View a markdown version of this page

管理支持许可 - Amazon Web Services 支持
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

管理支持许可

支持许可定义了访问服务相关信息的 Amazon Web Services 支持 范围和条件。本主题介绍如何创建、查看、列出和删除支持许可。

创建支持许可证

创建支持许可证,定义访问服务信息的范围和条件。 Amazon Web Services 支持

Console
  1. 登录到 Amazon Support Center Console

  2. 在导航窗格中,选择支持授权

  3. 授予访问权限部分中,选择预配置访问权限

  4. 对于访问类型,请选择以下选项之一:

    • 该地区支持的所有资源 — 对您在所选地区的整个账户提供广泛的访问权限。

    • 选择资源 ARN -限制对您通过 ARN 标识的特定资源的访问权限。

  5. (可选)有关详细信息,请输入支持许可证名称描述。

  6. 对于访问持续时间,请选择以下选项之一:

    • 无过期 -访问权限在您撤消之前一直处于活动状态。

    • 自定义期限 -设置支持许可的有效期限的特定时间窗口。

  7. 在 “操作” 中, Amazon Web Services 支持 选择允许执行的操作:

    • 选中 “所有操作” 复选框以允许对涵盖的资源执行所有可用操作。这取消了 10 次操作的限制。

    • 要选择特定操作,请清除 “所有操作” 复选框。从 “服务” 列表中选择一项服务,然后从操作表中选择最多 10 个单独的操作。

  8. 对于签名密钥,请从下拉列表中选择一个 Amazon KMS 密钥。要创建新密钥,请选择创建 KMS 签名密钥

  9. 选择提交

Amazon CLI

CreateSupportPermit用于创建新的支持许可证。可用 参数如下:

必填参数name,支持许可证的唯一名称(1—256 个字母数字字符)。

可选参数description,人类可读的描述(最多 1,024 个字符)。

创建包含特定操作和资源的支持许可证

aws supportauthz create-support-permit \ --name "AuroraDBPermit" \ --description "Access to Aurora cluster diagnostic data" \ --signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --support-case-display-id "case-12345678" \ --permit '{ "actions": {"actions": ["rds:ReadClusterData", "rds:ViewQueryLogsWithParameters"]}, "resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-cluster"]}, "conditions": [ {"allowAfter": "2026-06-01T00:00:00Z"}, {"allowBefore": "2026-06-15T00:00:00Z"} ] }'

确定支持许可证的范围

您可以通过指定操作、资源和条件来控制支持许可的范围。

操作

您可以通过两种方式允许操作:

  • allActions: 允许对指定资源进行所有支持操作。

  • actions:最多包含 10 个特定操作名称的列表。ListActions用于查看可用操作。

资源

您可以通过两种方式指定资源:

  • allResourcesInRegion: 允许访问该地区所有资源的服务信息。

  • resources:最多 Amazon Web Services 支持 可访问服务信息的 10 个特定资源 ARN 的列表。

Conditions

您最多可以定义 2 个基于时间的条件:

  • allowAfter:支持许可证在此时间之前无效(ISO 8601 格式)。

  • allowBefore:支持许可证在此时间之后无效(ISO 8601 格式)。

同时使用这两个条件来创建支持许可证的有效期限。

查看支持许可证

检索支持许可证的配置和状态。

Console
  1. 登录到 Amazon Support Center Console

  2. 在导航窗格中,选择支持授权

  3. 在 “授予访问权限” 部分中,找到支持许可证。该表显示了每个支持许可证的支持案例、服务、支持许可 ARN、名称、状态、创建日期和期限。

Amazon CLI

GetSupportPermit用于检索支持许可证的配置和状态。您可以通过名称或 ARN 识别支持许可证。

aws supportauthz get-support-permit \ --support-permit-identifier "AuroraDBPermit"

上市支持许可

查看您的账户和地区中的所有支持许可。

Console
  1. 登录到 Amazon Support Center Console

  2. 在导航窗格中,选择支持授权

  3. 在 “已授予访问权限” 部分中,查看支持许可列表。使用状态服务下拉筛选器缩小结果范围,或在搜索字段中按资源进行搜索。

Amazon CLI

ListSupportPermits用于列出您的账户和地区的支持许可。您可以按状态筛选结果。

aws supportauthz list-support-permits \ --support-permit-statuses '["ACTIVE"]'

该响应每页包含最多 100 个结果。在后续请求中使用该nextToken值来检索其他页面。

撤销支持许可

撤销支持许可以终止对所选资源的活跃访问权限。此操作无法撤消。不再为已撤销的支持许可证颁发新的授权。

Console
  1. 登录到 Amazon Support Center Console

  2. 在导航窗格中,选择支持授权

  3. 在 “授予访问权限” 部分中,选择要撤销的支持许可。

  4. 然后选择撤消访问权限

重要

撤消访问权限会终止对所选资源的有效访问权限。此操作无法撤消。

Amazon CLI

DeleteSupportPermit用于删除支持许可证。

aws supportauthz delete-support-permit \ --arn "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/AuroraDBPermit"

为防止新的签名操作,您可以撤消对关联 Amazon KMS 密钥的授权。有关更多信息,请参阅 撤销 Amazon Web Services 支持 授权访问。或者,您可以禁用或计划删除密钥,但两者 Amazon KMS 与 Amazon Web Services 支持 授权最终是一致的。禁用密钥后,更改最多可能需要几分钟才能生效。在此期间,可能会继续使用密钥签发已签名的授权。

最佳实践

创建支持许可证时,请遵循以下建议:

  • 使用基于时间的条件:设置allowAfterallowBefore条件将支持许可的有效期限制在特定的时间窗内。

  • 应用最低权限范围:仅指定调查 Amazon Web Services 支持 所需的操作和资源。除非必要,请避免allResourcesInRegionallActions和一起使用。

  • 将支持许可链接到支持案例:使用supportCaseDisplayId参数在支持案例结束时自动停用支持许可。

  • 定期审计ListSupportPermits用于审查有效的支持许可和删除不再需要的支持许可证。