

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Démarrage avec AWS Support autorisation
<a name="support-authorization-getting-started"></a>

Ce didacticiel vous explique comment configurer AWS Support l'autorisation et créer votre premier permis de support. Vous devez effectuer les étapes suivantes :

Ce didacticiel prend environ 10 minutes.

1. Création d'une clé AWS KMS de signature

1. Définir des autorisations IAM

1. Créez votre premier permis de support

1. Examiner les demandes de permis d'assistance émanant de AWS Support

## Conditions préalables
<a name="support-authorization-getting-started-prereqs"></a>

Avant de commencer, vérifiez que vous disposez des éléments suivants :
+ Un AWS compte actif
+ Autorisations pour créer AWS KMS des clés dans votre compte
+ Autorisations permettant de créer des politiques IAM et de les associer à des utilisateurs ou à des rôles

## Étape 1 : Création d'un AWS KMS clé de signature
<a name="support-authorization-getting-started-step1"></a>

AWS Support l'autorisation nécessite une AWS KMS clé avec les spécifications de la clé `ECC_NIST_P384` et son utilisation`SIGN_VERIFY`. La clé doit se trouver dans la même région que votre permis d'assistance.

**Note**  
Si vous possédez déjà une AWS KMS clé dont les caractéristiques `ECC_NIST_P384` et l'utilisation sont définies `SIGN_VERIFY` dans la même région, vous pouvez ignorer cette étape et utiliser cette clé.

Pour créer la clé, exécutez la commande AWS CLI suivante :

```
aws kms create-key \
    --key-usage SIGN_VERIFY \
    --key-spec ECC_NIST_P384 \
    --description "SupportAuthZ signing key" \
    --tags TagKey=supportauthz:managed,TagValue=true \
    --region us-east-1
```

Notez le code ARN indiqué dans la sortie. Vous utilisez cette valeur lorsque vous créez des permis de support.

Incluez les déclarations de politique AWS Support d'autorisation requises dans l'`create-key`appel. Pour les déclarations obligatoires, voir[Configuration AWS KMS clés pour AWS Support autorisation](support-authorization-kms.md).

**Example Exemple de sortie**  

```
{
    "KeyMetadata": {
        "KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab",
        "Arn": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab",
        "KeySpec": "ECC_NIST_P384",
        "KeyUsage": "SIGN_VERIFY"
    }
}
```

## Étape 2 : configurer les autorisations IAM
<a name="support-authorization-getting-started-step2"></a>

Joignez une politique IAM qui accorde des autorisations pour les opérations AWS Support d'API d'autorisation. L'exemple de politique suivant accorde l'accès à toutes les actions AWS Support d'autorisation.

L'`supportauthz:RegisterKey`action vous permet d'associer AWS KMS des clés à des autorisations de support. Cette action basée uniquement sur les autorisations doit être présente dans votre politique IAM pour AWS Support que l'autorisation fonctionne.

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "supportauthz:CreateSupportPermit",
                "supportauthz:RegisterKey",
                "supportauthz:DeleteSupportPermit",
                "supportauthz:GetSupportPermit",
                "supportauthz:ListSupportPermits",
                "supportauthz:ListSupportPermitRequests",
                "supportauthz:RejectSupportPermitRequest",
                "supportauthz:GetAction",
                "supportauthz:ListActions"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "kms:DescribeKey"
            ],
            "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab",
            "Condition": {
                "StringEquals": {
                    "kms:ViaService": "supportauthz.us-east-1.amazonaws.com"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "kms:CreateGrant"
            ],
            "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab",
            "Condition": {
                "StringEquals": {
                    "kms:ViaService": "supportauthz.us-east-1.amazonaws.com",
                    "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com",
                    "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com"
                },
                "ForAllValues:StringEquals": {
                    "kms:GrantOperations": [
                        "DescribeKey",
                        "GetPublicKey",
                        "Sign"
                    ]
                }
            }
        }
    ]
}
```

Pour associer cette politique à un utilisateur ou à un rôle IAM, consultez la section [Ajout et suppression d'autorisations d'identité IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_manage-attach-detach.html) dans le Guide de l'*Gestion des identités et des accès AWS utilisateur*.

## Étape 3 : Créez votre premier permis de soutien
<a name="support-authorization-getting-started-step3"></a>

Créez un permis de support qui autorise l'accès AWS Support aux informations relatives à vos services pour des ressources spécifiques.

------
#### [ Console ]

1. Connectez-vous à la [AWS Support Center Console](https://console.aws.amazon.com/support).

1. Dans le volet de navigation, choisissez **Support authorization**.

1. Dans la section **Accès accordé**, choisissez **Préconfigurer l'accès**.

1. Pour le **type d'accès**, choisissez l'une des options suivantes :
   + **Toutes les ressources prises en charge dans cette région** : applique un accès étendu à l'ensemble de votre compte dans la région sélectionnée.
   + **Choisir l'ARN de la ressource** : limite l'accès à une ressource spécifique que vous identifiez par un ARN.

1. (Facultatif) Pour **plus de détails**, entrez un **nom** et une **description** pour le permis de support.

1. Pour la **durée de l'accès**, choisissez l'une des options suivantes :
   + **Aucune expiration** : l'accès reste actif jusqu'à ce que vous le révoquiez.
   + **Durée personnalisée** — Définissez une fenêtre de temps spécifique pendant laquelle le permis de support est valide.

1. Pour **Actions**, choisissez les AWS Support actions autorisées :
   + Cochez la case **Toutes les actions** pour autoriser toutes les actions disponibles sur les ressources couvertes. Cela supprime la limite de 10 actions.
   + Pour sélectionner des actions spécifiques, désactivez la case à cocher **Toutes les actions**. Sélectionnez un service dans la liste des **services**, puis sélectionnez jusqu'à 10 actions individuelles dans le tableau des actions.

1. Pour **Clé de signature**, AWS KMS choisissez-en une dans la liste déroulante. Pour créer une nouvelle clé, choisissez **Créer une clé de signature KMS**.

1. Sélectionnez **Soumettre**.

------
#### [ AWS CLI ]

Exécutez la commande suivante pour créer un permis de support limité dans le temps pour une ressource spécifique :

