View a markdown version of this page

AWS サポート 認可の開始方法 - AWS サポート

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

AWS サポート 認可の開始方法

このチュートリアルでは、 AWS サポート 認可を設定し、最初のサポート許可を作成する手順を説明します。次の手順を実行します。

このチュートリアルの所要時間は約 10 分です。

  1. AWS KMS 署名キーを作成する

  2. IAM 許可をセットアップする

  3. 最初のサポート許可を作成する

  4. からのサポート許可リクエストを確認する AWS サポート

前提条件

開始する前に、以下があることを確認します。

  • アクティブな AWS アカウント

  • アカウントで AWS KMS キーを作成するアクセス許可

  • IAM ポリシーを作成し、ユーザーまたはロールにアタッチするアクセス許可

ステップ 1: AWS KMS 署名キーを作成する

AWS サポート 認可には、 AWS KMS キー仕様 ECC_NIST_P384 とキー使用状況 を持つキーが必要ですSIGN_VERIFY。キーは、サポート許可と同じリージョンにある必要があります。

注記

SIGN_VERIFY 同じリージョンに AWS KMS キー仕様ECC_NIST_P384とキー使用状況を持つキーがすでにある場合は、このステップをスキップしてそのキーを使用できます。

キーを作成するには、次の AWS CLI コマンドを実行します。

aws kms create-key \ --key-usage SIGN_VERIFY \ --key-spec ECC_NIST_P384 \ --description "SupportAuthZ signing key" \ --tags TagKey=supportauthz:managed,TagValue=true \ --region us-east-1

出力のキー ARN を書き留めます。この値は、サポート許可を作成するときに使用します。

必要な AWS サポート 認可ポリシーステートメントをcreate-key呼び出しに含めます。必要なステートメントについては、「」を参照してくださいAWS サポート 認可用の AWS KMS キーの設定

例出力の例
{ "KeyMetadata": { "KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab", "Arn": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "KeySpec": "ECC_NIST_P384", "KeyUsage": "SIGN_VERIFY" } }

ステップ 2: IAM アクセス許可を設定する

AWS サポート 認可 API オペレーションのアクセス許可を付与する IAM ポリシーをアタッチします。次のポリシー例では、すべての AWS サポート 認可アクションへのアクセスを許可します。

supportauthz:RegisterKey アクションを使用すると、 AWS KMS キーをサポート許可に関連付けることができます。このアクセス許可のみのアクションは、機能する AWS サポート 認可のために IAM ポリシーに存在する必要があります。

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "supportauthz:CreateSupportPermit", "supportauthz:RegisterKey", "supportauthz:DeleteSupportPermit", "supportauthz:GetSupportPermit", "supportauthz:ListSupportPermits", "supportauthz:ListSupportPermitRequests", "supportauthz:RejectSupportPermitRequest", "supportauthz:GetAction", "supportauthz:ListActions" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "kms:CreateGrant" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com", "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com", "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "DescribeKey", "GetPublicKey", "Sign" ] } } } ] }

このポリシーを IAM ユーザーまたはロールにアタッチするには、AWS Identity and Access Management 「 ユーザーガイド」の「IAM ID アクセス許可の追加と削除」を参照してください。

