View a markdown version of this page

Nozioni di base su Supporto AWS authorization - Supporto AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Nozioni di base su Supporto AWS authorization

Questo tutorial ti guida nella configurazione Supporto AWS dell'autorizzazione e nella creazione del tuo primo permesso di supporto. Completa i seguenti passaggi:

Il completamento di questo tutorial richiede circa 10 minuti.

  1. Crea una chiave di AWS KMS firma

  2. Impostare autorizzazioni IAM

  3. Crea il tuo primo permesso di supporto

  4. Rivedi le richieste di autorizzazione all'assistenza inviate da Supporto AWS

Prerequisiti

Prima di iniziare, verifica di disporre di quanto segue:

  • Un AWS account attivo

  • Autorizzazioni per creare AWS KMS chiavi nel tuo account

  • Autorizzazioni per creare policy IAM e collegarle a utenti o ruoli

Passaggio 1: creare un AWS KMS chiave di firma

Supporto AWS l'autorizzazione richiede una AWS KMS chiave con le specifiche ECC_NIST_P384 e l'utilizzo della SIGN_VERIFY chiave. La chiave deve trovarsi nella stessa regione del permesso di assistenza.

Nota

Se disponi già di una AWS KMS chiave con le specifiche ECC_NIST_P384 e l'utilizzo della chiave SIGN_VERIFY nella stessa regione, puoi saltare questo passaggio e utilizzare quella chiave.

Per creare la chiave, esegui il seguente comando AWS CLI:

aws kms create-key \ --key-usage SIGN_VERIFY \ --key-spec ECC_NIST_P384 \ --description "SupportAuthZ signing key" \ --tags TagKey=supportauthz:managed,TagValue=true \ --region us-east-1

Annota la chiave ARN dall'output. Questo valore viene utilizzato quando si creano i permessi di supporto.

Includi nella create-key chiamata le dichiarazioni sulla politica di Supporto AWS autorizzazione richieste. Per le dichiarazioni richieste, vedereConfigurazione AWS KMS tasti per Supporto AWS authorization.

Esempio Output di esempio
{ "KeyMetadata": { "KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab", "Arn": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "KeySpec": "ECC_NIST_P384", "KeyUsage": "SIGN_VERIFY" } }

Fase 2: Configurare le autorizzazioni IAM

Allega una policy IAM che conceda le autorizzazioni per le operazioni API di Supporto AWS autorizzazione. La seguente policy di esempio concede l'accesso a tutte le Supporto AWS azioni di autorizzazione.

L'supportauthz:RegisterKeyazione consente di associare AWS KMS le chiavi ai permessi di supporto. Questa azione di sola autorizzazione deve essere presente nella policy IAM affinché l'autorizzazione funzioni. Supporto AWS

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "supportauthz:CreateSupportPermit", "supportauthz:RegisterKey", "supportauthz:DeleteSupportPermit", "supportauthz:GetSupportPermit", "supportauthz:ListSupportPermits", "supportauthz:ListSupportPermitRequests", "supportauthz:RejectSupportPermitRequest", "supportauthz:GetAction", "supportauthz:ListActions" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "kms:CreateGrant" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com", "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com", "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "DescribeKey", "GetPublicKey", "Sign" ] } } } ] }

Per allegare questa policy a un utente o ruolo IAM, consulta Aggiungere e rimuovere le autorizzazioni di identità IAM nella Guida per l'utente. AWS Identity and Access Management

Fase 3: Crea il tuo primo permesso di supporto

Crea un permesso di supporto che autorizzi l'accesso Supporto AWS alle informazioni sui tuoi servizi per risorse specifiche.

Console
  1. Accedi alla AWS Support Center Console.

  2. Nel riquadro di navigazione, scegli Autorizzazione al supporto.

  3. Nella sezione Accesso concesso, scegli Preconfigura l'accesso.

  4. Per Tipo di accesso, scegli una delle seguenti opzioni:

    • Tutte le risorse supportate in questa regione: applica un ampio accesso all'intero account nella regione selezionata.

    • Scegli la risorsa ARN: limita l'accesso a una risorsa specifica identificata dall'ARN.

  5. (Facoltativo) Per i dettagli, inserisci un nome e una descrizione per il permesso di supporto.

