本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
管理支援許可
支援允許定義 AWS 支援 可存取您服務相關資訊的範圍和條件。本主題說明如何建立、檢視、列出和刪除支援許可。
建立支援許可
建立支援許可,以定義可存取您服務相關資訊的範圍和條件 AWS 支援 。
- Console
-
-
登入 AWS Support Center Console。
-
在導覽窗格中,選擇支援授權。
-
在授予的存取區段中,選擇預先設定存取。
-
針對存取類型,選擇下列其中一項:
-
(選用) 如需詳細資訊,請輸入支援許可的名稱和描述。
-
針對存取持續時間,選擇下列其中一項:
-
無過期 – 在您撤銷之前,存取會保持作用中狀態。
-
自訂持續時間 – 設定支援許可有效的特定時段。
-
針對動作,選擇 AWS 支援 允許執行的動作:
-
對於簽署金鑰,從下拉式清單中選擇 AWS KMS 金鑰。若要建立新的金鑰,請選擇建立 KMS 簽署金鑰。
-
選擇提交。
- AWS CLI
-
使用 CreateSupportPermit 建立新的支援許可。下列 參數可供使用:
必要參數:name,支援許可的唯一名稱 (1–256 個英數字元)。
選用參數:description,人類可讀的描述 (最多 1,024 個字元)。
使用特定動作和資源建立支援許可
aws supportauthz create-support-permit \
--name "AuroraDBPermit" \
--description "Access to Aurora cluster diagnostic data" \
--signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \
--support-case-display-id "case-12345678" \
--permit '{
"actions": {"actions": ["rds:ReadClusterData", "rds:ViewQueryLogsWithParameters"]},
"resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-cluster"]},
"conditions": [
{"allowAfter": "2026-06-01T00:00:00Z"},
{"allowBefore": "2026-06-15T00:00:00Z"}
]
}'
界定支援許可
您可以透過指定動作、資源和條件來控制支援許可的範圍。
動作
您可以透過兩種方式允許動作:
Resources
您可以透過兩種方式指定資源:
條件
您最多可以定義 2 個以時間為基礎的條件:
同時使用這兩個條件來建立支援許可有效的時段。
檢視支援許可
擷取支援許可的組態和狀態。
- Console
-
- AWS CLI
-
使用 GetSupportPermit 擷取支援許可的組態和狀態。您可以依名稱或 ARN 來識別支援許可。
aws supportauthz get-support-permit \
--support-permit-identifier "AuroraDBPermit"
列出支援許可
檢視您帳戶和區域中的所有支援許可。
- Console
-
- AWS CLI
-
使用 ListSupportPermits 列出您帳戶和區域中的支援許可。您可以依狀態篩選結果。
aws supportauthz list-support-permits \
--support-permit-statuses '["ACTIVE"]'
回應每頁最多包含 100 個結果。在後續請求中使用 nextToken值來擷取其他頁面。
撤銷支援許可
撤銷支援許可,以終止所選資源的作用中存取。此動作無法復原。不再為撤銷的支援許可發出新的授權。
- Console
-
撤銷存取權會終止所選資源的作用中存取權。此動作無法復原。
- AWS CLI
-
使用 DeleteSupportPermit刪除支援許可。
aws supportauthz delete-support-permit \
--arn "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/AuroraDBPermit"
若要防止新的簽署操作,您可以撤銷相關聯 AWS KMS 金鑰的授予。如需詳細資訊,請參閱撤銷 AWS 支援 授權存取。或者,您可以停用或排程刪除金鑰,但 AWS KMS 和 AWS 支援 授權最終一致。停用金鑰後,變更最多可能需要幾分鐘才會生效。在此期間,可能會使用 金鑰繼續發出已簽署的授權。
最佳實務
當您建立支援允許時,請遵循下列建議:
使用以時間為基礎的條件:設定 allowAfter 和 allowBefore條件以限制支援允許在特定時段的有效性。
套用最低權限範圍:僅指定調查 AWS 支援 所需的動作和資源。除非必要,否則請避免allResourcesInRegion同時使用 allActions和 。
連結支援允許支援案例:使用 supportCaseDisplayId 參數在支援案例關閉時自動停用支援允許。
定期稽核:使用 ListSupportPermits 來檢閱作用中的支援許可,並刪除不再需要的支援許可。