View a markdown version of this page

管理对的访问权限 AWS 支持 应用 - AWS 支持

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

管理对的访问权限 AWS 支持 应用

获得 AWS 支持 应用程序控件的权限后,您还必须创建 AWS Identity and Access Management (IAM) 角色。此角色为您执行其他 AWS 服务 人的操作,例如 AWS 支持 API 和服务配额。

然后,您可以将 IAM policy 附加到该角色,以便该角色拥有完成这些操作所需的权限。在支持中心控制台中创建 Slack 通道配置时,您可以选择此角色。

Slack 通道中的用户拥有您授予 IAM 角色的同一权限。例如,如果您为支持案例指定只读访问权限,则 Slack 通道中的用户可以查看您的支持案例,但无法更新支持案例。

重要

当您请求与支持代理进行实时聊天并选择新的私人频道作为您的实时聊天频道首选项时,该 AWS 支持 应用程序会创建一个单独的 Slack 频道。此 Slack 通道拥有与您创建案例或发起聊天的通道相同的权限。

如果您更改 IAM 角色或 IAM 政策,您的更改将适用于您配置的 Slack 频道以及该 AWS 支持 应用程序为您创建的任何新实时聊天 Slack 频道。

按照以下步骤创建您的 IAM 角色和策略。

使用 AWS 托管策略或创建客户管理策略

要授予您的角色权限,您可以使用 AWS 托管策略或客户管理策略。

提示

如果您不想手动创建策略,我们建议您使用 AWS 托管策略并跳过此过程。托管策略自动具有 AWS 支持 应用程序所需的权限。您无需手动更新策略。有关更多信息,请参阅 AWS 的托管策略 AWS 支持 Slack 中的应用程序。

按照此步骤为您的角色创建客户管理型策略。此过程使用 IAM 控制台中的 JSON 策略编辑器。

为创建客户管理策略 AWS 支持 应用
  1. 登录 AWS 管理控制台 并打开 IAM 控制台,网址为https://console.aws.amazon.com/iam/。

  2. 在导航窗格中,选择策略。

  3. 选择创建策略。

  4. 选择 JSON 选项卡。

  5. 输入您的 JSON,然后在编辑器中替换默认 JSON。您可以使用示例策略。

  6. 选择下一步:标签。

  7. (可选)您可以使用标签作为键值对将元数据添加到策略。

  8. 选择下一步:审核。

  9. 在查看策略页面,输入 Name(名称),例如 AWSSupportAppRolePolicy 和 Description(描述)(可选)。

  10. 查看 Summary(摘要)页面以查看策略允许的权限,然后选择 Create policy(创建策略)。

此策略定义角色可以执行的操作。有关更多信息,请参阅《IAM 用户指南》中的创建 IAM policy(控制台)。

示例 IAM 策略

您可以将AWSSupportAppFullAccess策略附加到您的 IAM 角色。此策略允许角色对 AWS 支持 应用程序的所有必需操作具有完全权限。在您为 Slack 通道配置角色后,该通道中的任何用户都具有相同的权限。

要查看AWSSupportAppFullAccess策略的权限,请参阅AWSSupportAppFullAccess《AWS 托管策略参考》。

注意

有关 AWS 托管策略的列表,请参阅AWS 的托管策略 AWS 支持 Slack 中的应用程序。

您可以更新该政策以从 AWS 支持 应用程序中移除权限。

有关每项操作的描述,请参阅《服务授权参考》中的以下主题:

创建一个 IAM 角色

创建策略后,您必须创建 IAM 角色,并将策略附加到该角色。在支持中心控制台中创建 Slack 通道配置时,您可以选择此角色。

重要

要创建或更新 Slack 频道配置,你必须拥有所选角色的iam:PassRole权限。此权限允许您将角色传递给 AWS 支持 应用程序。如果您没有此权限,则在创建或更新频道配置时会收到类似以下内容的错误:

