View a markdown version of this page

AWS 支援 授權入門 - AWS 支援

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

AWS 支援 授權入門

本教學課程會逐步引導您設定 AWS 支援 授權和建立您的第一個支援許可。您完成下列步驟:

本教學課程大約需要 10 分鐘才能完成。

  1. 建立 AWS KMS 簽署金鑰

  2. 設定 IAM 許可

  3. 建立您的第一個支援許可

  4. 檢閱來自 的支援許可請求 AWS 支援

先決條件

開始之前,請確認您有下列項目:

  • 作用中 AWS 帳戶

  • 在帳戶中建立 AWS KMS 金鑰的許可

  • 建立 IAM 政策並將其連接至使用者或角色的許可

步驟 1:建立 AWS KMS 簽署金鑰

AWS 支援 授權需要 AWS KMS 具有金鑰規格 ECC_NIST_P384和金鑰用量 的金鑰SIGN_VERIFY。金鑰必須與您的支援許可位於相同的 區域。

注意

如果您已在相同SIGN_VERIFY區域中擁有金鑰規格ECC_NIST_P384和金鑰用量的 AWS KMS 金鑰,您可以略過此步驟並使用該金鑰。

若要建立金鑰,請執行下列 AWS CLI 命令:

aws kms create-key \ --key-usage SIGN_VERIFY \ --key-spec ECC_NIST_P384 \ --description "SupportAuthZ signing key" \ --tags TagKey=supportauthz:managed,TagValue=true \ --region us-east-1

請注意輸出中的金鑰 ARN。您可以在建立支援許可時使用此值。

create-key呼叫中包含必要的 AWS 支援 授權政策陳述式。如需必要的陳述式,請參閱 設定 AWS KMS 金鑰以進行 AWS 支援 授權

範例範例輸出
{ "KeyMetadata": { "KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab", "Arn": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "KeySpec": "ECC_NIST_P384", "KeyUsage": "SIGN_VERIFY" } }

步驟 2:設定 IAM 許可

連接授予 AWS 支援 授權 API 操作許可的 IAM 政策。下列範例政策會授予所有 AWS 支援 授權動作的存取權。

supportauthz:RegisterKey 動作可讓您將 AWS KMS 金鑰與支援許可建立關聯。此僅限許可動作必須存在於您的 IAM 政策中,才能 AWS 支援 授權運作。

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "supportauthz:CreateSupportPermit", "supportauthz:RegisterKey", "supportauthz:DeleteSupportPermit", "supportauthz:GetSupportPermit", "supportauthz:ListSupportPermits", "supportauthz:ListSupportPermitRequests", "supportauthz:RejectSupportPermitRequest", "supportauthz:GetAction", "supportauthz:ListActions" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "kms:CreateGrant" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com", "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com", "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "DescribeKey", "GetPublicKey", "Sign" ] } } } ] }

若要將此政策連接至 IAM 使用者或角色,請參閱AWS Identity and Access Management 《 使用者指南》中的新增和移除 IAM 身分許可

步驟 3:建立您的第一個支援許可

建立支援許可,授權 AWS 支援 存取特定資源之服務的相關資訊。

Console
  1. 登入 AWS Support Center Console

  2. 在導覽窗格中,選擇支援授權

  3. 授予的存取區段中,選擇預先設定存取

  4. 針對存取類型,選擇下列其中一項:

    • 此區域中所有支援的資源 – 將廣泛存取套用至所選區域中的整個帳戶。

    • 選擇資源 ARN – 限制存取您透過 ARN 識別的特定資源。

  5. (選用) 如需詳細資訊,請輸入支援許可的名稱描述

  6. 針對存取持續時間,選擇下列其中一項:

    • 無過期 – 在您撤銷之前,存取會保持作用中狀態。

    • 自訂持續時間 – 設定支援許可有效的特定時段。

  7. 針對動作,選擇 AWS 支援 允許執行的動作:

    • 選取所有動作核取方塊,以允許涵蓋資源上的所有可用動作。這會移除 10 個動作的限制。

    • 若要選擇特定動作,請清除所有動作核取方塊。從服務清單中選取服務,然後從動作資料表中選取最多 10 個個別動作。

  8. 對於簽署金鑰,從下拉式清單中選擇 AWS KMS 金鑰。若要建立新的金鑰,請選擇建立 KMS 簽署金鑰

  9. 選擇提交

AWS CLI

執行下列命令,為特定資源建立有時間限制的支援許可:

aws supportauthz create-support-permit \ --name "MyFirstPermit" \ --signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --permit '{ "actions": {"allActions": {}}, "resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"]}, "conditions": [ {"allowAfter": "2026-06-01T00:00:00Z"}, {"allowBefore": "2026-07-01T00:00:00Z"} ] }'

此支援允許 授權 AWS 支援 在 2026 年 6 月期間對指定的 Amazon Aurora 叢集執行所有可用的動作。

步驟 4:檢閱來自 的支援許可請求 AWS 支援

當 AWS 支援 需要存取您服務的相關資訊,且不存在相符的支援許可時, 會 AWS 支援 提交支援許可請求。您可以檢視待處理的請求,並核准或拒絕它們。

Console
  1. 登入 AWS Support Center Console

  2. 在導覽窗格中,選擇支援授權

  3. 待定存取請求區段中,檢閱請求清單。每個請求會顯示相關的支援案例、服務、支援許可請求 ARN、狀態和請求存取日期。

  4. (選用) 若要篩選請求,請使用狀態和服務下拉式清單篩選條件,或在搜尋欄位中依資源搜尋。

  5. 若要核准或拒絕請求,請選擇管理支援存取

AWS CLI

若要列出待處理的請求,請執行下列命令:

aws supportauthz list-support-permit-requests
範例範例輸出
{ "supportPermitRequests": [ { "arn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/req-1234abcd", "status": "PENDING", "supportCaseDisplayId": "case-12345678", "requestedActions": ["rds:ReadClusterData"], "requestedResources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"], "createdAt": "2026-06-01T12:00:00Z" } ] }

若要核准此請求,請建立涵蓋所請求範圍的支援許可:

aws supportauthz create-support-permit \ --name "ApproveCase12345678" \ --signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --support-case-display-id "case-12345678" \ --permit '{ "actions": {"actions": ["rds:ReadClusterData"]}, "resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"]}, "conditions": [ {"allowBefore": "2026-06-15T00:00:00Z"} ] }'

若要拒絕請求,請執行下列命令。這會 AWS 支援 通知您不想接受請求。拒絕請求並不會阻止您稍後為相同的動作和資源建立支援許可。

aws supportauthz reject-support-permit-request \ --request-arn "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/request-id"

檢閱每個請求,並決定是否核准或拒絕該請求:

  • 若要核准:建立涵蓋請求範圍的支援許可。包含 supportCaseDisplayId 參數,以在案例關閉時自動停用支援許可。

  • 拒絕:呼叫 RejectSupportPermitRequest AWS 支援 以通知您不想接受請求。拒絕請求並不會阻止您稍後為相同的動作和資源建立支援許可。

後續步驟

完成本教學課程後,請參閱下列主題: