View a markdown version of this page

Gestion des permis de soutien - AWS Support

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Gestion des permis de soutien

Les permis de support définissent l'étendue et les conditions dans lesquelles AWS Support vous pouvez accéder aux informations relatives à vos services. Cette rubrique explique comment créer, afficher, répertorier et supprimer des permis de support.

Création d'un permis de support

Créez un permis de support pour définir l'étendue et les conditions dans lesquelles AWS Support vous pouvez accéder aux informations relatives à vos services.

Console
  1. Connectez-vous à la AWS Support Center Console.

  2. Dans le volet de navigation, choisissez Support authorization.

  3. Dans la section Accès accordé, choisissez Préconfigurer l'accès.

  4. Pour le type d'accès, choisissez l'une des options suivantes :

    • Toutes les ressources prises en charge dans cette région : applique un accès étendu à l'ensemble de votre compte dans la région sélectionnée.

    • Choisir l'ARN de la ressource : limite l'accès à une ressource spécifique que vous identifiez par un ARN.

  5. (Facultatif) Pour plus de détails, entrez un nom et une description pour le permis de support.

  6. Pour la durée de l'accès, choisissez l'une des options suivantes :

    • Aucune expiration : l'accès reste actif jusqu'à ce que vous le révoquiez.

    • Durée personnalisée — Définissez une fenêtre de temps spécifique pendant laquelle le permis de support est valide.

  7. Pour Actions, choisissez les AWS Support actions autorisées :

    • Cochez la case Toutes les actions pour autoriser toutes les actions disponibles sur les ressources couvertes. Cela supprime la limite de 10 actions.

    • Pour sélectionner des actions spécifiques, désactivez la case à cocher Toutes les actions. Sélectionnez un service dans la liste des services, puis sélectionnez jusqu'à 10 actions individuelles dans le tableau des actions.

  8. Pour Clé de signature, AWS KMS choisissez-en une dans la liste déroulante. Pour créer une nouvelle clé, choisissez Créer une clé de signature KMS.

  9. Sélectionnez Soumettre.

AWS CLI

CreateSupportPermitÀ utiliser pour créer un nouveau permis de support. Les paramètres de suivants sont disponibles :

Paramètres obligatoires : name nom unique pour le permis de support (1 à 256 caractères alphanumériques).

Paramètres facultatifs : description description lisible par l'homme (1 024 caractères maximum).

Créez un permis de support avec des actions et des ressources spécifiques

aws supportauthz create-support-permit \ --name "AuroraDBPermit" \ --description "Access to Aurora cluster diagnostic data" \ --signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --support-case-display-id "case-12345678" \ --permit '{ "actions": {"actions": ["rds:ReadClusterData", "rds:ViewQueryLogsWithParameters"]}, "resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-cluster"]}, "conditions": [ {"allowAfter": "2026-06-01T00:00:00Z"}, {"allowBefore": "2026-06-15T00:00:00Z"} ] }'

Définition du champ d'application d'un permis de soutien

Vous contrôlez l'étendue d'un permis de support en spécifiant les actions, les ressources et les conditions.

Actions

Vous pouvez autoriser des actions de deux manières :

  • allActions: autorise toutes les actions de support pour les ressources spécifiées.

  • actions: liste contenant jusqu'à 10 noms d'actions spécifiques. ListActionsUtilisez-le pour afficher les actions disponibles.

Ressources

Vous pouvez spécifier les ressources de deux manières :

  • allResourcesInRegion: Permet d'accéder aux informations de service pour toutes les ressources de la région.

  • resources: une liste contenant jusqu'à 10 ARN de ressources spécifiques pour lesquelles AWS Support vous pouvez accéder aux informations de service.

Conditions

Vous pouvez définir jusqu'à 2 conditions temporelles :

  • allowAfter: Le permis de support n'est pas valide avant cette date (format ISO 8601).

  • allowBefore: Le permis de support n'est plus valide après cette période (format ISO 8601).

