

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 管理支援許可
<a name="support-authorization-permits"></a>

支援允許定義 AWS 支援 可存取您服務相關資訊的範圍和條件。本主題說明如何建立、檢視、列出和刪除支援許可。

## 建立支援許可
<a name="support-authorization-permits-create"></a>

建立支援許可，以定義可存取您服務相關資訊的範圍和條件 AWS 支援 。

------
#### [ Console ]

1. 登入 [AWS Support Center Console](https://console.aws.amazon.com/support)。

1. 在導覽窗格中，選擇**支援授權**。

1. 在**授予的存取**區段中，選擇**預先設定存取**。

1. 針對**存取類型**，選擇下列其中一項：
   + **此區域中所有支援的資源** – 將廣泛存取套用至所選區域中的整個帳戶。
   + **選擇資源 ARN** – 限制存取您透過 ARN 識別的特定資源。

1. （選用） 如需**詳細資訊**，請輸入支援許可**的名稱**和**描述**。

1. 針對**存取持續時間**，選擇下列其中一項：
   + **無過期** – 在您撤銷之前，存取會保持作用中狀態。
   + **自訂持續時間** – 設定支援許可有效的特定時段。

1. 針對**動作**，選擇 AWS 支援 允許執行的動作：
   + 選取**所有動作**核取方塊，以允許涵蓋資源上的所有可用動作。這會移除 10 個動作限制。
   + 若要選擇特定動作，請清除**所有動作**核取方塊。從服務清單中選取**服務**，然後從動作資料表中選取最多 10 個個別動作。

1. 針對**簽署金鑰**，從下拉式清單中選擇 AWS KMS 金鑰。若要建立新的金鑰，請選擇**建立 KMS 簽署金鑰**。

1. 選擇**提交**。

------
#### [ AWS CLI ]

使用 `CreateSupportPermit` 建立新的支援許可。下列 參數可供使用：

**必要參數**：`name`，支援許可的唯一名稱 (1–256 個英數字元）。

**選用參數**：`description`，人類可讀的描述 （最多 1，024 個字元）。

**使用特定動作和資源建立支援許可**

```
aws supportauthz create-support-permit \
    --name "AuroraDBPermit" \
    --description "Access to Aurora cluster diagnostic data" \
    --signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \
    --support-case-display-id "case-12345678" \
    --permit '{
        "actions": {"actions": ["rds:ReadClusterData", "rds:ViewQueryLogsWithParameters"]},
        "resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-cluster"]},
        "conditions": [
            {"allowAfter": "2026-06-01T00:00:00Z"},
            {"allowBefore": "2026-06-15T00:00:00Z"}
        ]
    }'
```

------

## 界定支援許可
<a name="support-authorization-permits-scope"></a>

您可以透過指定動作、資源和條件來控制支援許可的範圍。

### 動作
<a name="support-authorization-permits-scope-actions"></a>

您可以透過兩種方式允許 動作：
+ `allActions`：允許指定資源的所有支援動作。
+ `actions`：最多 10 個特定動作名稱的清單。使用 `ListActions` 來檢視可用的動作。

### Resources
<a name="support-authorization-permits-scope-resources"></a>

您可以透過兩種方式指定資源：
+ `allResourcesInRegion`：允許存取 區域中所有資源的服務資訊。
+ `resources`：最多 10 個 AWS 支援 可存取服務資訊的特定資源 ARNs清單。

### 條件
<a name="support-authorization-permits-scope-conditions"></a>

您最多可以定義 2 個以時間為基礎的條件：
+ `allowAfter`：支援許可在此時間之前無效 (ISO 8601 格式）。
+ `allowBefore`：支援許可在此時間後無效 (ISO 8601 格式）。

同時使用這兩個條件來建立支援許可有效的時段。

## 檢視支援許可
<a name="support-authorization-permits-view"></a>

擷取支援許可的組態和狀態。

------
#### [ Console ]

1. 登入 [AWS Support Center Console](https://console.aws.amazon.com/support)。

1. 在導覽窗格中，選擇**支援授權**。

1. 在**授予的存取**區段中，找到支援許可。資料表會顯示每個支援許可的支援案例、服務、支援許可 ARN、名稱、狀態、建立日期和持續時間。

------
#### [ AWS CLI ]

使用 `GetSupportPermit` 擷取支援許可的組態和狀態。您可以依名稱或 ARN 來識別支援許可。

```
aws supportauthz get-support-permit \
    --support-permit-identifier "AuroraDBPermit"
```

------

## 列出支援許可
<a name="support-authorization-permits-list"></a>

檢視您帳戶和區域中的所有支援許可。

------
#### [ Console ]

1. 登入 [AWS Support Center Console](https://console.aws.amazon.com/support)。

1. 在導覽窗格中，選擇**支援授權**。

1. 在**授予的存取**區段中，檢視支援許可清單。使用**狀態****和服務**下拉式清單篩選條件縮小結果範圍，或依搜尋欄位中的資源進行搜尋。

------
#### [ AWS CLI ]

使用 `ListSupportPermits` 列出您帳戶和區域中的支援許可。您可以依狀態篩選結果。

```
aws supportauthz list-support-permits \
    --support-permit-statuses '["ACTIVE"]'
```

回應每頁最多包含 100 個結果。在後續請求中使用 `nextToken`值來擷取其他頁面。

------

## 撤銷支援許可
<a name="support-authorization-permits-delete"></a>

撤銷支援許可，以終止所選資源的作用中存取。此動作無法復原。不再為撤銷的支援許可發出新的授權。

------
#### [ Console ]

1. 登入 [AWS Support Center Console](https://console.aws.amazon.com/support)。

1. 在導覽窗格中，選擇**支援授權**。

1. 在**授予的存取**區段中，選取您要撤銷的支援許可。

1. 選擇**撤銷存取權**。

**重要**  
撤銷存取權會終止所選資源的作用中存取。此動作無法復原。

------
#### [ AWS CLI ]

使用 `DeleteSupportPermit`刪除支援許可。

```
aws supportauthz delete-support-permit \
    --arn "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/AuroraDBPermit"
```

------

若要防止新的簽署操作，您可以撤銷相關聯 AWS KMS 金鑰的授予。如需詳細資訊，請參閱[撤銷 AWS 支援 授權存取](support-authorization-kms.md#support-authorization-kms-revoke)。或者，您可以停用或排程刪除金鑰，但 AWS KMS 和 AWS 支援 授權最終一致。停用金鑰後，變更最多可能需要幾分鐘才會生效。在此期間，可能會使用 金鑰繼續發出已簽署的授權。

## 最佳實務
<a name="support-authorization-permits-best-practices"></a>

當您建立支援允許時，請遵循下列建議：
+ **使用以時間為基礎的條件**：設定 `allowAfter` 和 `allowBefore`條件，將支援允許有效性限制在特定時段。
+ **套用最低權限範圍**：僅指定調查 AWS 支援 所需的動作和資源。除非必要，否則請避免`allResourcesInRegion`同時使用 `allActions`和 。
+ **連結支援允許支援案例**：使用 `supportCaseDisplayId` 參數在支援案例關閉時自動停用支援允許。
+ **定期稽核**：使用 `ListSupportPermits` 來檢閱作用中的支援許可，並刪除不再需要的支援許可。