View a markdown version of this page

Contrôle AWS Support autorisation avec AWS CloudTrail - AWS Support

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Contrôle AWS Support autorisation avec AWS CloudTrail

AWS CloudTrail enregistre tous les appels AWS Support d'API d'autorisation et les opérations d'assistance en tant qu'événements de gestion. Ces événements sont enregistrés par défaut sans configuration supplémentaire.

AWS événements de service

Lorsqu'il AWS Support effectue des opérations liées à vos permis de support, AWS CloudTrail fournit les événements suivants sous forme AwsServiceEvent de types. La source de tous les événements estsupportauthz.amazonaws.com.

SupportPermitRequestCreated

AWS CloudTrail enregistre cet événement lorsque vous AWS Support demandez l'accès à vos ressources. Cela indique qu'une demande de permis de support a été créée.

{ "eventVersion": "1.11", "userIdentity": { "accountId": "111122223333", "invokedBy": "supportauthz.amazonaws.com" }, "eventTime": "2026-06-16T20:04:51Z", "eventSource": "supportauthz.amazonaws.com", "eventName": "SupportPermitRequestCreated", "awsRegion": "us-east-1", "sourceIPAddress": "supportauthz.amazonaws.com", "userAgent": "supportauthz.amazonaws.com", "requestParameters": null, "responseElements": null, "eventID": "a1b2c3d4-e5f6-7890-abcd-ef1234567890", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::SupportAuthZ::SupportPermitRequest", "ARN": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/e5f6a7b8-c9d0-1234-efab-345678901234" } ], "eventType": "AwsServiceEvent", "managementEvent": true, "recipientAccountId": "111122223333", "serviceEventDetails": { "supportPermitRequestArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/e5f6a7b8-c9d0-1234-efab-345678901234", "supportCaseDisplayId": "1234567890", "resources": ["arn:aws:example:us-east-1:111122223333:resourcetype/resource-id"], "actions": ["example:ExampleAction"] }, "eventCategory": "Management" }

RetrieveSupportPermit

AWS CloudTrail enregistre cet événement lorsqu'il AWS Support récupère une autorisation signée pour effectuer une action d'assistance. Cela indique que votre AWS KMS clé a été utilisée pour signer l'autorisation.

{ "eventVersion": "1.11", "userIdentity": { "accountId": "111122223333", "invokedBy": "supportauthz.amazonaws.com" }, "eventTime": "2026-06-16T20:22:42Z", "eventSource": "supportauthz.amazonaws.com", "eventName": "RetrieveSupportPermit", "awsRegion": "us-east-1", "sourceIPAddress": "supportauthz.amazonaws.com", "userAgent": "supportauthz.amazonaws.com", "requestParameters": null, "responseElements": null, "eventID": "b2c3d4e5-f6a7-8901-bcde-f12345678901", "readOnly": true, "eventType": "AwsServiceEvent", "managementEvent": true, "recipientAccountId": "111122223333", "serviceEventDetails": { "supportCaseDisplayId": "1234567890", "resource": "arn:aws:example:us-east-1:111122223333:resourcetype/resource-id", "action": "example:ExampleAction", "supportPermitArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/f6a7b8c9-d0e1-2345-fabc-456789012345" }, "eventCategory": "Management" }

StartSupportAction

AWS CloudTrail enregistre cet événement lorsque AWS Support vous effectuez une action autorisée sur vos ressources.

{ "eventVersion": "1.11", "userIdentity": { "accountId": "111122223333", "invokedBy": "supportauthz.amazonaws.com" }, "eventTime": "2026-06-17T21:38:37Z", "eventSource": "supportauthz.amazonaws.com", "eventName": "StartSupportAction", "awsRegion": "us-west-2", "sourceIPAddress": "supportauthz.amazonaws.com", "userAgent": "supportauthz.amazonaws.com", "requestParameters": null, "responseElements": null, "eventID": "c3d4e5f6-a7b8-9012-cdef-123456789012", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::SupportAuthZ::SupportPermit", "ARN": "arn:aws:supportauthz:us-west-2:111122223333:supportpermit/example-permit" } ], "eventType": "AwsServiceEvent", "managementEvent": true, "recipientAccountId": "111122223333", "serviceEventDetails": { "supportCaseDisplayId": "1234567890", "resourceIdentifiers": ["arn:aws:example:us-east-1:111122223333:resourcetype/resource-id"], "action": "example:ExampleAction", "supportPermitArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/f6a7b8c9-d0e1-2345-fabc-456789012345" }, "eventCategory": "Management" }
Note

