View a markdown version of this page

管理支援許可 - AWS 支援

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

管理支援許可

支援允許定義 AWS 支援 可存取您服務相關資訊的範圍和條件。本主題說明如何建立、檢視、列出和刪除支援許可。

建立支援許可

建立支援許可,以定義可存取您服務相關資訊的範圍和條件 AWS 支援 。

Console
  1. 登入 AWS Support Center Console

  2. 在導覽窗格中,選擇支援授權

  3. 授予的存取區段中,選擇預先設定存取

  4. 針對存取類型,選擇下列其中一項:

    • 此區域中所有支援的資源 – 將廣泛的存取權套用至所選區域中的整個帳戶。

    • 選擇資源 ARN – 限制存取您透過 ARN 識別的特定資源。

  5. (選用) 如需詳細資訊,請輸入支援許可的名稱描述

  6. 針對存取持續時間,選擇下列其中一項:

    • 無過期 – 在您撤銷之前,存取會保持作用中狀態。

    • 自訂持續時間 – 設定支援許可有效的特定時段。

  7. 針對動作,選擇 AWS 支援 允許執行的動作:

    • 選取所有動作核取方塊,以允許涵蓋資源上的所有可用動作。這會移除 10 個動作限制。

    • 若要選擇特定動作,請清除所有動作核取方塊。從服務清單中選取服務,然後從動作資料表中選取最多 10 個個別動作。

  8. 對於簽署金鑰,從下拉式清單中選擇 AWS KMS 金鑰。若要建立新的金鑰,請選擇建立 KMS 簽署金鑰

  9. 選擇提交

AWS CLI

使用 CreateSupportPermit 建立新的支援許可。下列 參數可供使用:

必要參數name,支援許可的唯一名稱 (1–256 個英數字元)。

選用參數description,人類可讀的描述 (最多 1,024 個字元)。

使用特定動作和資源建立支援許可

aws supportauthz create-support-permit \ --name "AuroraDBPermit" \ --description "Access to Aurora cluster diagnostic data" \ --signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --support-case-display-id "case-12345678" \ --permit '{ "actions": {"actions": ["rds:ReadClusterData", "rds:ViewQueryLogsWithParameters"]}, "resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-cluster"]}, "conditions": [ {"allowAfter": "2026-06-01T00:00:00Z"}, {"allowBefore": "2026-06-15T00:00:00Z"} ] }'

界定支援許可

您可以透過指定動作、資源和條件來控制支援許可的範圍。

動作

您可以透過兩種方式允許動作:

  • allActions:允許指定資源的所有支援動作。

  • actions:最多 10 個特定動作名稱的清單。使用 ListActions 來檢視可用的動作。

Resources

您可以透過兩種方式指定資源:

  • allResourcesInRegion:允許存取 區域中所有資源的服務資訊。

  • resources:最多 10 個 AWS 支援 可存取服務資訊的特定資源 ARNs清單。

條件

您最多可以定義 2 個以時間為基礎的條件:

  • allowAfter:支援許可在此時間之前無效 (ISO 8601 格式)。

  • allowBefore:支援許可在此時間之後無效 (ISO 8601 格式)。

同時使用這兩個條件來建立支援許可有效的時段。

檢視支援許可

擷取支援許可的組態和狀態。

Console
  1. 登入 AWS Support Center Console

  2. 在導覽窗格中,選擇支援授權

  3. 授予的存取區段中,找到支援許可。資料表會顯示每個支援許可的支援案例、服務、支援許可 ARN、名稱、狀態、建立日期和持續時間。

AWS CLI

使用 GetSupportPermit 擷取支援許可的組態和狀態。您可以依名稱或 ARN 來識別支援許可。

aws supportauthz get-support-permit \ --support-permit-identifier "AuroraDBPermit"

列出支援許可

檢視您帳戶和區域中的所有支援許可。

Console
  1. 登入 AWS Support Center Console

  2. 在導覽窗格中,選擇支援授權

  3. 授予的存取區段中,檢視支援許可清單。使用狀態和服務下拉式清單篩選條件縮小結果範圍,或依搜尋欄位中的資源進行搜尋。

AWS CLI

使用 ListSupportPermits 列出您帳戶和區域中的支援許可。您可以依狀態篩選結果。

aws supportauthz list-support-permits \ --support-permit-statuses '["ACTIVE"]'

回應每頁最多包含 100 個結果。在後續請求中使用 nextToken值來擷取其他頁面。

撤銷支援許可

撤銷支援許可,以終止所選資源的作用中存取。此動作無法復原。不再為撤銷的支援許可發出新的授權。

Console
  1. 登入 AWS Support Center Console

  2. 在導覽窗格中,選擇支援授權

  3. 授予的存取區段中,選取您要撤銷的支援許可。

  4. 選擇撤銷存取權

重要

撤銷存取權會終止所選資源的作用中存取權。此動作無法復原。

AWS CLI

使用 DeleteSupportPermit刪除支援許可。

aws supportauthz delete-support-permit \ --arn "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/AuroraDBPermit"

若要防止新的簽署操作,您可以撤銷相關聯 AWS KMS 金鑰的授予。如需詳細資訊,請參閱撤銷 AWS 支援 授權存取。或者,您可以停用或排程刪除金鑰,但 AWS KMS 和 AWS 支援 授權最終一致。停用金鑰後,變更最多可能需要幾分鐘才會生效。在此期間,可能會使用 金鑰繼續發出已簽署的授權。

最佳實務

當您建立支援允許時,請遵循下列建議:

  • 使用以時間為基礎的條件:設定 allowAfterallowBefore條件以限制支援允許在特定時段的有效性。

  • 套用最低權限範圍:僅指定調查 AWS 支援 所需的動作和資源。除非必要,否則請避免allResourcesInRegion同時使用 allActions和 。

  • 連結支援允許支援案例:使用 supportCaseDisplayId 參數在支援案例關閉時自動停用支援允許。

  • 定期稽核:使用 ListSupportPermits 來檢閱作用中的支援許可,並刪除不再需要的支援許可。