Utilisez les deux conditions ensemble pour créer une fenêtre temporelle pendant laquelle le permis de support est valide.

Consulter un permis de support

Récupérez la configuration et le statut d'un permis de support.

Console
  1. Connectez-vous à la AWS Support Center Console.

  2. Dans le volet de navigation, choisissez Support authorization.

  3. Dans la section Accès accordé, recherchez le permis de support. Le tableau indique le dossier de support, le service, l'ARN du permis de support, le nom, le statut, la date de création et la durée de chaque permis de support.

AWS CLI

GetSupportPermitÀ utiliser pour récupérer la configuration et le statut d'un permis de support. Vous pouvez identifier le permis de support par son nom ou son ARN.

aws supportauthz get-support-permit \ --support-permit-identifier "AuroraDBPermit"

Autorisations d'assistance à la mise

Consultez tous les permis d'assistance de votre compte et de votre région.

Console
  1. Connectez-vous à la AWS Support Center Console.

  2. Dans le volet de navigation, choisissez Support authorization.

  3. Dans la section Accès accordé, consultez la liste des permis de support. Utilisez les filtres déroulants État et service pour affiner les résultats, ou effectuez une recherche par ressource dans le champ de recherche.

AWS CLI

ListSupportPermitsÀ utiliser pour répertorier les autorisations d'assistance associées à votre compte et à votre région. Vous pouvez filtrer les résultats par statut.

aws supportauthz list-support-permits \ --support-permit-statuses '["ACTIVE"]'

La réponse inclut jusqu'à 100 résultats par page. Utilisez la nextToken valeur dans les demandes suivantes pour récupérer des pages supplémentaires.

Révocation d'un permis de soutien

Révoquez un permis de support pour mettre fin à l'accès actif aux ressources sélectionnées. Cette action ne peut être annulée. De nouvelles autorisations cessent d'être délivrées pour le permis de soutien révoqué.

Console
  1. Connectez-vous à la AWS Support Center Console.

  2. Dans le volet de navigation, choisissez Support authorization.

  3. Dans la section Accès accordé, sélectionnez le permis de support que vous souhaitez révoquer.

  4. Choisissez Révoquer l’accès.

Important

La révocation de l'accès met fin à l'accès actif aux ressources sélectionnées. Cette action ne peut être annulée.

AWS CLI

DeleteSupportPermitÀ utiliser pour supprimer un permis de support.

aws supportauthz delete-support-permit \ --arn "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/AuroraDBPermit"

Pour empêcher de nouvelles opérations de signature, vous pouvez révoquer l'autorisation associée à la AWS KMS clé associée. Pour de plus amples informations, veuillez consulter Révocation AWS Support autorisation d'accès. Vous pouvez également désactiver ou planifier la suppression de la clé, mais les deux AWS KMS et AWS Support l'autorisation sont finalement cohérentes. Après avoir désactivé une touche, plusieurs minutes peuvent être nécessaires pour que la modification soit prise en compte. Pendant cette période, les autorisations signées peuvent continuer à être émises à l'aide de la clé.

Bonnes pratiques

Suivez ces recommandations lorsque vous créez des permis de support :

  • Utiliser des conditions basées sur le temps : définissez allowAfter et allowBefore conditions pour limiter la validité du permis de support à des fenêtres temporelles spécifiques.

  • Appliquer le champ d'application du moindre privilège : Spécifiez uniquement les actions et les ressources AWS Support nécessaires à l'enquête. Évitez d'utiliser allActions et allResourcesInRegion ensemble, sauf si cela est nécessaire.

  • Lier les autorisations de support aux dossiers de support : utilisez le supportCaseDisplayId paramètre pour désactiver automatiquement le permis de support lorsque le dossier de support se ferme.

  • Audits réguliers : ListSupportPermits à utiliser pour examiner les permis de support actifs et supprimer les permis de support qui ne sont plus nécessaires.