

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 管理支持许可
<a name="support-authorization-permits"></a>

Support 许可定义了 AWS 支持 访问服务相关信息的范围和条件。本主题介绍如何创建、查看、列出和删除支持许可。

## 创建支持许可证
<a name="support-authorization-permits-create"></a>

创建支持许可证，以定义访问服务相关信息的范围和条件。 AWS 支持 

------
#### [ Console ]

1. 登录到 [AWS Support Center Console](https://console.aws.amazon.com/support)。

1. 在导航窗格中，选择 Supp **ort 授权**。

1. 在 “**已授予的访问权限**” 部分，选择 “**预配置访问权限**”。

1. 对于**访问类型**，请选择以下选项之一：
   + **该地区支持的所有资源-在**所选地区对您的整个账户应用广泛访问权限。
   + **选择资源 ARN**-限制对您通过 ARN 标识的特定资源的访问权限。

1. （可选）在**详细信息**中，输入支持许可证的**名称**和**描述**。

1. 对于**访问持续时间**，请选择以下选项之一：
   + **无过期**-在您撤消访问权限之前，访问权限将保持活动状态。
   + **自定义持续时间**-设置支持许可证有效的特定时间窗口。

1. 在 “**操作**” 中 AWS 支持 ，选择允许执行的操作：
   + 选中 “**所有操作**” 复选框以允许对涵盖的资源执行所有可用操作。这取消了 10 个操作的限制。
   + 要选择特定操作，请清除 “**所有操作**” 复选框。从 “服务” 列表中选择一项**服务**，然后从操作表格中最多选择 10 个单独的操作。

1. 对于**签名密钥**，请从下拉列表中选择一个 AWS KMS 密钥。要创建新密钥，请选择**创建 KMS 签名密钥**。

1. 选择**提交**。

------
#### [ AWS CLI ]

`CreateSupportPermit`用于创建新的支持许可证。可用 参数如下：

**必填参数**：`name`，支持许可证的唯一名称（1—256 个字母数字字符）。

**可选参数**：`description`，人类可读的描述（最多 1,024 个字符）。

**创建包含特定操作和资源的支持许可证**

```
aws supportauthz create-support-permit \
    --name "AuroraDBPermit" \
    --description "Access to Aurora cluster diagnostic data" \
    --signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \
    --support-case-display-id "case-12345678" \
    --permit '{
        "actions": {"actions": ["rds:ReadClusterData", "rds:ViewQueryLogsWithParameters"]},
        "resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-cluster"]},
        "conditions": [
            {"allowAfter": "2026-06-01T00:00:00Z"},
            {"allowBefore": "2026-06-15T00:00:00Z"}
        ]
    }'
```

------

## 确定支持许可证的范围
<a name="support-authorization-permits-scope"></a>

您可以通过指定操作、资源和条件来控制支持许可证的范围。

### 操作
<a name="support-authorization-permits-scope-actions"></a>

您可以通过两种方式允许操作：
+ `allActions`：允许对指定资源执行所有支持操作。
+ `actions`：最多包含 10 个特定操作名称的列表。`ListActions`用于查看可用操作。

### 资源
<a name="support-authorization-permits-scope-resources"></a>

您可以通过两种方式指定资源：
+ `allResourcesInRegion`：允许访问该地区所有资源的服务信息。
+ `resources`：最多 10 个 AWS 支持 可以访问服务信息的特定资源 ARN 的列表。

### Conditions
<a name="support-authorization-permits-scope-conditions"></a>

您最多可以定义 2 个基于时间的条件：
+ `allowAfter`：在此之前，支持许可证无效（ISO 8601 格式）。
+ `allowBefore`：在此时间之后，支持许可证无效（ISO 8601 格式）。

同时使用这两个条件来创建支持许可证有效的时间窗口。

## 查看支持许可
<a name="support-authorization-permits-view"></a>

检索支持许可证的配置和状态。

------
#### [ Console ]

1. 登录到 [AWS Support Center Console](https://console.aws.amazon.com/support)。

1. 在导航窗格中，选择 Supp **ort 授权**。

1. 在 “**已授予的访问权限**” 部分，找到支持许可证。该表显示了每份支持许可证的支持案例、服务、Support Permit ARN、名称、状态、创建日期和期限。

------
#### [ AWS CLI ]

`GetSupportPermit`用于检索支持许可证的配置和状态。您可以通过名称或 ARN 来识别支持许可证。

```
aws supportauthz get-support-permit \
    --support-permit-identifier "AuroraDBPermit"
```

------

## 上市支持许可
<a name="support-authorization-permits-list"></a>

查看您的账户和地区中的所有支持许可。

------
#### [ Console ]

1. 登录到 [AWS Support Center Console](https://console.aws.amazon.com/support)。

1. 在导航窗格中，选择 Supp **ort 授权**。

1. 在 “**已授予的访问权限**” 部分，查看支持许可列表。使用**状态**和**服务**下拉筛选器缩小结果范围，或者在搜索字段中按资源进行搜索。

------
#### [ AWS CLI ]

`ListSupportPermits`用于在您的账户和地区中列出支持许可。您可以按状态筛选结果。

```
aws supportauthz list-support-permits \
    --support-permit-statuses '["ACTIVE"]'
```

该响应每页最多包含 100 个结果。在后续请求中使用该`nextToken`值来检索其他页面。

------

## 撤销支持许可
<a name="support-authorization-permits-delete"></a>

撤销支持许可以终止对所选资源的活动访问权限。此操作无法撤消。对于已撤销的支持许可证，将停止发放新的授权。

------
#### [ Console ]

1. 登录到 [AWS Support Center Console](https://console.aws.amazon.com/support)。

1. 在导航窗格中，选择 Supp **ort 授权**。

1. 在 “**已授予的访问权限**” 部分，选择要撤销的支持许可。

1. 然后选择**撤消访问权限**。

**重要**  
撤消访问权限会终止对所选资源的主动访问权限。此操作无法撤消。

------
#### [ AWS CLI ]

`DeleteSupportPermit`用于删除支持许可。

```
aws supportauthz delete-support-permit \
    --arn "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/AuroraDBPermit"
```

------

为防止新的签名操作，您可以撤消对关联 AWS KMS 密钥的授权。有关更多信息，请参阅 [正在撤销 AWS 支持 授权访问](support-authorization-kms.md#support-authorization-kms-revoke)。或者，您可以禁用或计划删除密钥，但两者最终 AWS KMS 和 AWS 支持 授权都是一致的。禁用密钥后，更改最多可能需要几分钟才能生效。在此期间，可能会继续使用密钥签发签名的授权。

## 最佳实践
<a name="support-authorization-permits-best-practices"></a>

创建支持许可证时，请遵循以下建议：
+ **使用基于时间的条件**：设置`allowAfter`和`allowBefore`条件将支持许可证的有效期限制在特定的时间窗口。
+ **应用最小权限范围界**定：仅指定调查 AWS 支持 所需的操作和资源。除非必要`allActions`，否则请避免`allResourcesInRegion`同时使用和。
+ 将@@ **支持许可证链接到支持案例**：使用`supportCaseDisplayId`参数可在支持案例关闭时自动停用支持许可。
+ **定期审计**：`ListSupportPermits`用于查看有效的支持许可并删除不再需要的支持许可。