  6. Per Durata dell'accesso, scegli una delle seguenti opzioni:

    • Nessuna scadenza: l'accesso rimane attivo finché non lo revochi.

    • Durata personalizzata: imposta una finestra temporale specifica durante la quale il permesso di supporto è valido.

  7. Per Azioni, scegli le azioni che Supporto AWS è consentito eseguire:

    • Seleziona la casella di controllo Tutte le azioni per consentire tutte le azioni disponibili sulle risorse coperte. Questo rimuove il limite di 10 azioni.

    • Per scegliere azioni specifiche, deselezionare la casella di controllo Tutte le azioni. Seleziona un servizio dall'elenco Servizi, quindi seleziona fino a 10 singole azioni dalla tabella delle azioni.

  8. Per la chiave di firma, scegli una AWS KMS chiave dall'elenco a discesa. Per creare una nuova chiave, scegli Crea chiave di firma KMS.

  9. Seleziona Invia.

AWS CLI

Esegui il comando seguente per creare un permesso di supporto limitato nel tempo per una risorsa specifica:

aws supportauthz create-support-permit \ --name "MyFirstPermit" \ --signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --permit '{ "actions": {"allActions": {}}, "resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"]}, "conditions": [ {"allowAfter": "2026-06-01T00:00:00Z"}, {"allowBefore": "2026-07-01T00:00:00Z"} ] }'

Questo permesso di supporto autorizza Supporto AWS a eseguire tutte le azioni disponibili sul cluster Amazon Aurora specificato nel mese di giugno 2026.

Fase 4: Rivedi le richieste di autorizzazione all'assistenza inviate da Supporto AWS

Quando hai Supporto AWS bisogno di accedere alle informazioni sui tuoi servizi e non esiste un permesso di supporto corrispondente, Supporto AWS invia una richiesta di permesso di supporto. Puoi visualizzare le richieste in sospeso e approvarle o rifiutarle.

Console
  1. Accedi alla AWS Support Center Console.

  2. Nel riquadro di navigazione, scegli Autorizzazione all'assistenza.

  3. Nella sezione Richieste di accesso in sospeso, consulta l'elenco delle richieste. Ogni richiesta mostra il caso di supporto associato, il servizio, l'ARN della richiesta di autorizzazione all'assistenza, lo stato e la data di accesso alla richiesta.

  4. (Facoltativo) Per filtrare le richieste, utilizza i filtri a discesa Status e Service o cerca per risorsa nel campo di ricerca.

  5. Per approvare o rifiutare una richiesta, scegli Gestisci l'accesso all'assistenza.

AWS CLI

Per elencare le richieste in sospeso, esegui il comando seguente:

aws supportauthz list-support-permit-requests
Esempio Output di esempio
{ "supportPermitRequests": [ { "arn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/req-1234abcd", "status": "PENDING", "supportCaseDisplayId": "case-12345678", "requestedActions": ["rds:ReadClusterData"], "requestedResources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"], "createdAt": "2026-06-01T12:00:00Z" } ] }

Per approvare questa richiesta, crea un permesso di supporto che copra l'ambito richiesto:

aws supportauthz create-support-permit \ --name "ApproveCase12345678" \ --signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --support-case-display-id "case-12345678" \ --permit '{ "actions": {"actions": ["rds:ReadClusterData"]}, "resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"]}, "conditions": [ {"allowBefore": "2026-06-15T00:00:00Z"} ] }'

Per rifiutare una richiesta, esegui il comando seguente. Questo segnala Supporto AWS che non vuoi accettare la richiesta. Il rifiuto di una richiesta non impedisce di creare un permesso di supporto per le stesse azioni e risorse in un secondo momento.

aws supportauthz reject-support-permit-request \ --request-arn "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/request-id"

Esamina ogni richiesta e decidi se approvarla o rifiutarla:

  • Per approvare: crea un permesso di supporto che copra l'ambito richiesto. Includi il supportCaseDisplayId parametro per disattivare automaticamente il permesso di supporto alla chiusura del caso.

  • Rifiutare: chiama RejectSupportPermitRequest per notificare Supporto AWS che non desideri accettare la richiesta. Il rifiuto di una richiesta non impedisce di creare un permesso di supporto per le stesse azioni e risorse in un secondo momento.

Fasi successive

Dopo aver completato questo tutorial, consulta i seguenti argomenti: