

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Contrôle AWS Support autorisation avec AWS CloudTrail
<a name="support-authorization-monitoring"></a>

AWS CloudTrail enregistre tous les appels AWS Support d'API d'autorisation et les opérations d'assistance en tant qu'événements de gestion. Ces événements sont enregistrés par défaut sans configuration supplémentaire.

## AWS événements de service
<a name="support-authorization-monitoring-service-events"></a>

Lorsqu'il AWS Support effectue des opérations liées à vos permis de support, AWS CloudTrail fournit les événements suivants sous forme `AwsServiceEvent` de types. La source de tous les événements est`supportauthz.amazonaws.com`.

### SupportPermitRequestCreated
<a name="support-authorization-monitoring-request"></a>

AWS CloudTrail enregistre cet événement lorsque vous AWS Support demandez l'accès à vos ressources. Cela indique qu'une demande de permis de support a été créée.

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "accountId": "111122223333",
        "invokedBy": "supportauthz.amazonaws.com"
    },
    "eventTime": "2026-06-16T20:04:51Z",
    "eventSource": "supportauthz.amazonaws.com",
    "eventName": "SupportPermitRequestCreated",
    "awsRegion": "us-east-1",
    "sourceIPAddress": "supportauthz.amazonaws.com",
    "userAgent": "supportauthz.amazonaws.com",
    "requestParameters": null,
    "responseElements": null,
    "eventID": "a1b2c3d4-e5f6-7890-abcd-ef1234567890",
    "readOnly": false,
    "resources": [
        {
            "accountId": "111122223333",
            "type": "AWS::SupportAuthZ::SupportPermitRequest",
            "ARN": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/e5f6a7b8-c9d0-1234-efab-345678901234"
        }
    ],
    "eventType": "AwsServiceEvent",
    "managementEvent": true,
    "recipientAccountId": "111122223333",
    "serviceEventDetails": {
        "supportPermitRequestArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/e5f6a7b8-c9d0-1234-efab-345678901234",
        "supportCaseDisplayId": "1234567890",
        "resources": ["arn:aws:example:us-east-1:111122223333:resourcetype/resource-id"],
        "actions": ["example:ExampleAction"]
    },
    "eventCategory": "Management"
}
```

### RetrieveSupportPermit
<a name="support-authorization-monitoring-get"></a>

AWS CloudTrail enregistre cet événement lorsqu'il AWS Support récupère une autorisation signée pour effectuer une action d'assistance. Cela indique que votre AWS KMS clé a été utilisée pour signer l'autorisation.

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "accountId": "111122223333",
        "invokedBy": "supportauthz.amazonaws.com"
    },
    "eventTime": "2026-06-16T20:22:42Z",
    "eventSource": "supportauthz.amazonaws.com",
    "eventName": "RetrieveSupportPermit",
    "awsRegion": "us-east-1",
    "sourceIPAddress": "supportauthz.amazonaws.com",
    "userAgent": "supportauthz.amazonaws.com",
    "requestParameters": null,
    "responseElements": null,
    "eventID": "b2c3d4e5-f6a7-8901-bcde-f12345678901",
    "readOnly": true,
    "eventType": "AwsServiceEvent",
    "managementEvent": true,
    "recipientAccountId": "111122223333",
    "serviceEventDetails": {
        "supportCaseDisplayId": "1234567890",
        "resource": "arn:aws:example:us-east-1:111122223333:resourcetype/resource-id",
        "action": "example:ExampleAction",
        "supportPermitArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/f6a7b8c9-d0e1-2345-fabc-456789012345"
    },
    "eventCategory": "Management"
}
```

### StartSupportAction
<a name="support-authorization-monitoring-execute"></a>

AWS CloudTrail enregistre cet événement lorsque AWS Support vous effectuez une action autorisée sur vos ressources.