Une seule autorisation signée peut entraîner plusieurs StartSupportAction événements. Chaque événement représente une action effectuée sur une ressource. Par exemple, si AWS Support les données de diagnostic d'un cluster sont lues plusieurs fois au cours d'un dossier d'assistance, chaque accès génère un StartSupportAction événement distinct les référençant. customerPermitArn

CancelSupportPermitRequest

AWS CloudTrail enregistre cet événement lors de l' AWS Support annulation d'une demande de permis de support.

{ "eventVersion": "1.11", "userIdentity": { "accountId": "111122223333", "invokedBy": "supportauthz.amazonaws.com" }, "eventTime": "2026-06-16T20:04:42Z", "eventSource": "supportauthz.amazonaws.com", "eventName": "CancelSupportPermitRequest", "awsRegion": "us-east-1", "sourceIPAddress": "supportauthz.amazonaws.com", "userAgent": "supportauthz.amazonaws.com", "requestParameters": null, "responseElements": null, "eventID": "d4e5f6a7-b8c9-0123-defa-234567890123", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::SupportAuthZ::SupportPermitRequest", "ARN": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/a7b8c9d0-e1f2-3456-abcd-567890123456" } ], "eventType": "AwsServiceEvent", "managementEvent": true, "recipientAccountId": "111122223333", "serviceEventDetails": { "supportPermitRequestArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/a7b8c9d0-e1f2-3456-abcd-567890123456" }, "eventCategory": "Management" }

événements d’API

AWS CloudTrail génère également des événements de gestion standard pour vos propres appels d'API à des fins AWS Support d'autorisation CreateSupportPermitDeleteSupportPermit, notamment GetSupportPermitListSupportPermits,,ListSupportPermitRequests, etRejectSupportPermitRequest.

Configuration des alertes

Vous pouvez créer des CloudWatch alarmes Amazon en fonction d' AWS CloudTrail événements pour vous avertir lorsque vous demandez AWS Support un accès ou que vous effectuez des actions sur vos ressources. Pour configurer des alertes, procédez comme suit :

  1. Créez un journal AWS CloudTrail qui transmet les événements à Amazon CloudWatch Logs.

  2. Créez un filtre métrique pour le groupe de AWS CloudTrail journaux dont la eventSource valeur supportauthz.amazonaws.com correspond à la valeur souhaitée eventName (par exemple, SupportPermitRequestCreated ouStartSupportAction).

  3. Créez une CloudWatch alarme sur le filtre métrique pour vous avertir via Amazon SNS.

EventBridge Événements Amazon

Les événements sont envoyés à Amazon EventBridge lorsqu'une demande de permis d'assistance est créée. Vous pouvez utiliser ces événements pour automatiser les réponses, par exemple en créant automatiquement un permis d'assistance pour les actions à faible risque ou en informant votre équipe de sécurité pour examen.

Voici un exemple d'événement pour une nouvelle demande de permis de support :

{ "version": "0", "id": "a1b2c3d4-e5f6-7890-abcd-ef1234567890", "detail-type": "Support Permit Request Created", "source": "aws.supportauthz", "account": "111122223333", "time": "2026-06-01T12:00:00Z", "region": "us-east-1", "detail": { "requestArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/req-1234abcd", "supportCaseDisplayId": "case-12345678", "requestedActions": ["rds:ReadClusterData"], "requestedResources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"], "status": "PENDING" } }

Pour créer une EventBridge règle Amazon correspondant aux événements de demande de permis de support, utilisez le modèle d'événement suivant :

{ "source": ["aws.supportauthz"], "detail-type": ["Support Permit Request Created"] }

Vous pouvez acheminer ces événements vers des cibles telles que les fonctions Lambda, les rubriques Amazon SNS ou les files d'attente Amazon SQS afin de créer des flux de travail d'approbation automatisés.