

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 管理支持许可
<a name="support-authorization-permits"></a>

支持许可定义了访问服务相关信息的 Amazon Web Services 支持 范围和条件。本主题介绍如何创建、查看、列出和删除支持许可。

## 创建支持许可证
<a name="support-authorization-permits-create"></a>

创建支持许可证，定义访问服务信息的范围和条件。 Amazon Web Services 支持 

------
#### [ Console ]

1. 登录到 [Amazon Support Center Console](https://console.amazonaws.cn/support)。

1. 在导航窗格中，选择**支持授权**。

1. 在**授予访问权限**部分中，选择**预配置访问权限**。

1. 对于**访问类型**，请选择以下选项之一：
   + **该地区支持的所有资源 ** — 对您在所选地区的整个账户提供广泛的访问权限。
   + **选择资源 ARN **-限制对您通过 ARN 标识的特定资源的访问权限。

1. （可选）有关**详细信息**，请输入支持许可证**的**名称**和**描述。

1. 对于**访问持续时间**，请选择以下选项之一：
   + **无过期 **-访问权限在您撤消之前一直处于活动状态。
   + **自定义期限 **-设置支持许可的有效期限的特定时间窗口。

1. 在 “**操作” 中**， Amazon Web Services 支持 选择允许执行的操作：
   + 选中 “**所有操作” ** 复选框以允许对涵盖的资源执行所有可用操作。这取消了 10 次操作的限制。
   + 要选择特定操作，请清除 “**所有操作” ** 复选框。从 “服务” ** 列表中选择一项**服务，然后从操作表中选择最多 10 个单独的操作。

1. 对于**签名密钥**，请从下拉列表中选择一个 Amazon KMS 密钥。要创建新密钥，请选择**创建 KMS 签名密钥**。

1. 选择**提交**。

------
#### [ Amazon CLI ]

`CreateSupportPermit`用于创建新的支持许可证。可用 参数如下：

**必填参数**：`name`，支持许可证的唯一名称（1—256 个字母数字字符）。

**可选参数**：`description`，人类可读的描述（最多 1,024 个字符）。

**创建包含特定操作和资源的支持许可证 **

```
aws supportauthz create-support-permit \
    --name "AuroraDBPermit" \
    --description "Access to Aurora cluster diagnostic data" \
    --signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \
    --support-case-display-id "case-12345678" \
    --permit '{
        "actions": {"actions": ["rds:ReadClusterData", "rds:ViewQueryLogsWithParameters"]},
        "resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-cluster"]},
        "conditions": [
            {"allowAfter": "2026-06-01T00:00:00Z"},
            {"allowBefore": "2026-06-15T00:00:00Z"}
        ]
    }'
```

------

## 确定支持许可证的范围
<a name="support-authorization-permits-scope"></a>

您可以通过指定操作、资源和条件来控制支持许可的范围。

### 操作
<a name="support-authorization-permits-scope-actions"></a>

您可以通过两种方式允许操作：
+ `allActions`: 允许对指定资源进行所有支持操作。
+ `actions`：最多包含 10 个特定操作名称的列表。`ListActions`用于查看可用操作。

### 资源
<a name="support-authorization-permits-scope-resources"></a>

您可以通过两种方式指定资源：
+ `allResourcesInRegion`: 允许访问该地区所有资源的服务信息。
+ `resources`：最多 Amazon Web Services 支持 可访问服务信息的 10 个特定资源 ARN 的列表。

### Conditions
<a name="support-authorization-permits-scope-conditions"></a>

您最多可以定义 2 个基于时间的条件：
+ `allowAfter`：支持许可证在此时间之前无效（ISO 8601 格式）。
+ `allowBefore`：支持许可证在此时间之后无效（ISO 8601 格式）。

同时使用这两个条件来创建支持许可证的有效期限。

## 查看支持许可证
<a name="support-authorization-permits-view"></a>

检索支持许可证的配置和状态。

------
#### [ Console ]

1. 登录到 [Amazon Support Center Console](https://console.amazonaws.cn/support)。

1. 在导航窗格中，选择**支持授权**。

1. 在 “**授予访问权限**” 部分中，找到支持许可证。该表显示了每个支持许可证的支持案例、服务、支持许可 ARN、名称、状态、创建日期和期限。

------
#### [ Amazon CLI ]

`GetSupportPermit`用于检索支持许可证的配置和状态。您可以通过名称或 ARN 识别支持许可证。

```
aws supportauthz get-support-permit \
    --support-permit-identifier "AuroraDBPermit"
```

------

## 上市支持许可
<a name="support-authorization-permits-list"></a>

查看您的账户和地区中的所有支持许可。

------
#### [ Console ]

1. 登录到 [Amazon Support Center Console](https://console.amazonaws.cn/support)。

1. 在导航窗格中，选择**支持授权**。

1. 在 “**已授予访问权限**” 部分中，查看支持许可列表。使用**状态**和**服务**下拉筛选器缩小结果范围，或在搜索字段中按资源进行搜索。

------
#### [ Amazon CLI ]

`ListSupportPermits`用于列出您的账户和地区的支持许可。您可以按状态筛选结果。

```
aws supportauthz list-support-permits \
    --support-permit-statuses '["ACTIVE"]'
```

该响应每页包含最多 100 个结果。在后续请求中使用该`nextToken`值来检索其他页面。

------

## 撤销支持许可
<a name="support-authorization-permits-delete"></a>

撤销支持许可以终止对所选资源的活跃访问权限。此操作无法撤消。不再为已撤销的支持许可证颁发新的授权。

------
#### [ Console ]

1. 登录到 [Amazon Support Center Console](https://console.amazonaws.cn/support)。

1. 在导航窗格中，选择**支持授权**。

1. 在 “**授予访问权限” ** 部分中，选择要撤销的支持许可。

1. 然后选择**撤消访问权限**。

**重要**  
撤消访问权限会终止对所选资源的有效访问权限。此操作无法撤消。

------
#### [ Amazon CLI ]

`DeleteSupportPermit`用于删除支持许可证。

```
aws supportauthz delete-support-permit \
    --arn "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/AuroraDBPermit"
```

------

为防止新的签名操作，您可以撤消对关联 Amazon KMS 密钥的授权。有关更多信息，请参阅 [撤销 Amazon Web Services 支持 授权访问](support-authorization-kms.md#support-authorization-kms-revoke)。或者，您可以禁用或计划删除密钥，但两者 Amazon KMS 与 Amazon Web Services 支持 授权最终是一致的。禁用密钥后，更改最多可能需要几分钟才能生效。在此期间，可能会继续使用密钥签发已签名的授权。

## 最佳实践
<a name="support-authorization-permits-best-practices"></a>

创建支持许可证时，请遵循以下建议：
+ **使用基于时间的条件**：设置`allowAfter`和`allowBefore`条件将支持许可的有效期限制在特定的时间窗内。
+ **应用最低权限范围**：仅指定调查 Amazon Web Services 支持 所需的操作和资源。除非必要，请避免`allResourcesInRegion`将`allActions`和一起使用。
+ **将支持许可链接到支持案例**：使用`supportCaseDisplayId`参数在支持案例结束时自动停用支持许可。
+ **定期审计**：`ListSupportPermits`用于审查有效的支持许可和删除不再需要的支持许可证。