBridge acara Amazon dan entri AWS CloudTrail log. Anda kemudian dapat meninjau ruang lingkup yang diminta dan menyetujui atau menolak permintaan tersebut.

Negara izin

Transisi izin dukungan melalui status berikut:

AKTIF

Izin dukungan aktif. AWS Dukungan dapat menerima otorisasi yang ditandatangan—token yang ditandatangani secara kriptografis yang mengizinkan tindakan tertentu, untuk tindakan dalam lingkup izin dukungan.

TIDAK AKTIF

Otorisasi baru yang ditandatangani tidak dikeluarkan untuk izin dukungan TIDAK AKTIF. Transisi izin dukungan ke INACTIVE secara otomatis saat kasus dukungan yang ditautkan ditutup. Izin dukungan juga dapat beralih ke TIDAK AKTIF jika kasus dukungan yang ditautkan ditutup saat akun terisolasi atau Wilayah dipilih keluar. Untuk mengotorisasi ulang akses setelah transisi ini, buat izin dukungan baru.

DELETING

Penghapusan dimulai. Otorisasi baru yang ditandatangani berhenti dikeluarkan. Karena konsistensi akhirnya, mungkin ada penundaan singkat sebelum perubahan berlaku. Izin dukungan kemudian dihapus. Untuk membantu mencegah operasi penandatanganan lebih lanjut, cabut hibah pada AWS KMS kunci terkait. Untuk informasi selengkapnya, lihat Mencabut AWS Dukungan akses otorisasi.

Status permintaan izin

Transisi permintaan izin dukungan melalui status berikut:

PENDING

Permintaan sedang menunggu ulasan Anda.

DITERIMA

Anda membuat izin dukungan yang memenuhi permintaan.

DITOLAK

Anda menolak permintaan dengan meneleponRejectSupportPermitRequest.

DIBATALKAN

AWS Dukungan membatalkan permintaan.

Tindakan dan sumber daya

Tindakan adalah operasi khusus layanan yang AWS Dukungan dapat dilakukan selama penyelidikan dukungan, seperti membaca log diagnostik atau melihat metrik operasional. Setiap tindakan memiliki nama deskriptif, seperti rds:ReadClusterData ataurds:ViewQueryLogsWithParameters. Anda dapat melihat tindakan yang tersedia untuk setiap layanan dengan menggunakan operasi ListActions dan GetAction API. Untuk informasi selengkapnya, lihat Menemukan tindakan dukungan.

Sumber daya diidentifikasi oleh ARN mereka. Saat Anda memasukkan izin dukungan, Anda menentukan ARN sumber daya yang AWS Dukungan dapat mengakses informasi layanan, atau Anda dapat mengizinkan akses ke informasi layanan untuk semua sumber daya di Wilayah.