View a markdown version of this page

Contrôle AWS Support autorisation avec AWS CloudTrail - AWS Support

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Contrôle AWS Support autorisation avec AWS CloudTrail

AWS CloudTrail enregistre tous les appels AWS Support d'API d'autorisation et les opérations de support en tant qu'événements de gestion. Ces événements sont enregistrés par défaut sans configuration supplémentaire.

AWS événements de service

Lorsque vous AWS Support effectuez des opérations liées à vos permis de support, AWS CloudTrail diffuse les événements suivants sous forme AwsServiceEvent de types. La source d'événements pour tous les événements estsupportauthz.amazonaws.com.

SupportPermitRequestCreated

AWS CloudTrail enregistre cet événement lorsque vous AWS Support demandez l'accès à vos ressources. Cela indique qu'une demande de permis de support a été créée.

{ "eventVersion": "1.11", "userIdentity": { "accountId": "111122223333", "invokedBy": "supportauthz.amazonaws.com" }, "eventTime": "2026-06-16T20:04:51Z", "eventSource": "supportauthz.amazonaws.com", "eventName": "SupportPermitRequestCreated", "awsRegion": "us-east-1", "sourceIPAddress": "supportauthz.amazonaws.com", "userAgent": "supportauthz.amazonaws.com", "requestParameters": null, "responseElements": null, "eventID": "a1b2c3d4-e5f6-7890-abcd-ef1234567890", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::SupportAuthZ::SupportPermitRequest", "ARN": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/e5f6a7b8-c9d0-1234-efab-345678901234" } ], "eventType": "AwsServiceEvent", "managementEvent": true, "recipientAccountId": "111122223333", "serviceEventDetails": { "supportPermitRequestArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/e5f6a7b8-c9d0-1234-efab-345678901234", "supportCaseDisplayId": "1234567890", "resources": ["arn:aws:example:us-east-1:111122223333:resourcetype/resource-id"], "actions": ["example:ExampleAction"] }, "eventCategory": "Management" }

RetrieveSupportPermit

AWS CloudTrail enregistre cet événement lors de la AWS Support récupération d'une autorisation signée pour effectuer une action de support. Cela indique que votre AWS KMS clé a été utilisée pour signer l'autorisation.

{ "eventVersion": "1.11", "userIdentity": { "accountId": "111122223333", "invokedBy": "supportauthz.amazonaws.com" }, "eventTime": "2026-06-16T20:22:42Z", "eventSource": "supportauthz.amazonaws.com", "eventName": "RetrieveSupportPermit", "awsRegion": "us-east-1", "sourceIPAddress": "supportauthz.amazonaws.com", "userAgent": "supportauthz.amazonaws.com", "requestParameters": null, "responseElements": null, "eventID": "b2c3d4e5-f6a7-8901-bcde-f12345678901", "readOnly": true, "eventType": "AwsServiceEvent", "managementEvent": true, "recipientAccountId": "111122223333", "serviceEventDetails": { "supportCaseDisplayId": "1234567890", "resource": "arn:aws:example:us-east-1:111122223333:resourcetype/resource-id", "action": "example:ExampleAction", "supportPermitArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/f6a7b8c9-d0e1-2345-fabc-456789012345" }, "eventCategory": "Management" }

StartSupportAction

AWS CloudTrail enregistre cet événement lors de AWS Support l'exécution d'une action autorisée sur vos ressources.

{ "eventVersion": "1.11", "userIdentity": { "accountId": "111122223333", "invokedBy": "supportauthz.amazonaws.com" }, "eventTime": "2026-06-17T21:38:37Z", "eventSource": "supportauthz.amazonaws.com", "eventName": "StartSupportAction", "awsRegion": "us-west-2", "sourceIPAddress": "supportauthz.amazonaws.com", "userAgent": "supportauthz.amazonaws.com", "requestParameters": null, "responseElements": null, "eventID": "c3d4e5f6-a7b8-9012-cdef-123456789012", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::SupportAuthZ::SupportPermit", "ARN": "arn:aws:supportauthz:us-west-2:111122223333:supportpermit/example-permit" } ], "eventType": "AwsServiceEvent", "managementEvent": true, "recipientAccountId": "111122223333", "serviceEventDetails": { "supportCaseDisplayId": "1234567890", "resourceIdentifiers": ["arn:aws:example:us-east-1:111122223333:resourcetype/resource-id"], "action": "example:ExampleAction", "supportPermitArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/f6a7b8c9-d0e1-2345-fabc-456789012345" }, "eventCategory": "Management" }
Note

