本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
AWS 支援 授權入門
本教學課程會逐步引導您設定 AWS 支援 授權和建立您的第一個支援許可。您完成下列步驟:
本教學課程大約需要 10 分鐘才能完成。
建立 AWS KMS 簽署金鑰
設定 IAM 許可
建立您的第一個支援許可
檢閱來自 的支援許可請求 AWS 支援
先決條件
開始之前,請確認您有下列項目:
作用中 AWS 帳戶
在帳戶中建立 AWS KMS 金鑰的許可
建立 IAM 政策並將其連接至使用者或角色的許可
步驟 1:建立 AWS KMS 簽署金鑰
AWS 支援 授權需要 AWS KMS 具有金鑰規格 ECC_NIST_P384和金鑰用量 的金鑰SIGN_VERIFY。金鑰必須與您的支援許可位於相同的 區域。
注意
如果您已在相同SIGN_VERIFY區域中擁有金鑰規格ECC_NIST_P384和金鑰用量的 AWS KMS 金鑰,您可以略過此步驟並使用該金鑰。
若要建立金鑰,請執行下列 AWS CLI 命令:
aws kms create-key \ --key-usage SIGN_VERIFY \ --key-spec ECC_NIST_P384 \ --description "SupportAuthZ signing key" \ --tags TagKey=supportauthz:managed,TagValue=true \ --region us-east-1
請注意輸出中的金鑰 ARN。您可以在建立支援許可時使用此值。
在create-key呼叫中包含必要的 AWS 支援 授權政策陳述式。如需必要的陳述式,請參閱 設定 AWS KMS 金鑰以進行 AWS 支援 授權。
範例範例輸出
{ "KeyMetadata": { "KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab", "Arn": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "KeySpec": "ECC_NIST_P384", "KeyUsage": "SIGN_VERIFY" } }
步驟 2:設定 IAM 許可
連接授予 AWS 支援 授權 API 操作許可的 IAM 政策。下列範例政策會授予所有 AWS 支援 授權動作的存取權。
supportauthz:RegisterKey 動作可讓您將 AWS KMS 金鑰與支援許可建立關聯。此僅限許可動作必須存在於您的 IAM 政策中,才能 AWS 支援 授權運作。
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "supportauthz:CreateSupportPermit", "supportauthz:RegisterKey", "supportauthz:DeleteSupportPermit", "supportauthz:GetSupportPermit", "supportauthz:ListSupportPermits", "supportauthz:ListSupportPermitRequests", "supportauthz:RejectSupportPermitRequest", "supportauthz:GetAction", "supportauthz:ListActions" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "kms:CreateGrant" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com", "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com", "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "DescribeKey", "GetPublicKey", "Sign" ] } } } ] }
若要將此政策連接至 IAM 使用者或角色,請參閱AWS Identity and Access Management 《 使用者指南》中的新增和移除 IAM 身分許可。
步驟 3:建立您的第一個支援許可
建立支援許可,授權 AWS 支援 存取特定資源之服務的相關資訊。
步驟 4:檢閱來自 的支援許可請求 AWS 支援
當 AWS 支援 需要存取您服務的相關資訊,且不存在相符的支援許可時, 會 AWS 支援 提交支援許可請求。您可以檢視待處理的請求,並核准或拒絕它們。
檢閱每個請求,並決定是否核准或拒絕該請求:
-
若要核准:建立涵蓋請求範圍的支援許可。包含
supportCaseDisplayId參數,以在案例關閉時自動停用支援許可。 -
拒絕:呼叫
RejectSupportPermitRequestAWS 支援 以通知您不想接受請求。拒絕請求並不會阻止您稍後為相同的動作和資源建立支援許可。
後續步驟
完成本教學課程後,請參閱下列主題:
若要進一步了解範圍支援許可,請參閱 管理支援許可。
若要監控 資源上的支援動作,請參閱 使用 監控 AWS 支援 授權 AWS CloudTrail。