

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# AWS Support 권한 부여를 위한 AWS KMS 키 구성
<a name="support-authorization-kms"></a>

## 키 요구 사항
<a name="support-authorization-kms-requirements"></a>

지원 허가의 암호화 서명에는 고객 관리형 AWS KMS 키가 필요합니다. 키는 다음 요구 사항을 충족해야 합니다.
+ 키 사양: `ECC_NIST_P384`
+ 키 사용: `SIGN_VERIFY`
+ 키는 지원 허가와 동일한 AWS 리전에 있어야 합니다.

프라이빗 키 구성 요소는 절대 나가지 않습니다 AWS KMS. 키에 `DescribeKey`, `GetPublicKey`및를 호출할 수 있는 권한 부여를 생성합니다`Sign`. 권한 부여는 지원 허용 범위로 지정되며 지원 허용이 삭제되거나 비활성화되면 사용 중지됩니다.

## AWS Support 권한 부여가 AWS KMS 키를 사용하는 방법
<a name="support-authorization-kms-how-used"></a>

지원 허가를 생성하면 AWS KMS 키가 다음과 같은 방식으로 사용됩니다.

1. [전달 액세스 세션을](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_forward_access_sessions.html) 사용하여 사용자를 `DescribeKey` 대신하여를 호출하여 키가 필수 사양(`ECC_NIST_P384`) 및 사용량()을 충족하는지 확인합니다`SIGN_VERIFY`.

1. 사용자를 대신하여를 호출하여 키에 대한 권한 부여`CreateGrant`를 생성합니다. 권한 부여는 `DescribeKey`, `GetPublicKey`및 `Sign` 작업을 허용합니다.

1. 키`Sign`에서를 호출하는 권한 부여를 사용하여 AWS Support 요청이 기존 지원 허가와 일치할 때 권한 부여를 확인합니다. 결과 서명은 AWS Support 가 작업을 수행할 권한이 있는지 확인합니다.

## 필수 키 정책 설명
<a name="support-authorization-kms-policy"></a>

 AWS KMS 키 정책에 다음 정책 설명을 추가합니다. 이는 키 사용 AWS Support 권한 부여에 필요한 최소 권한입니다.

```
{
  "Sid": "Allows access to CreateGrant through SupportAuthZ",
  "Effect": "Allow",
  "Principal": {"AWS": "arn:aws:iam::111122223333:role/ExampleRole"},
  "Action": ["kms:CreateGrant"],
  "Resource": "*",
  "Condition": {
    "StringEquals": {
      "kms:ViaService": "supportauthz.us-east-1.amazonaws.com",
      "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com",
      "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com"
    },
    "ForAllValues:StringEquals": {
      "kms:GrantOperations": ["DescribeKey", "GetPublicKey", "Sign"]
    },
    "ArnLike": {
      "kms:GrantConstraintSourceArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/*"
    }
  }
},
{
  "Sid": "Allows access to DescribeKey through SupportAuthZ",
  "Effect": "Allow",
  "Principal": {"AWS": "arn:aws:iam::111122223333:role/ExampleRole"},
  "Action": ["kms:DescribeKey"],
  "Resource": "*",
  "Condition": {
    "StringEquals": {
      "kms:ViaService": "supportauthz.us-east-1.amazonaws.com"
    }
  }
}
```

이러한 문은 다음 권한을 부여합니다.

CreateGrant  
`DescribeKey`, `GetPublicKey`및 `Sign` 작업에 대한 권한 부여를 생성할 수 있습니다. 조건은 AWS Support 권한 부여 서비스를 통해 생성되고 계정의 권한 부여 리소스를 지원하도록 범위가 지정된 요청으로 권한 부여 생성을 제한합니다. AWS Support 권한 부여는 [전달 액세스 세션을](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_forward_access_sessions.html) 사용하여 지원 권한 생성의 `CreateGrant` 일부로를 호출합니다.

DescribeKey  
전달 액세스 세션을 사용하여 지원 허가를 생성할 때 키가 필수 사양 및 사용 유형을 충족하는지 확인할 수 있습니다.

**참고**  
를 AWS 계정 ID`111122223333`로,를 지원 허가를 생성하는 AWS 리전`us-east-1`으로 바꿉니다.

## AWS Support 권한 부여 액세스 취소
<a name="support-authorization-kms-revoke"></a>

키에 대한 서명 권한을 취소하는 권장 방법은 권한 부여를 취소하는 것입니다. 이렇게 하면 키의 다른 사용에 영향을 주지 않고 추가 서명 작업을 방지할 수 있습니다.

 AWS Support 권한 부여를 나열하고 취소하려면:

1. 키에 대한 권한 부여를 나열하여 권한 부여 ID를 찾습니다.

   ```
   aws kms list-grants \
       --key-id 1234abcd-12ab-34cd-56ef-1234567890ab
   ```

   지원 허가를 참조하는 이름 또는 `GrantConstraints` 소스 ARN으로 권한 부여를 식별합니다.

1. 권한 부여 취소:

   ```
   aws kms revoke-grant \
       --key-id 1234abcd-12ab-34cd-56ef-1234567890ab \
       --grant-id grant-id-from-list-grants
   ```

권한 부여를 취소한 후에는이 키를 사용하는 지원 허가에 대해 서명된 새 권한 부여를 더 이상 발급할 수 없습니다. AWS KMS API는 최종 일관성 모델을 따르기 때문에 변경 사항이 전체에 적용되기까지 약간의 지연이 있을 수 있습니다 AWS KMS.

**참고**  
권한 부여를 취소해도 관련 지원 권한은 삭제되지 않습니다. 지원 권한은 ACTIVE 상태로 유지되지만 권한 부여에 서명할 수 없습니다. 권한 부여는 각 지원 허가에 따라 다릅니다. 동일한 AWS KMS 키로 새 지원 허가를 생성해도 원래 지원 허가에 키를 사용할 수 있는 권한 부여 기능이 복원 AWS Support 되지 않습니다.

## 키 비활성화 또는 삭제
<a name="support-authorization-kms-disable-delete"></a>

 AWS KMS 키 삭제를 비활성화하거나 예약하여 권한 부여가 서명된 권한 부여를 발급하지 못하도록 AWS Support 할 수도 있습니다. 그러나 이는 AWS Support 권한 부여뿐만 아니라 키의 모든 사용에 영향을 미칩니다.

**중요**  
 AWS KMS 및 AWS Support 권한 부여는 모두 최종적으로 일관됩니다. 키 삭제를 비활성화하거나 예약한 후 변경 사항이 완전히 적용되려면 최대 몇 분 정도 걸릴 수 있습니다. 이 기간 동안 키를 사용하여 서명된 권한 부여가 계속 발급될 수 있습니다. 권한 부여 취소도 최종적으로 일관됩니다.

키를 비활성화하면 AWS KMS 콘솔에서 또는를 호출하여 다시 활성화할 수 있습니다`EnableKey`. 키를 삭제하면 복구할 수 없습니다.

## 키 사용량 모니터링
<a name="support-authorization-kms-monitoring"></a>

 AWS KMS 키를 사용하여 권한 부여에 서명하면 AWS CloudTrail 는 키의 이벤트 기록에 서명 작업을 기록합니다. 이러한 이벤트를 사용하여 사용자를 대신하여 권한 부여가 서명되는 시기와 빈도를 감사할 수 있습니다.