

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# による AWS サポート 認可のモニタリング AWS CloudTrail
<a name="support-authorization-monitoring"></a>

AWS CloudTrail は、すべての AWS サポート 認可 API コールとサポートオペレーションを管理イベントとしてログに記録します。これらのイベントは、追加の設定なしでデフォルトでログに記録されます。

## AWS サービスイベント
<a name="support-authorization-monitoring-service-events"></a>

がサポート許可に関連するオペレーション AWS サポート を実行すると、 AWS CloudTrail は次のイベントを`AwsServiceEvent`タイプとして配信します。すべてのイベントのイベントソースは です`supportauthz.amazonaws.com`。

### SupportPermitRequestCreated
<a name="support-authorization-monitoring-request"></a>

AWS CloudTrail が リソースへのアクセスを AWS サポート リクエストすると、 はこのイベントを記録します。サポート許可リクエストが作成されたことを示します。

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "accountId": "111122223333",
        "invokedBy": "supportauthz.amazonaws.com"
    },
    "eventTime": "2026-06-16T20:04:51Z",
    "eventSource": "supportauthz.amazonaws.com",
    "eventName": "SupportPermitRequestCreated",
    "awsRegion": "us-east-1",
    "sourceIPAddress": "supportauthz.amazonaws.com",
    "userAgent": "supportauthz.amazonaws.com",
    "requestParameters": null,
    "responseElements": null,
    "eventID": "a1b2c3d4-e5f6-7890-abcd-ef1234567890",
    "readOnly": false,
    "resources": [
        {
            "accountId": "111122223333",
            "type": "AWS::SupportAuthZ::SupportPermitRequest",
            "ARN": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/e5f6a7b8-c9d0-1234-efab-345678901234"
        }
    ],
    "eventType": "AwsServiceEvent",
    "managementEvent": true,
    "recipientAccountId": "111122223333",
    "serviceEventDetails": {
        "supportPermitRequestArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/e5f6a7b8-c9d0-1234-efab-345678901234",
        "supportCaseDisplayId": "1234567890",
        "resources": ["arn:aws:example:us-east-1:111122223333:resourcetype/resource-id"],
        "actions": ["example:ExampleAction"]
    },
    "eventCategory": "Management"
}
```

### RetrieveSupportPermit
<a name="support-authorization-monitoring-get"></a>

AWS CloudTrail は、 がサポートアクションを実行するための署名付き認可 AWS サポート を取得するときに、このイベントを記録します。これは、 AWS KMS キーが認可の署名に使用されたことを示します。

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "accountId": "111122223333",
        "invokedBy": "supportauthz.amazonaws.com"
    },
    "eventTime": "2026-06-16T20:22:42Z",
    "eventSource": "supportauthz.amazonaws.com",
    "eventName": "RetrieveSupportPermit",
    "awsRegion": "us-east-1",
    "sourceIPAddress": "supportauthz.amazonaws.com",
    "userAgent": "supportauthz.amazonaws.com",
    "requestParameters": null,
    "responseElements": null,
    "eventID": "b2c3d4e5-f6a7-8901-bcde-f12345678901",
    "readOnly": true,
    "eventType": "AwsServiceEvent",
    "managementEvent": true,
    "recipientAccountId": "111122223333",
    "serviceEventDetails": {
        "supportCaseDisplayId": "1234567890",
        "resource": "arn:aws:example:us-east-1:111122223333:resourcetype/resource-id",
        "action": "example:ExampleAction",
        "supportPermitArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/f6a7b8c9-d0e1-2345-fabc-456789012345"
    },
    "eventCategory": "Management"
}
```

