

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# AMS 访问您的账户的原因和时间
<a name="access-justification"></a>

AWS Managed Services (AMS) 管理您的 AWS 基础设施，有时，出于特定原因，AMS 操作员和管理员会访问您的账户。这些访问事件记录在您的 AWS CloudTrail (CloudTrail) 日志中。

以下主题解释了 AMS 访问您的账户的原因、时间和方式。

## AMS 客户账户访问触发器
<a name="access-mgmt-triggers"></a>

AMS 客户账户访问活动由触发器驱动。今天的触发器是在我们的问题管理系统中为响应 Amazon CloudWatch (CloudWatch) 警报和事件以及您提交的事件报告或服务请求而创建的 AWS 票证。每次访问可能会执行多个服务呼叫和主机级别的活动。

下表列出了访问理由、触发器和触发器的启动者。


**访问触发器**  

<table>
<thead>
  <tr><th>访问</th><th>发起者</th><th>触发器</th></tr>
</thead>
<tbody>
  <tr><td>修补</td><td>AMS</td><td>补丁问题</td></tr>
  <tr><td>基础设施部署</td><td>AMS</td><td>部署问题</td></tr>
  <tr><td>内部问题调查</td><td>AMS</td><td>问题问题（已确定为系统性问题）</td></tr>
  <tr><td>警报调查和补救</td><td>AMS</td><td>AWS Systems Manager 运营工作项目 (SSM OpsItems)</td></tr>
  <tr><td>手动执行 RFC</td><td>You</td><td>变更申请 (RFC) 问题。（非自动化 RFCs 可能需要 AMS 访问您的资源）</td></tr>
  <tr><td>事故调查和补救</td><td>You</td><td rowspan="2">入站支持案例（您提交的事件或服务请求）</td></tr>
  <tr><td>入库服务请求配送</td><td>You</td></tr>
</tbody>
</table>


## AMS 客户账户访问权限 IAM 角色
<a name="access-mgmt-iam-roles"></a>

触发后，AMS 使用 AWS Identity and Access Management (IAM) 角色访问客户账户。与您账户中的所有活动一样，角色及其使用情况均已登录 CloudTrail。

