Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Introducción al AWS Support autorización
En este tutorial, se explica cómo configurar la AWS Support autorización y cómo crear su primer permiso de soporte. Debe completar los siguientes pasos:
Este tutorial tarda aproximadamente 10 minutos en completarse.
Cree una clave AWS KMS de firma
Configurar permisos de IAM
Crea tu primer permiso de manutención
Revise las solicitudes de permisos de apoyo de AWS Support
Requisitos previos
Antes de empezar, compruebe que dispone de lo siguiente:
Una AWS cuenta activa
Permisos para crear AWS KMS claves en tu cuenta
Permisos para crear políticas de IAM y adjuntarlas a usuarios o roles
Paso 1: Crear una AWS KMS Clave de firma
AWS Support la autorización requiere una AWS KMS clave con las especificaciones ECC_NIST_P384 y el uso SIGN_VERIFY de la clave. La clave debe estar en la misma región que su permiso de soporte.
nota
Si ya tienes una AWS KMS clave con las especificaciones ECC_NIST_P384 y el uso de claves SIGN_VERIFY en la misma región, puedes saltarte este paso y usar esa clave.
Para crear la clave, ejecute el siguiente comando AWS CLI:
aws kms create-key \ --key-usage SIGN_VERIFY \ --key-spec ECC_NIST_P384 \ --description "SupportAuthZ signing key" \ --tags TagKey=supportauthz:managed,TagValue=true \ --region us-east-1
Anote la clave ARN de la salida. Este valor se utiliza al crear permisos de soporte.
Incluya las declaraciones de política de AWS Support autorización requeridas en la create-key convocatoria. Para ver las declaraciones obligatorias, consulteConfiguración AWS KMS claves para AWS Support autorización.
ejemplo Ejemplo de resultado de
{ "KeyMetadata": { "KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab", "Arn": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "KeySpec": "ECC_NIST_P384", "KeyUsage": "SIGN_VERIFY" } }
Paso 2: Configurar los permisos de IAM
Adjunta una política de IAM que conceda permisos para las operaciones de la API de AWS Support autorización. El siguiente ejemplo de política otorga acceso a todas las acciones de AWS Support autorización.
La supportauthz:RegisterKey acción permite asociar AWS KMS las claves con los permisos de soporte. Esta acción, que solo requiere permisos, debe estar presente en su política de IAM para AWS Support que la autorización funcione.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "supportauthz:CreateSupportPermit", "supportauthz:RegisterKey", "supportauthz:DeleteSupportPermit", "supportauthz:GetSupportPermit", "supportauthz:ListSupportPermits", "supportauthz:ListSupportPermitRequests", "supportauthz:RejectSupportPermitRequest", "supportauthz:GetAction", "supportauthz:ListActions" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "kms:CreateGrant" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com", "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com", "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "DescribeKey", "GetPublicKey", "Sign" ] } } } ] }
Para asociar esta política a un usuario o rol de IAM, consulte Añadir y eliminar permisos de identidad de IAM en la Guía del usuario.AWS Identity and Access Management
Paso 3: Crea tu primer permiso de soporte
Cree un permiso de soporte que autorice el acceso AWS Support a la información sobre sus servicios para recursos específicos.
Paso 4: Revise las solicitudes de permisos de soporte de AWS Support
Cuando AWS Support necesite acceder a la información sobre sus servicios y no exista un permiso de soporte compatible, AWS Support envíe una solicitud de permiso de soporte. Puede ver las solicitudes pendientes y aprobarlas o rechazarlas.
Revisa cada solicitud y decide si la apruebas o rechazas:
-
Para aprobarla: cree un permiso de asistencia que cubra el ámbito solicitado. Incluya el
supportCaseDisplayIdparámetro para desactivar automáticamente el permiso de soporte cuando se cierre el caso. -
Rechazar: llame
RejectSupportPermitRequestpara notificar AWS Support que no desea aceptar la solicitud. Rechazar una solicitud no impide que puedas crear un permiso de soporte para las mismas acciones y recursos más adelante.
Siguientes pasos
Tras completar este tutorial, consulte los siguientes temas:
Para obtener más información sobre la determinación del alcance de los permisos de asistencia, consulteAdministrar los permisos de soporte.
Para supervisar las acciones de apoyo de sus recursos, consulteSupervisión AWS Support autorización con AWS CloudTrail.