### StartSupportAction
<a name="support-authorization-monitoring-execute"></a>

AWS CloudTrail は、 がリソースに対して承認されたアクション AWS サポート を実行すると、このイベントを記録します。

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "accountId": "111122223333",
        "invokedBy": "supportauthz.amazonaws.com"
    },
    "eventTime": "2026-06-17T21:38:37Z",
    "eventSource": "supportauthz.amazonaws.com",
    "eventName": "StartSupportAction",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "supportauthz.amazonaws.com",
    "userAgent": "supportauthz.amazonaws.com",
    "requestParameters": null,
    "responseElements": null,
    "eventID": "c3d4e5f6-a7b8-9012-cdef-123456789012",
    "readOnly": false,
    "resources": [
        {
            "accountId": "111122223333",
            "type": "AWS::SupportAuthZ::SupportPermit",
            "ARN": "arn:aws:supportauthz:us-west-2:111122223333:supportpermit/example-permit"
        }
    ],
    "eventType": "AwsServiceEvent",
    "managementEvent": true,
    "recipientAccountId": "111122223333",
    "serviceEventDetails": {
        "supportCaseDisplayId": "1234567890",
        "resourceIdentifiers": ["arn:aws:example:us-east-1:111122223333:resourcetype/resource-id"],
        "action": "example:ExampleAction",
        "supportPermitArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/f6a7b8c9-d0e1-2345-fabc-456789012345"
    },
    "eventCategory": "Management"
}
```

**注記**  
単一の署名付き認可では、複数の`StartSupportAction`イベントが発生する可能性があります。各イベントは、1 つのリソースで実行される 1 つのアクションを表します。たとえば、 がサポートケース中にクラスターから診断データを複数回 AWS サポート 読み取る場合、各アクセスは同じ を参照する個別の`StartSupportAction`イベントを生成します`customerPermitArn`。

### CancelSupportPermitRequest
<a name="support-authorization-monitoring-cancel"></a>

AWS CloudTrail がサポート許可リクエスト AWS サポート をキャンセルすると、 はこのイベントを記録します。

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "accountId": "111122223333",
        "invokedBy": "supportauthz.amazonaws.com"
    },
    "eventTime": "2026-06-16T20:04:42Z",
    "eventSource": "supportauthz.amazonaws.com",
    "eventName": "CancelSupportPermitRequest",
    "awsRegion": "us-east-1",
    "sourceIPAddress": "supportauthz.amazonaws.com",
    "userAgent": "supportauthz.amazonaws.com",
    "requestParameters": null,
    "responseElements": null,
    "eventID": "d4e5f6a7-b8c9-0123-defa-234567890123",
    "readOnly": false,
    "resources": [
        {
            "accountId": "111122223333",
            "type": "AWS::SupportAuthZ::SupportPermitRequest",
            "ARN": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/a7b8c9d0-e1f2-3456-abcd-567890123456"
        }
    ],
    "eventType": "AwsServiceEvent",
    "managementEvent": true,
    "recipientAccountId": "111122223333",
    "serviceEventDetails": {
        "supportPermitRequestArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/a7b8c9d0-e1f2-3456-abcd-567890123456"
    },
    "eventCategory": "Management"
}
```

## API イベント
<a name="support-authorization-monitoring-customer-events"></a>

AWS CloudTrail は、、、、、、 など`CreateSupportPermit``DeleteSupportPermit`、 AWS サポート 認可への独自の API `GetSupportPermit` `ListSupportPermits`コールの標準管理イベントも生成`ListSupportPermitRequests`します`RejectSupportPermitRequest`。

## アラートの設定
<a name="support-authorization-monitoring-alerts"></a>

 AWS CloudTrail イベントに基づいて Amazon CloudWatch アラームを作成して、 AWS サポート がリソースにアクセスしたり、リソースに対してアクションを実行したりすると警告できます。アラートを設定するには:

1. Amazon CloudWatch Logs にイベントを配信する証 AWS CloudTrail 跡を作成します。

1. `eventSource` 値`supportauthz.amazonaws.com`と目的 `eventName` ( `SupportPermitRequestCreated`や など`StartSupportAction`) に一致する AWS CloudTrail ロググループのメトリクスフィルターを作成します。

1. メトリクスフィルターに CloudWatch アラームを作成して、Amazon SNS 経由で通知します。

## Amazon EventBridge イベント
<a name="support-authorization-monitoring-eventbridge"></a>

イベントは、サポート許可リクエストの作成時に Amazon EventBridge に送信されます。これらのイベントを使用して、リスクの低いアクションのサポート許可を自動的に作成したり、レビューのためにセキュリティチームに通知したりするなどの対応を自動化できます。

以下は、新しいサポート許可リクエストのイベント例です。

```
{
    "version": "0",
    "id": "a1b2c3d4-e5f6-7890-abcd-ef1234567890",
    "detail-type": "Support Permit Request Created",
    "source": "aws.supportauthz",
    "account": "111122223333",
    "time": "2026-06-01T12:00:00Z",
    "region": "us-east-1",
    "detail": {
        "requestArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/req-1234abcd",
        "supportCaseDisplayId": "case-12345678",
        "requestedActions": ["rds:ReadClusterData"],
        "requestedResources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"],
        "status": "PENDING"
    }
}
```

サポート許可リクエストイベントに一致する Amazon EventBridge ルールを作成するには、次のイベントパターンを使用します。

```
{
    "source": ["aws.supportauthz"],
    "detail-type": ["Support Permit Request Created"]
}
```

これらのイベントを Lambda 関数、Amazon SNS トピック、Amazon SQS キューなどのターゲットにルーティングして、自動承認ワークフローを構築できます。