**重要**  
请勿修改或删除这些角色。


**用于 AMS 访问客户账户的 IAM 角色**  
<a name="iam-access-roles-table"></a>
<table>
<thead>
  <tr><th>角色名称</th><th>账户类型（SALZ、MALZ 管理、MALZ 应用程序等）</th><th>说明</th></tr>
</thead>
<tbody>
  <tr><td>ams-service-admin</td><td>SALZ、MALZ</td><td>AMS 服务自动化访问和自动基础设施部署，例如 Patch、Backup、自动修复。</td></tr>
  <tr><td>ams-application-infra-read-只有</td><td rowspan="3">SALZ、MALZ 应用程序、MALZ Tools-Application</td><td>操作员只读权限</td></tr>
  <tr><td>ams-application-infra-operations</td><td>操作员访问 incidents/service 请求</td></tr>
  <tr><td>ams-application-infra-admin</td><td>AD 管理员访问权限</td></tr>
  <tr><td>ams-primary-read-only</td><td rowspan="3">MALZ 管理层</td><td>操作员只读权限</td></tr>
  <tr><td>ams-primary-operations</td><td>操作员访问 incidents/service 请求</td></tr>
  <tr><td>ams-primary-admin</td><td>AD 管理员访问权限</td></tr>
  <tr><td>ams-logging-read-only</td><td rowspan="3">MALZ 日志记录</td><td>操作员只读权限</td></tr>
  <tr><td>ams-logging-operations</td><td>操作员访问 incidents/service 请求</td></tr>
  <tr><td>ams-logging-admin</td><td>AD 管理员访问权限</td></tr>
  <tr><td>ams-networking-read-only</td><td rowspan="3">MALZ 网络</td><td>操作员只读权限</td></tr>
  <tr><td>ams-networking-operations</td><td>操作员访问 incidents/service 请求</td></tr>
  <tr><td>ams-networking-admin</td><td>AD 管理员访问权限</td></tr>
  <tr><td>ams-shared-services-read-只有</td><td rowspan="3">MALZ 共享服务</td><td>操作员只读权限</td></tr>
  <tr><td>ams-shared-services-operations</td><td>操作员访问 incidents/service 请求</td></tr>
  <tr><td>ams-shared-services-admin</td><td>AD 管理员访问权限</td></tr>
  <tr><td>ams-security-read-only</td><td rowspan="3">MALZ 安全</td><td>操作员只读权限</td></tr>
  <tr><td>ams-security-operations</td><td>操作员访问 incidents/service 请求</td></tr>
  <tr><td>ams-security-admin</td><td>AD 管理员访问权限</td></tr>
  <tr><td>ams-access-security-analyst</td><td rowspan="2">SALZ、MALZ 应用程序、MALZ Tools-Application、MALZ Core</td><td>AMS 安全访问权限</td></tr>
  <tr><td>ams-access-security-analyst-只读</td><td>AMS 安全，只读权限</td></tr>
  <tr><td>Sentinel AdminUser \_ \_Role\_ mbHe PXHaz RQadu0 PVc CDc</td><td>SALZ</td><td>[BreakGlassRole] 用于 BreakGlass 存入客户账户</td></tr>
  <tr><td>Sentinel PowerUser \_ \_Role\_ S0 wZuPu ROOl0 IazDb RI9</td><td rowspan="5">SALZ、MALZ</td><td>Poweruser 可以访问客户账户以执行 RFC</td></tr>
  <tr><td>Sentinel\_ \_Role\_Pd4L6Rw9 lkd5 ReadOnlyUser RD0ln JOo</td><td>ReadOnly 访问客户账户以执行 RFC</td></tr>
  <tr><td>ams\_admin\_role</td><td>管理员访问客户账户以执行 RFC</td></tr>
  <tr><td>AWSManagedServices\_Provisioning\_CustomerStacksRole</td><td>用于通过 Ingest 代表客户启动和更新 CFN 堆栈 CloudFormation </td></tr>
  <tr><td>客户\_ssm\_自动化\_角色</td><td>CT 执行将角色传递给 SSM Automation 以执行运行手册</td></tr>
  <tr><td>ams\_ssm\_automation\_role</td><td>SALZ、MALZ 应用程序、MALZ Core</td><td>AMS 服务将角色传递给 SSM Automation 以执行运行手册</td></tr>
  <tr><td>ams\_ssm\_iam\_deployment\_role</td><td>MALZ 应用程序</td><td>IAM 目录使用的角色</td></tr>
  <tr><td>ams\_ssm\_shared\_svcs\_mediary\_role</td><td>MALZ 共享服务</td><td>应用程序 ams\_ssm\_automation\_role 在共享服务账户中执行特定 SSM 文档时使用的角色</td></tr>
  <tr><td>AmsOpsCenterRole</td><td rowspan="3">SALZ、MALZ</td><td>用于在客户账户 OpsItems 中创建和更新</td></tr>
  <tr><td>AMSOpsItemAutoExecutionRole</td><td>用于获取 SSM 文档、描述资源标签 OpsItems、更新和启动自动化</td></tr>
  <tr><td>customer-mc-ec2 实例配置文件</td><td>默认客户 EC2 实例配置文件（角色）</td></tr>
</tbody>
</table>


## 请求实例访问权限
<a name="req-instance-access"></a>

要访问资源，必须先提交变更申请 (RFC) 才能访问该资源。您可以请求两种访问权限：管理员（读/写权限）和只读（标准用户访问权限）。默认情况下，访问持续八小时。此信息为必填项：
+ 您要访问的一个或多个实例的堆栈 IDs ID 或堆栈集。
+ 您的 AMS 信任域的完全限定域名。
+ 想要访问的用户的 Active Directory 用户名。
+ 您要访问堆栈所在的 VPC 的 ID。

获得访问权限后，您可以根据需要更新请求。

有关如何请求访问权限的示例，请参阅[堆栈管理员访问权限 \| 授予](https://docs.aws.amazon.com/managedservices/latest/ctref/management-access-stack-admin-access-grant.html)或[堆栈只读访问权限 \| 授予](https://docs.aws.amazon.com/managedservices/latest/ctref/management-access-stack-read-only-access-grant.html)。