ステップ 3: 最初のサポート許可を作成する

が特定のリソースのサービスに関する情報にアクセス AWS サポート することを許可するサポート許可を作成します。

Console
  1. AWS Support Center Console にサインインします。

  2. ナビゲーションペインで、Support authorization を選択します。

  3. 「アクセス許可」セクションで、「アクセスの事前設定」を選択します。

  4. アクセスタイプで、次のいずれかを選択します。

    • このリージョンでサポートされているすべてのリソース – 選択したリージョンのアカウント全体に広範なアクセスを適用します。

    • リソース ARN の選択 – ARN で識別する特定のリソースへのアクセスを制限します。

  5. (オプション) 詳細に、サポート許可の名前説明を入力します。

  6. アクセス期間には、次のいずれかを選択します。

    • 有効期限なし – アクセスは、取り消すまでアクティブなままです。

    • カスタム期間 – サポート許可が有効である特定の時間枠を設定します。

  7. アクション で、実行が AWS サポート 許可されているアクションを選択します。

    • すべてのアクションチェックボックスをオンにして、対象リソースで使用可能なすべてのアクションを許可します。これにより、10 アクションの制限が削除されます。

    • 特定のアクションを選択するには、すべてのアクションチェックボックスをオフにします。サービスリストからサービスを選択し、アクションテーブルから最大 10 個の個々のアクションを選択します。

  8. 署名キーで、ドロップダウンリストから AWS KMS キーを選択します。新しいキーを作成するには、KMS 署名キーの作成を選択します。

  9. [Submit] を選択してください。

AWS CLI

次のコマンドを実行して、特定のリソースの時間制限付きサポート許可を作成します。

aws supportauthz create-support-permit \ --name "MyFirstPermit" \ --signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --permit '{ "actions": {"allActions": {}}, "resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"]}, "conditions": [ {"allowAfter": "2026-06-01T00:00:00Z"}, {"allowBefore": "2026-07-01T00:00:00Z"} ] }'

このサポート許可は、 が 2026 年 6 月に指定された Amazon Aurora クラスターで使用可能なすべてのアクションを実行 AWS サポート することを許可します。

ステップ 4: からのサポート許可リクエストを確認する AWS サポート

AWS サポート がサービスに関する情報にアクセスし、一致するサポート許可が存在しない場合、 はサポート許可リクエスト AWS サポート を送信します。保留中のリクエストを表示し、承認または拒否できます。

Console
  1. AWS Support Center Console にサインインします。

  2. ナビゲーションペインで、Support authorization を選択します。

  3. 「保留中のアクセスリクエスト」セクションで、リクエストのリストを確認します。各リクエストには、関連するサポートケース、サービス、サポート許可リクエスト ARN、ステータス、およびリクエストアクセス日が表示されます。

  4. (オプション) リクエストをフィルタリングするには、ステータスサービスのドロップダウンフィルターを使用するか、検索フィールドでリソースで検索します。

  5. リクエストを承認または拒否するには、サポートアクセスの管理を選択します。

AWS CLI

保留中のリクエストを一覧表示するには、次のコマンドを実行します。

aws supportauthz list-support-permit-requests
例出力の例
{ "supportPermitRequests": [ { "arn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/req-1234abcd", "status": "PENDING", "supportCaseDisplayId": "case-12345678", "requestedActions": ["rds:ReadClusterData"], "requestedResources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"], "createdAt": "2026-06-01T12:00:00Z" } ] }

このリクエストを承認するには、リクエストされたスコープをカバーするサポート許可を作成します。

aws supportauthz create-support-permit \ --name "ApproveCase12345678" \ --signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --support-case-display-id "case-12345678" \ --permit '{ "actions": {"actions": ["rds:ReadClusterData"]}, "resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"]}, "conditions": [ {"allowBefore": "2026-06-15T00:00:00Z"} ] }'

リクエストを拒否するには、次のコマンドを実行します。これにより、リクエストを受け入れたくない AWS サポート ことが に通知されます。リクエストを拒否しても、後で同じアクションとリソースのサポート許可を作成できなくなります。

aws supportauthz reject-support-permit-request \ --request-arn "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/request-id"

各リクエストを確認し、承認または拒否するかどうかを決定します。

  • 承認するには: リクエストされたスコープをカバーするサポート許可を作成します。supportCaseDisplayId パラメータを含めて、ケースの終了時にサポート許可を自動的に無効にします。

  • 拒否するには: RejectSupportPermitRequestを呼び出して、リクエストを受け入れたくない AWS サポート ことを通知します。リクエストを拒否しても、後で同じアクションとリソースのサポート許可を作成できなくなります。

次の手順

このチュートリアルを完了したら、以下のトピックを参照してください。