Une seule autorisation signée peut entraîner plusieurs StartSupportAction événements. Chaque événement représente une action effectuée sur une ressource. Par exemple, si AWS Support les données de diagnostic d'un cluster sont lues plusieurs fois au cours d'une demande d'assistance, chaque accès génère un StartSupportAction événement distinct faisant référence à ces données. customerPermitArn

CancelSupportPermitRequest

AWS CloudTrail enregistre cet événement lors de l' AWS Support annulation d'une demande d'autorisation de support.

{ "eventVersion": "1.11", "userIdentity": { "accountId": "111122223333", "invokedBy": "supportauthz.amazonaws.com" }, "eventTime": "2026-06-16T20:04:42Z", "eventSource": "supportauthz.amazonaws.com", "eventName": "CancelSupportPermitRequest", "awsRegion": "us-east-1", "sourceIPAddress": "supportauthz.amazonaws.com", "userAgent": "supportauthz.amazonaws.com", "requestParameters": null, "responseElements": null, "eventID": "d4e5f6a7-b8c9-0123-defa-234567890123", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::SupportAuthZ::SupportPermitRequest", "ARN": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/a7b8c9d0-e1f2-3456-abcd-567890123456" } ], "eventType": "AwsServiceEvent", "managementEvent": true, "recipientAccountId": "111122223333", "serviceEventDetails": { "supportPermitRequestArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/a7b8c9d0-e1f2-3456-abcd-567890123456" }, "eventCategory": "Management" }

événements d’API

AWS CloudTrail génère également des événements de gestion standard pour vos propres appels d'API à des fins AWS Support d'autorisation CreateSupportPermit DeleteSupportPermitGetSupportPermit, notammentListSupportPermits,ListSupportPermitRequests, etRejectSupportPermitRequest.

Configuration des alertes

Vous pouvez créer des CloudWatch alarmes Amazon en fonction d' AWS CloudTrail événements pour vous avertir lorsque des AWS Support demandes d'accès ou des actions sont effectuées sur vos ressources. Pour configurer des alertes :

  1. Créez un historique AWS CloudTrail qui répertorie les événements dans Amazon CloudWatch Logs.

  2. Créez un filtre métrique pour le groupe de AWS CloudTrail journaux dont la eventSource valeur supportauthz.amazonaws.com correspond à celle souhaitée eventName (par exemple, SupportPermitRequestCreated ouStartSupportAction).

  3. Créez une CloudWatch alarme sur le filtre de mesures pour vous avertir via Amazon SNS.

EventBridge Événements Amazon

Les événements sont envoyés à Amazon EventBridge lorsqu'une demande d'autorisation d'assistance est créée. Vous pouvez utiliser ces événements pour automatiser les réponses, par exemple en créant automatiquement un permis de support pour les actions à faible risque ou en informant votre équipe de sécurité pour examen.

Voici un exemple d'événement pour une nouvelle demande de permis de support :

{ "version": "0", "id": "a1b2c3d4-e5f6-7890-abcd-ef1234567890", "detail-type": "Support Permit Request Created", "source": "aws.supportauthz", "account": "111122223333", "time": "2026-06-01T12:00:00Z", "region": "us-east-1", "detail": { "requestArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/req-1234abcd", "supportCaseDisplayId": "case-12345678", "requestedActions": ["rds:ReadClusterData"], "requestedResources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"], "status": "PENDING" } }

Pour créer une EventBridge règle Amazon qui correspond aux événements de demande d'autorisation de support, utilisez le modèle d'événement suivant :

{ "source": ["aws.supportauthz"], "detail-type": ["Support Permit Request Created"] }

Vous pouvez acheminer ces événements vers des cibles telles que des fonctions Lambda, des rubriques Amazon SNS ou des files d'attente Amazon SQS pour créer des flux de travail d'approbation automatisés.