本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
AWS Support 授权概念
以下概念可帮助您了解 AWS Support 授权的工作原理。
支持许可证
支持许可证是一种资源,它定义了在支持案例解决期间 AWS Support 可以访问有关您的服务的信息,这些信息可能包含您的数据。没有支持许可,就 AWS Support 无法访问此信息。每个支持许可证都规定了 AWS Support 可以采取哪些行动和 AWS Support 可以采取这些行动的资源,以及可选的基于时间的条件。
支持许可证在创建后无法修改。要更改现有授权的范围,请删除支持许可并创建新许可证。
支持许可范围
支持许可范围定义了授权 AWS Support 的行为。支持许可范围包含三个要素:
- 操作
-
AWS Support 可以执行的具体操作。您可以允许所有操作或指定单个操作。
- 资源
-
AWS Support 可以访问可能包含您的数据的服务相关信息的 AWS 资源。您可以允许该区域中的所有资源或指定单个资源 ARN。
- Conditions
-
可选的时间限制。您可以设置
allowAfter时间(能够使用支持许可授权操作的最早时间)和allowBefore时间(最晚的时间 AWS Support 可以使用支持许可来授权操作)来创建时间窗口。 AWS Support 支持许可证最多支持 2 个条件。
签名密钥
签名密钥是客户管理的 AWS KMS 非对称密钥,用于验证支持许可。密钥必须满足以下要求:
关键规格:
ECC_NIST_P384密钥用法:
SIGN_VERIFY地点:与支持许可证相同的地区。
您的私钥材料永远不会消失 AWS KMS。调用您的 KMS 密钥来执行签名操作,并且仅接收生成的签名。
支持许可申请
支持许可请求是指 AWS Support 请求访问有关您的服务的信息的通知,这些信息可能包含您的特定资源的数据,以帮助解决支持案例。如果您不批准该请求,则 AWS Support 无法访问所请求的信息,可能无法继续进行调查。
AWS Support 提交支持许可请求时,您将通过亚马逊 EventBridge 事件和 AWS CloudTrail 日志条目收到通知。然后,您可以查看请求的范围并批准或拒绝该请求。
许可证州
支持许可证通过以下状态过渡:
- ACTIVE
-
支持许可证有效。 AWS Support 可以获得签名授权,这是一种加密签名的令牌,允许在支持许可范围内进行特定操作。
- 非活跃
-
对于非活动支持许可证,不会签发新签名的授权。关联的支持案例结束后,支持许可证会自动转换为 “非活动”。如果关联的支持案例在账户处于隔离状态或选择退出某个地区时关闭,则支持许可也可能变为 “无效” 状态。要在这些过渡之后重新授权访问权限,请创建新的支持许可证。
- DELETING
-
已启动删除。停止签发新签名的授权。由于最终的一致性,变更生效之前可能会有短暂的延迟。然后,支持许可证被取消。为帮助防止进一步的签名操作,请撤销对关联 AWS KMS 密钥的授权。有关更多信息,请参阅 撤销 AWS Support 授权访问。
许可证申请州
支持许可请求会过渡到以下状态:
- PENDING
-
该请求正在等待您的审核。
- 已接受
-
您创建了满足请求的支持许可证。
- REJECTED
-
您通过致电拒绝了该请求
RejectSupportPermitRequest。 - CANCELLED
-
AWS Support 取消了请求。
行动和资源
操作是 AWS Support 可在支持调查期间执行的特定服务操作,例如读取诊断日志或查看运行指标。每个操作都有描述性名称,例如rds:ReadClusterData或rds:ViewQueryLogsWithParameters。您可以使用ListActions和 GetAction API 操作查看每项服务的可用操作。有关更多信息,请参阅 发现支持行动。
资源由其 ARN 标识。在确定支持许可范围时,您可以指定 AWS Support 可以访问服务信息的资源 ARN,也可以允许访问该地区所有资源的服务信息。