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "accountId": "111122223333",
        "invokedBy": "supportauthz.amazonaws.com"
    },
    "eventTime": "2026-06-17T21:38:37Z",
    "eventSource": "supportauthz.amazonaws.com",
    "eventName": "StartSupportAction",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "supportauthz.amazonaws.com",
    "userAgent": "supportauthz.amazonaws.com",
    "requestParameters": null,
    "responseElements": null,
    "eventID": "c3d4e5f6-a7b8-9012-cdef-123456789012",
    "readOnly": false,
    "resources": [
        {
            "accountId": "111122223333",
            "type": "AWS::SupportAuthZ::SupportPermit",
            "ARN": "arn:aws:supportauthz:us-west-2:111122223333:supportpermit/example-permit"
        }
    ],
    "eventType": "AwsServiceEvent",
    "managementEvent": true,
    "recipientAccountId": "111122223333",
    "serviceEventDetails": {
        "supportCaseDisplayId": "1234567890",
        "resourceIdentifiers": ["arn:aws:example:us-east-1:111122223333:resourcetype/resource-id"],
        "action": "example:ExampleAction",
        "supportPermitArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/f6a7b8c9-d0e1-2345-fabc-456789012345"
    },
    "eventCategory": "Management"
}
```

**Note**  
Une seule autorisation signée peut entraîner plusieurs `StartSupportAction` événements. Chaque événement représente une action effectuée sur une ressource. Par exemple, si AWS Support les données de diagnostic d'un cluster sont lues plusieurs fois au cours d'un dossier d'assistance, chaque accès génère un `StartSupportAction` événement distinct les référençant. `customerPermitArn`

### CancelSupportPermitRequest
<a name="support-authorization-monitoring-cancel"></a>

AWS CloudTrail enregistre cet événement lors de l' AWS Support annulation d'une demande de permis de support.

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "accountId": "111122223333",
        "invokedBy": "supportauthz.amazonaws.com"
    },
    "eventTime": "2026-06-16T20:04:42Z",
    "eventSource": "supportauthz.amazonaws.com",
    "eventName": "CancelSupportPermitRequest",
    "awsRegion": "us-east-1",
    "sourceIPAddress": "supportauthz.amazonaws.com",
    "userAgent": "supportauthz.amazonaws.com",
    "requestParameters": null,
    "responseElements": null,
    "eventID": "d4e5f6a7-b8c9-0123-defa-234567890123",
    "readOnly": false,
    "resources": [
        {
            "accountId": "111122223333",
            "type": "AWS::SupportAuthZ::SupportPermitRequest",
            "ARN": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/a7b8c9d0-e1f2-3456-abcd-567890123456"
        }
    ],
    "eventType": "AwsServiceEvent",
    "managementEvent": true,
    "recipientAccountId": "111122223333",
    "serviceEventDetails": {
        "supportPermitRequestArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/a7b8c9d0-e1f2-3456-abcd-567890123456"
    },
    "eventCategory": "Management"
}
```

## événements d’API
<a name="support-authorization-monitoring-customer-events"></a>

AWS CloudTrail génère également des événements de gestion standard pour vos propres appels d'API à des fins AWS Support d'autorisation `CreateSupportPermit``DeleteSupportPermit`, notamment `GetSupportPermit``ListSupportPermits`,,`ListSupportPermitRequests`, et`RejectSupportPermitRequest`.

## Configuration des alertes
<a name="support-authorization-monitoring-alerts"></a>

Vous pouvez créer des CloudWatch alarmes Amazon en fonction d' AWS CloudTrail événements pour vous avertir lorsque vous demandez AWS Support un accès ou que vous effectuez des actions sur vos ressources. Pour configurer des alertes, procédez comme suit :

1. Créez un journal AWS CloudTrail qui transmet les événements à Amazon CloudWatch Logs.

1. Créez un filtre métrique pour le groupe de AWS CloudTrail journaux dont la `eventSource` valeur `supportauthz.amazonaws.com` correspond à la valeur souhaitée `eventName` (par exemple, `SupportPermitRequestCreated` ou`StartSupportAction`).

1. Créez une CloudWatch alarme sur le filtre métrique pour vous avertir via Amazon SNS.

## EventBridge Événements Amazon
<a name="support-authorization-monitoring-eventbridge"></a>

Les événements sont envoyés à Amazon EventBridge lorsqu'une demande de permis d'assistance est créée. Vous pouvez utiliser ces événements pour automatiser les réponses, par exemple en créant automatiquement un permis d'assistance pour les actions à faible risque ou en informant votre équipe de sécurité pour examen.

Voici un exemple d'événement pour une nouvelle demande de permis de support :

```
{
    "version": "0",
    "id": "a1b2c3d4-e5f6-7890-abcd-ef1234567890",
    "detail-type": "Support Permit Request Created",
    "source": "aws.supportauthz",
    "account": "111122223333",
    "time": "2026-06-01T12:00:00Z",
    "region": "us-east-1",
    "detail": {
        "requestArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/req-1234abcd",
        "supportCaseDisplayId": "case-12345678",
        "requestedActions": ["rds:ReadClusterData"],
        "requestedResources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"],
        "status": "PENDING"
    }
}
```

Pour créer une EventBridge règle Amazon correspondant aux événements de demande de permis de support, utilisez le modèle d'événement suivant :

```
{
    "source": ["aws.supportauthz"],
    "detail-type": ["Support Permit Request Created"]
}
```

Vous pouvez acheminer ces événements vers des cibles telles que les fonctions Lambda, les rubriques Amazon SNS ou les files d'attente Amazon SQS afin de créer des flux de travail d'approbation automatisés.