View a markdown version of this page

管理支持许可 - AWS Support

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

管理支持许可

支持许可定义了访问服务相关信息的 AWS Support 范围和条件。本主题介绍如何创建、查看、列出和删除支持许可。

创建支持许可证

创建支持许可证,定义访问服务相关信息的 AWS Support 范围和条件。

Console
  1. 登录到 AWS Support Center Console

  2. 在导航窗格中,选择支持授权

  3. 授予访问权限部分中,选择预配置访问权限

  4. 对于访问类型,请选择以下选项之一:

    • 该地区支持的所有资源 — 对您在所选地区的整个账户提供广泛的访问权限。

    • 选择资源 ARN -限制对您通过 ARN 标识的特定资源的访问权限。

  5. (可选)有关详细信息,请输入支持许可证名称描述。

  6. 对于访问持续时间,请选择以下选项之一:

    • 无过期 -访问权限在您撤消之前一直处于活动状态。

    • 自定义期限 -设置支持许可的有效期限的特定时间窗口。

  7. 对于操作,选择允许执行的操作: AWS Support

    • 选中 “所有操作” 复选框以允许对涵盖的资源执行所有可用操作。这取消了 10 次操作的限制。

    • 要选择特定操作,请清除 “所有操作” 复选框。从 “服务” 列表中选择一项服务,然后从操作表中选择最多 10 个单独的操作。

  8. 对于签名密钥,请从下拉列表中选择一个 AWS KMS 密钥。要创建新密钥,请选择创建 KMS 签名密钥

  9. 选择提交

AWS CLI

CreateSupportPermit用于创建新的支持许可证。可用 参数如下:

必填参数name,支持许可证的唯一名称(1—256 个字母数字字符)。

可选参数description,人类可读的描述(最多 1,024 个字符)。

创建包含特定操作和资源的支持许可证

aws supportauthz create-support-permit \ --name "AuroraDBPermit" \ --description "Access to Aurora cluster diagnostic data" \ --signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --support-case-display-id "case-12345678" \ --permit '{ "actions": {"actions": ["rds:ReadClusterData", "rds:ViewQueryLogsWithParameters"]}, "resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-cluster"]}, "conditions": [ {"allowAfter": "2026-06-01T00:00:00Z"}, {"allowBefore": "2026-06-15T00:00:00Z"} ] }'

确定支持许可证的范围

您可以通过指定操作、资源和条件来控制支持许可的范围。

操作

您可以通过两种方式允许操作:

  • allActions: 允许对指定资源进行所有支持操作。

  • actions:最多包含 10 个特定操作名称的列表。ListActions用于查看可用操作。

资源

您可以通过两种方式指定资源:

  • allResourcesInRegion: 允许访问该地区所有资源的服务信息。

  • resources:最多 AWS Support 可访问服务信息的 10 个特定资源 ARN 的列表。

Conditions

您最多可以定义 2 个基于时间的条件:

  • allowAfter:支持许可证在此时间之前无效(ISO 8601 格式)。

  • allowBefore:支持许可证在此时间之后无效(ISO 8601 格式)。

同时使用这两个条件来创建支持许可证的有效期限。

查看支持许可证

检索支持许可证的配置和状态。

Console
  1. 登录到 AWS Support Center Console

  2. 在导航窗格中,选择支持授权

  3. 在 “授予访问权限” 部分中,找到支持许可证。该表显示了每个支持许可证的支持案例、服务、支持许可 ARN、名称、状态、创建日期和期限。

AWS CLI

GetSupportPermit用于检索支持许可证的配置和状态。您可以通过名称或 ARN 识别支持许可证。

aws supportauthz get-support-permit \ --support-permit-identifier "AuroraDBPermit"

上市支持许可

查看您的账户和地区中的所有支持许可。

Console
  1. 登录到 AWS Support Center Console

  2. 在导航窗格中,选择支持授权

  3. 在 “已授予访问权限” 部分中,查看支持许可列表。使用状态服务下拉筛选器缩小结果范围,或在搜索字段中按资源进行搜索。

AWS CLI

ListSupportPermits用于列出您的账户和地区的支持许可。您可以按状态筛选结果。

aws supportauthz list-support-permits \ --support-permit-statuses '["ACTIVE"]'

该响应每页包含最多 100 个结果。在后续请求中使用该nextToken值来检索其他页面。

撤销支持许可

撤销支持许可以终止对所选资源的有效访问。此操作无法撤消。不再为已撤销的支持许可证颁发新的授权。

Console
  1. 登录到 AWS Support Center Console

  2. 在导航窗格中,选择支持授权

  3. 在 “授予访问权限” 部分中,选择要撤销的支持许可。

  4. 然后选择撤消访问权限

重要

撤消访问权限会终止对所选资源的有效访问权限。此操作无法撤消。

AWS CLI

DeleteSupportPermit用于删除支持许可证。

aws supportauthz delete-support-permit \ --arn "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/AuroraDBPermit"

为防止新的签名操作,您可以撤消对关联 AWS KMS 密钥的授权。有关更多信息,请参阅 撤销 AWS Support 授权访问。或者,您可以禁用或计划删除密钥,但两者 AWS KMS 与 AWS Support 授权最终是一致的。禁用密钥后,更改最多可能需要几分钟才能生效。在此期间,可能会继续使用密钥签发已签名的授权。

最佳实践

创建支持许可证时请遵循以下建议:

  • 使用基于时间的条件:设置allowAfterallowBefore条件将支持许可的有效期限制在特定的时间窗内。

  • 应用最低权限范围:仅指定调查 AWS Support 所需的操作和资源。除非必要,请避免allResourcesInRegionallActions和一起使用。

  • 将支持许可链接到支持案例:使用supportCaseDisplayId参数在支持案例结束时自动停用支持许可。

  • 定期审计ListSupportPermits用于审查有效的支持许可和删除不再需要的支持许可证。