本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
管理支持许可
支持许可定义了访问服务相关信息的 AWS Support 范围和条件。本主题介绍如何创建、查看、列出和删除支持许可。
创建支持许可证
创建支持许可证,定义访问服务相关信息的 AWS Support
范围和条件。
- Console
-
-
登录到 AWS Support Center Console。
-
在导航窗格中,选择支持授权。
-
在授予访问权限部分中,选择预配置访问权限。
-
对于访问类型,请选择以下选项之一:
-
(可选)有关详细信息,请输入支持许可证的名称和描述。
-
对于访问持续时间,请选择以下选项之一:
-
对于操作,选择允许执行的操作: AWS Support
-
对于签名密钥,请从下拉列表中选择一个 AWS KMS 密钥。要创建新密钥,请选择创建 KMS 签名密钥。
-
选择提交。
- AWS CLI
-
CreateSupportPermit用于创建新的支持许可证。可用 参数如下:
必填参数:name,支持许可证的唯一名称(1—256 个字母数字字符)。
可选参数:description,人类可读的描述(最多 1,024 个字符)。
创建包含特定操作和资源的支持许可证
aws supportauthz create-support-permit \
--name "AuroraDBPermit" \
--description "Access to Aurora cluster diagnostic data" \
--signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \
--support-case-display-id "case-12345678" \
--permit '{
"actions": {"actions": ["rds:ReadClusterData", "rds:ViewQueryLogsWithParameters"]},
"resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-cluster"]},
"conditions": [
{"allowAfter": "2026-06-01T00:00:00Z"},
{"allowBefore": "2026-06-15T00:00:00Z"}
]
}'
确定支持许可证的范围
您可以通过指定操作、资源和条件来控制支持许可的范围。
操作
您可以通过两种方式允许操作:
资源
您可以通过两种方式指定资源:
Conditions
您最多可以定义 2 个基于时间的条件:
同时使用这两个条件来创建支持许可证的有效期限。
查看支持许可证
检索支持许可证的配置和状态。
- Console
-
- AWS CLI
-
GetSupportPermit用于检索支持许可证的配置和状态。您可以通过名称或 ARN 识别支持许可证。
aws supportauthz get-support-permit \
--support-permit-identifier "AuroraDBPermit"
上市支持许可
查看您的账户和地区中的所有支持许可。
- Console
-
- AWS CLI
-
ListSupportPermits用于列出您的账户和地区的支持许可。您可以按状态筛选结果。
aws supportauthz list-support-permits \
--support-permit-statuses '["ACTIVE"]'
该响应每页包含最多 100 个结果。在后续请求中使用该nextToken值来检索其他页面。
撤销支持许可
撤销支持许可以终止对所选资源的有效访问。此操作无法撤消。不再为已撤销的支持许可证颁发新的授权。
- Console
-
撤消访问权限会终止对所选资源的有效访问权限。此操作无法撤消。
- AWS CLI
-
DeleteSupportPermit用于删除支持许可证。
aws supportauthz delete-support-permit \
--arn "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/AuroraDBPermit"
为防止新的签名操作,您可以撤消对关联 AWS KMS 密钥的授权。有关更多信息,请参阅 撤销 AWS Support 授权访问。或者,您可以禁用或计划删除密钥,但两者 AWS KMS 与 AWS Support 授权最终是一致的。禁用密钥后,更改最多可能需要几分钟才能生效。在此期间,可能会继续使用密钥签发已签名的授权。
最佳实践
创建支持许可证时请遵循以下建议:
使用基于时间的条件:设置allowAfter和allowBefore条件将支持许可的有效期限制在特定的时间窗内。
应用最低权限范围:仅指定调查 AWS Support 所需的操作和资源。除非必要,请避免allResourcesInRegion将allActions和一起使用。
将支持许可链接到支持案例:使用supportCaseDisplayId参数在支持案例结束时自动停用支持许可。
定期审计:ListSupportPermits用于审查有效的支持许可和删除不再需要的支持许可证。