```
aws supportauthz create-support-permit \
    --name "MyFirstPermit" \
    --signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \
    --permit '{
        "actions": {"allActions": {}},
        "resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"]},
        "conditions": [
            {"allowAfter": "2026-06-01T00:00:00Z"},
            {"allowBefore": "2026-07-01T00:00:00Z"}
        ]
    }'
```

Ce permis de support autorise l'exécution AWS Support de toutes les actions disponibles sur le cluster Amazon Aurora spécifié en juin 2026.

------

## Étape 4 : Examiner les demandes de permis d'assistance auprès de AWS Support
<a name="support-authorization-getting-started-step4"></a>

Lorsque vous AWS Support avez besoin d'accéder à des informations concernant vos services et qu'aucun permis d'assistance correspondant n'existe, AWS Support envoyez une demande de permis de support. Vous pouvez consulter les demandes en attente et les approuver ou les rejeter.

------
#### [ Console ]

1. Connectez-vous à la [AWS Support Center Console](https://console.aws.amazon.com/support).

1. Dans le volet de navigation, choisissez **Support authorization**.

1. Dans la section **Demandes d'accès en attente**, consultez la liste des demandes. Chaque demande indique le dossier d'assistance, le service, l'ARN de la demande de permis de support, le statut et la date d'accès à la demande associés.

1. (Facultatif) Pour filtrer les demandes, utilisez les filtres déroulants **État** et **service** ou effectuez une recherche par ressource dans le champ de recherche.

1. Pour approuver ou rejeter une demande, choisissez **Gérer l'accès au support**.

------
#### [ AWS CLI ]

Pour répertorier les demandes en attente, exécutez la commande suivante :

```
aws supportauthz list-support-permit-requests
```

**Example Exemple de sortie**  

```
{
    "supportPermitRequests": [
        {
            "arn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/req-1234abcd",
            "status": "PENDING",
            "supportCaseDisplayId": "case-12345678",
            "requestedActions": ["rds:ReadClusterData"],
            "requestedResources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"],
            "createdAt": "2026-06-01T12:00:00Z"
        }
    ]
}
```

Pour approuver cette demande, créez un permis de support qui couvre le champ d'application demandé :

```
aws supportauthz create-support-permit \
    --name "ApproveCase12345678" \
    --signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \
    --support-case-display-id "case-12345678" \
    --permit '{
        "actions": {"actions": ["rds:ReadClusterData"]},
        "resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"]},
        "conditions": [
            {"allowBefore": "2026-06-15T00:00:00Z"}
        ]
    }'
```

Pour rejeter une demande, exécutez la commande suivante. Cela indique AWS Support que vous ne souhaitez pas accepter la demande. Le rejet d'une demande ne vous empêche pas de créer un permis de support pour les mêmes actions et ressources ultérieurement.

```
aws supportauthz reject-support-permit-request \
    --request-arn "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/request-id"
```

------

Passez en revue chaque demande et décidez de l'approuver ou de la rejeter :
+ **Pour approuver** : créez un permis de support qui couvre le champ d'application demandé. Incluez le `supportCaseDisplayId` paramètre permettant de désactiver automatiquement le permis de support lorsque le dossier se ferme.
+ **Pour refuser** : appelez `RejectSupportPermitRequest` pour indiquer AWS Support que vous ne souhaitez pas accepter la demande. Le rejet d'une demande ne vous empêche pas de créer un permis de support pour les mêmes actions et ressources ultérieurement.

## Étapes suivantes
<a name="support-authorization-getting-started-next-steps"></a>

Après avoir terminé ce didacticiel, consultez les rubriques suivantes :
+ Pour en savoir plus sur le cadrage des permis de soutien, voir[Gestion des permis de soutien](support-authorization-permits.md).
+ Pour suivre les actions de support sur vos ressources, voir[Contrôle AWS Support autorisation avec AWS CloudTrail](support-authorization-monitoring.md).