View a markdown version of this page

Supporto AWS concetti di autorizzazione - Supporto AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Supporto AWS concetti di autorizzazione

I concetti seguenti ti aiutano a capire come funziona Supporto AWS l'autorizzazione.

Permessi di supporto

Un permesso di supporto è una risorsa che definisce l'ambito e le condizioni in base alle quali è Supporto AWS possibile accedere alle informazioni sui servizi che potrebbero contenere i dati dell'utente durante la risoluzione dei casi di supporto. Senza un permesso di supporto, non è Supporto AWS possibile accedere a queste informazioni. Ogni permesso di supporto specifica quali azioni Supporto AWS possono essere intraprese e le risorse su cui Supporto AWS possono eseguirle, insieme a condizioni temporali opzionali.

I permessi di supporto non possono essere modificati dopo la creazione. Per modificare l'ambito di un'autorizzazione esistente, elimina il permesso di supporto e creane uno nuovo.

Ambito del permesso di supporto

L'ambito del permesso di supporto definisce cosa Supporto AWS è autorizzato a fare. L'ambito di un permesso di supporto contiene tre elementi:

Azioni

Le operazioni specifiche che è Supporto AWS possibile eseguire. È possibile consentire tutte le azioni o specificare singole azioni.

Resources

Le AWS risorse per le quali Supporto AWS è possibile accedere alle informazioni sui servizi che potrebbero contenere i dati dell'utente. Puoi autorizzare tutte le risorse nella regione o specificare gli ARN delle singole risorse.

Condizioni

Vincoli temporali opzionali. È possibile impostare un'allowAfterora (la prima volta in cui Supporto AWS è possibile utilizzare il permesso di supporto per autorizzare un'azione) e un'allowBeforeora (l'ora più recente Supporto AWS è in grado di utilizzare il permesso di supporto per autorizzare un'azione) per creare una finestra temporale. Un permesso di supporto supporta un massimo di 2 condizioni.

Chiavi di firma

La chiave di firma è una chiave AWS KMS asimmetrica gestita dal cliente che consente la verifica dei permessi di assistenza. La chiave deve soddisfare i seguenti requisiti:

  • Specifiche chiave: ECC_NIST_P384

  • Utilizzo chiave: SIGN_VERIFY

  • Ubicazione: stessa regione del permesso di supporto.

La tua chiave privata non esce mai AWS KMS. La chiave KMS viene richiamata per eseguire l'operazione di firma e riceve solo la firma risultante.

Richieste di autorizzazione all'assistenza

Una richiesta di autorizzazione di supporto è una notifica contenente Supporto AWS la richiesta di accesso a informazioni sui servizi che potrebbero contenere i dati relativi a una risorsa specifica per aiutare a risolvere un caso di assistenza. Se non approvi la richiesta, non Supporto AWS puoi accedere alle informazioni richieste e potresti non essere in grado di procedere con l'indagine.

Quando Supporto AWS invii una richiesta di autorizzazione all'assistenza, ricevi notifiche tramite EventBridge gli eventi e le voci di AWS CloudTrail registro di Amazon. Puoi quindi esaminare l'ambito richiesto e approvare o rifiutare la richiesta.

Stati dell'autorizzazione

Un permesso di supporto passa attraverso i seguenti stati:

ACTIVE

Il permesso di supporto è attivo. Supporto AWS può ricevere un'autorizzazione firmata, un token firmato crittograficamente che consente un'azione specifica, per le azioni che rientrano nell'ambito del permesso di supporto.

INACTIVE

Non vengono rilasciate nuove autorizzazioni firmate per i permessi di supporto INACTIVE. Un permesso di supporto passa automaticamente a INATTIVO quando il caso di supporto collegato si chiude. I permessi di supporto possono anche passare a INACTIVE se il caso di supporto collegato si chiude mentre un account è isolato o una regione è esclusa. Per autorizzare nuovamente l'accesso dopo queste transizioni, crea un nuovo permesso di supporto.

ELIMINAZIONE IN CORSO

Eliminazione iniziata. Le nuove autorizzazioni firmate non vengono più rilasciate. A causa dell'eventuale coerenza, potrebbe verificarsi un breve ritardo prima che la modifica abbia effetto. Il permesso di supporto viene quindi rimosso. Per evitare ulteriori operazioni di firma, revoca la concessione sulla chiave associata AWS KMS . Per ulteriori informazioni, consulta Revoca Supporto AWS autorizzazione all'accesso.

Stati della richiesta di autorizzazione

Una richiesta di autorizzazione all'assistenza passa attraverso i seguenti stati:

IN ATTESA

La richiesta è in attesa della tua revisione.

ACCETTATA

Hai creato un permesso di supporto che soddisfa la richiesta.

REJECTED

Hai rifiutato la richiesta RejectSupportPermitRequest chiamando.

ANNULLATO

Supporto AWS ha annullato la richiesta.

Azioni e risorse

Le azioni sono operazioni specifiche del servizio che Supporto AWS possono essere eseguite durante le indagini di supporto, come la lettura dei registri diagnostici o la visualizzazione delle metriche operative. Ogni azione ha un nome descrittivo, ad esempio o. rds:ReadClusterData rds:ViewQueryLogsWithParameters È possibile visualizzare le azioni disponibili per ciascun servizio utilizzando le operazioni ListActions e GetAction API. Per ulteriori informazioni, consulta Alla scoperta delle azioni di supporto.

Le risorse sono identificate dal relativo ARN. Quando si definisce l'ambito di un permesso di supporto, si specificano gli ARN delle risorse per i quali è Supporto AWS possibile accedere alle informazioni sul servizio oppure è possibile consentire l'accesso alle informazioni sul servizio per tutte le risorse della regione.