Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Nozioni di base su Supporto AWS authorization
Questo tutorial ti guida nella configurazione Supporto AWS dell'autorizzazione e nella creazione del tuo primo permesso di supporto. Completa i seguenti passaggi:
Il completamento di questo tutorial richiede circa 10 minuti.
Crea una chiave di AWS KMS firma
Impostare autorizzazioni IAM
Crea il tuo primo permesso di assistenza
Rivedi le richieste di autorizzazione all'assistenza inviate da Supporto AWS
Prerequisiti
Prima di iniziare, verifica di disporre di quanto segue:
Un AWS account attivo
Autorizzazioni per creare AWS KMS chiavi nel tuo account
Autorizzazioni per creare policy IAM e associarle a utenti o ruoli
Fase 1: Creare un AWS KMS chiave di firma
Supporto AWS l'autorizzazione richiede una AWS KMS chiave con le specifiche ECC_NIST_P384 e l'utilizzo SIGN_VERIFY della chiave. La chiave deve trovarsi nella stessa regione del permesso di assistenza.
Nota
Se disponi già di una AWS KMS chiave con specifiche ECC_NIST_P384 e utilizzo della chiave SIGN_VERIFY nella stessa regione, puoi saltare questo passaggio e utilizzare quella chiave.
Per creare la chiave, esegui il seguente comando AWS CLI:
aws kms create-key \ --key-usage SIGN_VERIFY \ --key-spec ECC_NIST_P384 \ --description "SupportAuthZ signing key" \ --tags TagKey=supportauthz:managed,TagValue=true \ --region us-east-1
Notate la chiave ARN dall'output. Questo valore viene utilizzato quando si creano i permessi di supporto.
Includi le dichiarazioni sulla politica di Supporto AWS autorizzazione richieste nella create-key chiamata. Per le dichiarazioni richieste, vedereConfigurazione AWS KMS chiavi per Supporto AWS authorization.
Esempio Output di esempio
{ "KeyMetadata": { "KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab", "Arn": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "KeySpec": "ECC_NIST_P384", "KeyUsage": "SIGN_VERIFY" } }
Passaggio 2: configurare le autorizzazioni IAM
Allega una policy IAM che conceda le autorizzazioni per le operazioni dell'API di Supporto AWS autorizzazione. La seguente politica di esempio concede l'accesso a tutte le Supporto AWS azioni di autorizzazione.
L'supportauthz:RegisterKeyazione consente di associare AWS KMS le chiavi ai permessi di supporto. Questa azione di sola autorizzazione deve essere presente nella politica IAM affinché Supporto AWS l'autorizzazione funzioni.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "supportauthz:CreateSupportPermit", "supportauthz:RegisterKey", "supportauthz:DeleteSupportPermit", "supportauthz:GetSupportPermit", "supportauthz:ListSupportPermits", "supportauthz:ListSupportPermitRequests", "supportauthz:RejectSupportPermitRequest", "supportauthz:GetAction", "supportauthz:ListActions" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "kms:CreateGrant" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com", "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com", "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "DescribeKey", "GetPublicKey", "Sign" ] } } } ] }
Per associare questa policy a un utente o a un ruolo IAM, consulta Aggiungere e rimuovere i permessi di identità IAM nella Guida per l'utente.AWS Identity and Access Management
Fase 3: Crea il tuo primo permesso di assistenza
Crea un permesso di supporto che autorizzi Supporto AWS ad accedere alle informazioni sui tuoi servizi per risorse specifiche.
Passaggio 4: esamina le richieste di autorizzazione all'assistenza inviate da Supporto AWS
Quando è Supporto AWS necessario accedere alle informazioni sui tuoi servizi e non esiste alcun permesso di assistenza corrispondente, Supporto AWS invia una richiesta di autorizzazione all'assistenza. È possibile visualizzare le richieste in sospeso e approvarle o rifiutarle.
Esamina ogni richiesta e decidi se approvarla o rifiutarla:
-
Per approvare: crea un permesso di supporto che copra l'ambito richiesto. Includi il
supportCaseDisplayIdparametro per disattivare automaticamente il permesso di assistenza alla chiusura del caso. -
Per rifiutare: chiama
RejectSupportPermitRequestper notificare Supporto AWS che non desideri accettare la richiesta. Il rifiuto di una richiesta non ti impedisce di creare un permesso di supporto per le stesse azioni e risorse in un secondo momento.
Fasi successive
Dopo aver completato questo tutorial, consulta i seguenti argomenti:
Per ulteriori informazioni sull'ambito dei permessi di supporto, consulta. Gestione dei permessi di supporto
Per monitorare le azioni di supporto sulle tue risorse, consulta. Monitoraggio Supporto AWS autorizzazione con AWS CloudTrail