翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
AWS サポート 認可の開始方法
このチュートリアルでは、 AWS サポート 認可を設定し、最初のサポート許可を作成する手順を説明します。次の手順を実行します。
このチュートリアルの所要時間は約 10 分です。
AWS KMS 署名キーを作成する
IAM 許可をセットアップする
最初のサポート許可を作成する
からのサポート許可リクエストを確認する AWS サポート
前提条件
開始する前に、以下があることを確認します。
アクティブな AWS アカウント
アカウントで AWS KMS キーを作成するアクセス許可
IAM ポリシーを作成し、ユーザーまたはロールにアタッチするアクセス許可
ステップ 1: AWS KMS 署名キーを作成する
AWS サポート 認可には、 AWS KMS キー仕様 ECC_NIST_P384 とキー使用状況 を持つキーが必要ですSIGN_VERIFY。キーは、サポート許可と同じリージョンにある必要があります。
注記
SIGN_VERIFY 同じリージョンに AWS KMS キー仕様ECC_NIST_P384とキー使用状況を持つキーがすでにある場合は、このステップをスキップしてそのキーを使用できます。
キーを作成するには、次の AWS CLI コマンドを実行します。
aws kms create-key \ --key-usage SIGN_VERIFY \ --key-spec ECC_NIST_P384 \ --description "SupportAuthZ signing key" \ --tags TagKey=supportauthz:managed,TagValue=true \ --region us-east-1
出力のキー ARN を書き留めます。この値は、サポート許可を作成するときに使用します。
必要な AWS サポート 認可ポリシーステートメントをcreate-key呼び出しに含めます。必要なステートメントについては、「」を参照してくださいAWS サポート 認可用の AWS KMS キーの設定。
例出力の例
{ "KeyMetadata": { "KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab", "Arn": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "KeySpec": "ECC_NIST_P384", "KeyUsage": "SIGN_VERIFY" } }
ステップ 2: IAM アクセス許可を設定する
AWS サポート 認可 API オペレーションのアクセス許可を付与する IAM ポリシーをアタッチします。次のポリシー例では、すべての AWS サポート 認可アクションへのアクセスを許可します。
supportauthz:RegisterKey アクションを使用すると、 AWS KMS キーをサポート許可に関連付けることができます。このアクセス許可のみのアクションは、機能する AWS サポート 認可のために IAM ポリシーに存在する必要があります。
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "supportauthz:CreateSupportPermit", "supportauthz:RegisterKey", "supportauthz:DeleteSupportPermit", "supportauthz:GetSupportPermit", "supportauthz:ListSupportPermits", "supportauthz:ListSupportPermitRequests", "supportauthz:RejectSupportPermitRequest", "supportauthz:GetAction", "supportauthz:ListActions" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "kms:CreateGrant" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com", "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com", "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "DescribeKey", "GetPublicKey", "Sign" ] } } } ] }
このポリシーを IAM ユーザーまたはロールにアタッチするには、AWS Identity and Access Management 「 ユーザーガイド」の「IAM ID アクセス許可の追加と削除」を参照してください。
ステップ 3: 最初のサポート許可を作成する
が特定のリソースのサービスに関する情報にアクセス AWS サポート することを許可するサポート許可を作成します。
ステップ 4: からのサポート許可リクエストを確認する AWS サポート
AWS サポート がサービスに関する情報にアクセスし、一致するサポート許可が存在しない場合、 はサポート許可リクエスト AWS サポート を送信します。保留中のリクエストを表示し、承認または拒否できます。
各リクエストを確認し、承認または拒否するかどうかを決定します。
-
承認するには: リクエストされたスコープをカバーするサポート許可を作成します。
supportCaseDisplayIdパラメータを含めて、ケースの終了時にサポート許可を自動的に無効にします。 -
拒否するには:
RejectSupportPermitRequestを呼び出して、リクエストを受け入れたくない AWS サポート ことを通知します。リクエストを拒否しても、後で同じアクションとリソースのサポート許可を作成できなくなります。
次の手順
このチュートリアルを完了したら、以下のトピックを参照してください。
サポート許可の範囲の詳細については、「」を参照してくださいサポート許可の管理。
リソースのサポートアクションをモニタリングするには、「」を参照してくださいによる AWS サポート 認可のモニタリング AWS CloudTrail。