

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# Amazon Web Services 支持 授权概念
<a name="support-authorization-concepts"></a>

以下概念可帮助您了解 Amazon Web Services 支持 授权的工作原理。

## 支持许可证
<a name="support-authorization-concept-permits"></a>

支持许可证是一种资源，它定义了在支持案例解决期间 Amazon Web Services 支持 可以访问有关您的服务的信息，这些信息可能包含您的数据。没有支持许可，就 Amazon Web Services 支持 无法访问此信息。每份支持许可证都规定了 Amazon Web Services 支持 可以采取哪些行动和 Amazon Web Services 支持 可以采取这些行动的资源，以及基于时间的可选条件。

支持许可证在创建后无法修改。要更改现有授权的范围，请删除支持许可并创建新许可证。

## 支持许可范围
<a name="support-authorization-concept-scope"></a>

支持许可范围定义了授权 Amazon Web Services 支持 的行为。支持许可范围包含三个要素：

操作  
 Amazon Web Services 支持 可以执行的具体操作。您可以允许所有操作或指定单个操作。

资源  
 Amazon Web Services 支持 可以访问可能包含您的数据的服务相关信息的 Amazon 资源。您可以允许该区域中的所有资源或指定单个资源 ARN。

Conditions  
可选的时间限制。您可以设置`allowAfter`时间（能够使用支持许可授权操作的最早时间）和`allowBefore`时间（最晚的时间 Amazon Web Services 支持 可以使用支持许可来授权操作）来创建时间窗口。 Amazon Web Services 支持 支持许可证最多支持 2 个条件。

## 签名密钥
<a name="support-authorization-concept-signing-key"></a>

签名密钥是客户管理的 Amazon KMS 非对称密钥，用于验证支持许可。密钥必须满足以下要求：
+ 关键规格：`ECC_NIST_P384`
+ 密钥用法：`SIGN_VERIFY`
+ 地点：与支持许可证相同的地区。

您的私钥材料永远不会消失 Amazon KMS。调用您的 KMS 密钥来执行签名操作，并且仅接收生成的签名。

## 支持许可申请
<a name="support-authorization-concept-request"></a>

支持许可请求是指 Amazon Web Services 支持 请求访问有关您的服务的信息的通知，这些信息可能包含您的特定资源的数据，以帮助解决支持案例。如果您不批准该请求，则 Amazon Web Services 支持 无法访问所请求的信息，可能无法继续进行调查。

 Amazon Web Services 支持 提交支持许可请求时，您将通过亚马逊 EventBridge 事件和 Amazon CloudTrail 日志条目收到通知。然后，您可以查看请求的范围并批准或拒绝该请求。

## 许可证州
<a name="support-authorization-concept-permit-states"></a>

支持许可证通过以下状态过渡：

ACTIVE  
支持许可证有效。 Amazon Web Services 支持 可以获得签名授权，这是一种加密签名的令牌，允许在支持许可范围内进行特定操作。

非活跃  
对于非活动支持许可证，不会签发新签名的授权。关联的支持案例结束后，支持许可证会自动转换为 “非活动”。如果关联的支持案例在账户处于隔离状态或选择退出某个地区时关闭，则支持许可也可能变为 “无效” 状态。要在这些过渡之后重新授权访问权限，请创建新的支持许可证。

DELETING  
已启动删除。停止签发新签名的授权。由于最终的一致性，变更生效之前可能会有短暂的延迟。然后取消支持许可。为帮助防止进一步的签名操作，请撤销对关联 Amazon KMS 密钥的授权。有关更多信息，请参阅 [撤销 Amazon Web Services 支持 授权访问](support-authorization-kms.md#support-authorization-kms-revoke)。

## 许可证申请州
<a name="support-authorization-concept-request-states"></a>

支持许可请求会通过以下状态过渡：

PENDING  
该请求正在等待您的审核。

已接受  
您创建了满足请求的支持许可证。

REJECTED  
您通过致电拒绝了该请求`RejectSupportPermitRequest`。

CANCELLED  
Amazon Web Services 支持 取消了请求。

## 行动和资源
<a name="support-authorization-concept-actions-resources"></a>

操作是 Amazon Web Services 支持 可在支持调查期间执行的特定服务操作，例如读取诊断日志或查看运行指标。每个操作都有一个描述性名称，例如`rds:ReadClusterData`或`rds:ViewQueryLogsWithParameters`。您可以使用`ListActions`和 `GetAction` API 操作查看每项服务的可用操作。有关更多信息，请参阅 [发现支持行动](support-authorization-actions.md)。

资源由其 ARN 标识。在确定支持许可范围时，您可以指定 Amazon Web Services 支持 可以访问服务信息的资源 ARN，也可以允许访问该地区所有资源的服务信息。