As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Conceitos básicos de AWS Support autorização
Este tutorial explica como configurar a AWS Support autorização e criar sua primeira permissão de suporte. Você conclui as seguintes etapas:
Este tutorial leva aproximadamente 10 minutos para ser concluído.
Crie uma chave AWS KMS de assinatura
Configurar permissões do IAM.
Crie sua primeira licença de suporte
Analise as solicitações de permissão de suporte de AWS Support
Pré-requisitos
Antes de começar, verifique se você tem o seguinte:
Uma AWS conta ativa
Permissões para criar AWS KMS chaves em sua conta
Permissões para criar políticas do IAM e anexá-las a usuários ou funções
Etapa 1: criar um AWS KMS chave de assinatura
AWS Support a autorização requer uma AWS KMS chave com a especificação ECC_NIST_P384 e o uso SIGN_VERIFY da chave. A chave deve estar na mesma região da sua permissão de suporte.
nota
Se você já tem uma AWS KMS chave com especificação ECC_NIST_P384 e uso da chave SIGN_VERIFY na mesma região, você pode pular esta etapa e usar essa chave.
Para criar a chave, execute o seguinte comando da AWS CLI:
aws kms create-key \ --key-usage SIGN_VERIFY \ --key-spec ECC_NIST_P384 \ --description "SupportAuthZ signing key" \ --tags TagKey=supportauthz:managed,TagValue=true \ --region us-east-1
Observe a chave ARN na saída. Você usa esse valor ao criar licenças de suporte.
Inclua as declarações de política de AWS Support autorização necessárias na create-key chamada. Para obter as declarações necessárias, consulteConfigurar AWS KMS chaves para AWS Support autorização.
exemplo Exemplo de saída de
{ "KeyMetadata": { "KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab", "Arn": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "KeySpec": "ECC_NIST_P384", "KeyUsage": "SIGN_VERIFY" } }
Etapa 2: configurar as permissões do IAM
Anexe uma política do IAM que conceda permissões para operações de API de AWS Support autorização. O exemplo de política a seguir concede acesso a todas as ações de AWS Support autorização.
A supportauthz:RegisterKey ação permite associar AWS KMS chaves a permissões de suporte. Essa ação somente de permissão deve estar presente na sua política do IAM para que a AWS Support autorização funcione.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "supportauthz:CreateSupportPermit", "supportauthz:RegisterKey", "supportauthz:DeleteSupportPermit", "supportauthz:GetSupportPermit", "supportauthz:ListSupportPermits", "supportauthz:ListSupportPermitRequests", "supportauthz:RejectSupportPermitRequest", "supportauthz:GetAction", "supportauthz:ListActions" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "kms:CreateGrant" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com", "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com", "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "DescribeKey", "GetPublicKey", "Sign" ] } } } ] }
Para anexar essa política a um usuário ou função do IAM, consulte Adicionar e remover permissões de identidade do IAM no Guia AWS Identity and Access Management do usuário.
Etapa 3: Crie sua primeira licença de suporte
Crie uma licença de suporte que autorize AWS Support o acesso a informações sobre seus serviços para recursos específicos.
Etapa 4: analisar as solicitações de permissão de suporte do AWS Support
Quando AWS Support precisar acessar informações sobre seus serviços e não existir uma licença de suporte correspondente, AWS Support envia uma solicitação de permissão de suporte. Você pode visualizar solicitações pendentes e aprová-las ou rejeitá-las.
Analise cada solicitação e decida se deseja aprová-la ou rejeitá-la:
-
Para aprovar: crie uma licença de suporte que cubra o escopo solicitado. Inclua o
supportCaseDisplayIdparâmetro para desativar automaticamente a permissão de suporte quando o caso for encerrado. -
Para rejeitar: ligue
RejectSupportPermitRequestpara notificar AWS Support que você não quer aceitar a solicitação. A rejeição de uma solicitação não impede que você crie uma permissão de suporte para as mesmas ações e recursos posteriormente.
Próximas etapas
Depois de concluir este tutorial, consulte os tópicos a seguir:
Para saber mais sobre como definir o escopo das licenças de suporte, consulte. Gerenciando licenças de suporte
Para monitorar as ações de suporte em seus recursos, consulteMonitoramento AWS Support autorização com AWS CloudTrail.