我们尝试处理您的请求时出现错误。用户:user无权执行:supportapp: CreateSlackChannelConfiguration。

有关更多信息,请参阅 IAM 用户指南中的授予用户向 AWS 服务传递角色的权限。

为创建角色 AWS 支持 应用
  1. 登录 AWS 管理控制台 并打开 IAM 控制台,网址为https://console.aws.amazon.com/iam/。

  2. 在导航窗格中,选择角色,然后选择创建角色。

  3. 对于 Select trusted entity(选择受信任实体),选择 AWS 服务。

  4. 选择 AWS 支持 App。

  5. 选择下一步: 权限。

  6. 输入策略名称。您可以选择 AWS 托管策略或选择您创建的客户托管策略,例如AWSSupportAppRolePolicy。选中策略旁的复选框。

  7. 选择下一步:标签。

  8. (可选)您可以使用标签作为键值对将元数据添加到角色。

  9. 选择下一步:审核。

  10. 对于 Role name(角色名称),输入名称,例如 AWSSupportAppRole。

  11. (可选)对于 Role description(角色描述),输入角色的描述。

  12. 检查角色,然后选择创建角色。在支持中心控制台中创建 Slack 通道配置时,您可以选择此角色。请参阅配置 Slack 频道。

有关更多信息,请参阅 IAM 用户指南中的为 AWS 服务创建角色。

问题排查

请参阅以下主题以管理对 AWS 支持 应用程序的访问权限。

我想限制 Slack 通道中的特定用户执行特定操作

默认情况下,Slack 通道中的用户拥有的权限与附加到您创建的 IAM 角色中的 IAM policy 所指定的权限相同。这意味着频道中的任何人都有对您的支持案例的读取或写入权限,无论他们是否有 I AWS 账户 AM 用户。

我们建议您遵循以下最佳实践:

我配置 Slack 通道时,看不到我创建的 IAM 角色

如果您的 IAM 角色未出现在 AWS 支持 应用程序列表的 IAM 角色中,这意味着该角色没有将 AWS 支持 应用程序作为可信实体,或者该角色已被删除。您可以更新现有角色或创建一个新角色。请参阅创建一个 IAM 角色。

我的 IAM 角色缺少权限

您为 Slack 通道创建的 IAM 角色需要权限才能执行您需要的操作。例如,如果您想让 Slack 中的用户创建支持案例,则该角色必须具有 support:CreateCase 权限。 AWS 支持 应用程序代入此角色来为您执行这些操作。

如果您收到有关 AWS 支持 应用程序缺少权限的错误,请验证附加到您的角色的策略是否具有所需的权限。

请参阅前面的 示例 IAM 策略。

Slack 错误消息显示我的 IAM 角色无效

请确认您为通道配置选择了正确的角色。

验证您的角色
  1. 登录 AWS Support Center Console at https://console.aws.amazon.com/support/app #/config 页面。

  2. 选择您使用该 AWS 支持 应用程序配置的频道。

  3. 从 Permissions(权限)部分中,找到您选择的 IAM 角色名称。

    • 若要更改角色,请选择 Edit(编辑),选择另一个角色,然后选择 Save(保存)。

    • 若要更新角色或附加到该角色的策略,请登录 IAM 控制台。

这些区域有: AWS 支持 应用程序显示我缺少服务配额的 IAM 角色

您必须在账户中拥有从服务限额请求增加限额的 AWSServiceRoleForServiceQuotas 角色。如果您收到有关缺少资源的错误消息,请完成以下步骤之一:

  • 使用服务限额控制台请求增加限额。成功发送请求后,服务限额会自动为您创建此角色。然后,你可以使用该 AWS 支持 应用程序请求增加 Slack 中的配额。有关更多信息,请参阅 Requesting a quota increase(请求增加限额)。

  • 更新附加到角色的 IAM policy。这将授予角色对服务限额的权限。中的以下部分示例 IAM 策略允许 AWS 支持 应用程序为您创建服务配额角色。

    { "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "*", "Condition": { "StringEquals": {"iam:AWSServiceName": "servicequotas.amazonaws.com"} } }

如果您删除为频道配置的 IAM 角色,则必须手动创建该角色或更新 IAM 政策,以允许 AWS 支持 应用程序为您创建一个。