Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Nozioni di base su Supporto AWS authorization
Questo tutorial ti guida nella configurazione Supporto AWS dell'autorizzazione e nella creazione del tuo primo permesso di supporto. Completa i seguenti passaggi:
Il completamento di questo tutorial richiede circa 10 minuti.
Crea una chiave di AWS KMS firma
Impostare autorizzazioni IAM
Crea il tuo primo permesso di supporto
Rivedi le richieste di autorizzazione all'assistenza inviate da Supporto AWS
Prerequisiti
Prima di iniziare, verifica di disporre di quanto segue:
Un AWS account attivo
Autorizzazioni per creare AWS KMS chiavi nel tuo account
Autorizzazioni per creare policy IAM e collegarle a utenti o ruoli
Passaggio 1: creare un AWS KMS chiave di firma
Supporto AWS l'autorizzazione richiede una AWS KMS chiave con le specifiche ECC_NIST_P384 e l'utilizzo della SIGN_VERIFY chiave. La chiave deve trovarsi nella stessa regione del permesso di assistenza.
Nota
Se disponi già di una AWS KMS chiave con le specifiche ECC_NIST_P384 e l'utilizzo della chiave SIGN_VERIFY nella stessa regione, puoi saltare questo passaggio e utilizzare quella chiave.
Per creare la chiave, esegui il seguente comando AWS CLI:
aws kms create-key \ --key-usage SIGN_VERIFY \ --key-spec ECC_NIST_P384 \ --description "SupportAuthZ signing key" \ --tags TagKey=supportauthz:managed,TagValue=true \ --region us-east-1
Annota la chiave ARN dall'output. Questo valore viene utilizzato quando si creano i permessi di supporto.
Includi nella create-key chiamata le dichiarazioni sulla politica di Supporto AWS autorizzazione richieste. Per le dichiarazioni richieste, vedereConfigurazione AWS KMS tasti per Supporto AWS authorization.
Esempio Output di esempio
{ "KeyMetadata": { "KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab", "Arn": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "KeySpec": "ECC_NIST_P384", "KeyUsage": "SIGN_VERIFY" } }
Fase 2: Configurare le autorizzazioni IAM
Allega una policy IAM che conceda le autorizzazioni per le operazioni API di Supporto AWS autorizzazione. La seguente policy di esempio concede l'accesso a tutte le Supporto AWS azioni di autorizzazione.
L'supportauthz:RegisterKeyazione consente di associare AWS KMS le chiavi ai permessi di supporto. Questa azione di sola autorizzazione deve essere presente nella policy IAM affinché l'autorizzazione funzioni. Supporto AWS
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "supportauthz:CreateSupportPermit", "supportauthz:RegisterKey", "supportauthz:DeleteSupportPermit", "supportauthz:GetSupportPermit", "supportauthz:ListSupportPermits", "supportauthz:ListSupportPermitRequests", "supportauthz:RejectSupportPermitRequest", "supportauthz:GetAction", "supportauthz:ListActions" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "kms:CreateGrant" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com", "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com", "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "DescribeKey", "GetPublicKey", "Sign" ] } } } ] }
Per allegare questa policy a un utente o ruolo IAM, consulta Aggiungere e rimuovere le autorizzazioni di identità IAM nella Guida per l'utente. AWS Identity and Access Management
Fase 3: Crea il tuo primo permesso di supporto
Crea un permesso di supporto che autorizzi l'accesso Supporto AWS alle informazioni sui tuoi servizi per risorse specifiche.
Fase 4: Rivedi le richieste di autorizzazione all'assistenza inviate da Supporto AWS
Quando hai Supporto AWS bisogno di accedere alle informazioni sui tuoi servizi e non esiste un permesso di supporto corrispondente, Supporto AWS invia una richiesta di permesso di supporto. Puoi visualizzare le richieste in sospeso e approvarle o rifiutarle.
Esamina ogni richiesta e decidi se approvarla o rifiutarla:
-
Per approvare: crea un permesso di supporto che copra l'ambito richiesto. Includi il
supportCaseDisplayIdparametro per disattivare automaticamente il permesso di supporto alla chiusura del caso. -
Rifiutare: chiama
RejectSupportPermitRequestper notificare Supporto AWS che non desideri accettare la richiesta. Il rifiuto di una richiesta non impedisce di creare un permesso di supporto per le stesse azioni e risorse in un secondo momento.
Fasi successive
Dopo aver completato questo tutorial, consulta i seguenti argomenti:
Per saperne di più sull'ambito dei permessi di supporto, consulta. Gestione dei permessi di supporto
Per monitorare le azioni di supporto sulle tue risorse, consulta. Monitoraggio Supporto AWS autorizzazione con AWS CloudTrail