

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# AWS 支援 授權入門
<a name="support-authorization-getting-started"></a>

本教學課程會逐步引導您設定 AWS 支援 授權和建立您的第一個支援許可。您完成下列步驟：

本教學課程大約需要 10 分鐘才能完成。

1. 建立 AWS KMS 簽署金鑰

1. 設定 IAM 許可

1. 建立您的第一個支援許可

1. 檢閱來自 的支援許可請求 AWS 支援

## 先決條件
<a name="support-authorization-getting-started-prereqs"></a>

開始之前，請確認您有下列項目：
+ 作用中 AWS 帳戶
+ 在帳戶中建立 AWS KMS 金鑰的許可
+ 建立 IAM 政策並將其連接至使用者或角色的許可

## 步驟 1：建立 AWS KMS 簽署金鑰
<a name="support-authorization-getting-started-step1"></a>

AWS 支援 授權需要 AWS KMS 具有金鑰規格 `ECC_NIST_P384`和金鑰用量 的金鑰`SIGN_VERIFY`。金鑰必須與您的支援許可位於相同的 區域。

**注意**  
如果您已在相同`SIGN_VERIFY`區域中擁有金鑰規格`ECC_NIST_P384`和金鑰用量的 AWS KMS 金鑰，您可以略過此步驟並使用該金鑰。

若要建立金鑰，請執行下列 AWS CLI 命令：

```
aws kms create-key \
    --key-usage SIGN_VERIFY \
    --key-spec ECC_NIST_P384 \
    --description "SupportAuthZ signing key" \
    --tags TagKey=supportauthz:managed,TagValue=true \
    --region us-east-1
```

請注意輸出中的金鑰 ARN。您可以在建立支援許可時使用此值。

在`create-key`呼叫中包含必要的 AWS 支援 授權政策陳述式。如需必要的陳述式，請參閱 [設定 AWS KMS 金鑰以進行 AWS 支援 授權](support-authorization-kms.md)。

**Example 範例輸出**  

```
{
    "KeyMetadata": {
        "KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab",
        "Arn": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab",
        "KeySpec": "ECC_NIST_P384",
        "KeyUsage": "SIGN_VERIFY"
    }
}
```

## 步驟 2：設定 IAM 許可
<a name="support-authorization-getting-started-step2"></a>

連接授予 AWS 支援 授權 API 操作許可的 IAM 政策。下列範例政策會授予所有 AWS 支援 授權動作的存取權。

`supportauthz:RegisterKey` 動作可讓您將 AWS KMS 金鑰與支援許可建立關聯。此僅限許可動作必須存在於您的 IAM 政策中，才能 AWS 支援 授權運作。

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "supportauthz:CreateSupportPermit",
                "supportauthz:RegisterKey",
                "supportauthz:DeleteSupportPermit",
                "supportauthz:GetSupportPermit",
                "supportauthz:ListSupportPermits",
                "supportauthz:ListSupportPermitRequests",
                "supportauthz:RejectSupportPermitRequest",
                "supportauthz:GetAction",
                "supportauthz:ListActions"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "kms:DescribeKey"
            ],
            "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab",
            "Condition": {
                "StringEquals": {
                    "kms:ViaService": "supportauthz.us-east-1.amazonaws.com"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "kms:CreateGrant"
            ],
            "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab",
            "Condition": {
                "StringEquals": {
                    "kms:ViaService": "supportauthz.us-east-1.amazonaws.com",
                    "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com",
                    "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com"
                },
                "ForAllValues:StringEquals": {
                    "kms:GrantOperations": [
                        "DescribeKey",
                        "GetPublicKey",
                        "Sign"
                    ]
                }
            }
        }
    ]
}
```

若要將此政策連接至 IAM 使用者或角色，請參閱*AWS Identity and Access Management 《 使用者指南*》中的[新增和移除 IAM 身分許可](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_manage-attach-detach.html)。

## 步驟 3：建立您的第一個支援許可
<a name="support-authorization-getting-started-step3"></a>

建立支援許可，授權 AWS 支援 存取特定資源之服務的相關資訊。

------
#### [ Console ]

1. 登入 [AWS Support Center Console](https://console.aws.amazon.com/support)。

1. 在導覽窗格中，選擇**支援授權**。

1. 在**授予的存取**區段中，選擇**預先設定存取**。

1. 針對**存取類型**，選擇下列其中一項：
   + **此區域中所有支援的資源** – 將廣泛存取套用至所選區域中的整個帳戶。
   + **選擇資源 ARN** – 限制存取您透過 ARN 識別的特定資源。

1. （選用） 如需**詳細資訊**，請輸入支援許可**的名稱**和**描述**。

1. 針對**存取持續時間**，選擇下列其中一項：
   + **無過期** – 在您撤銷之前，存取會保持作用中狀態。
   + **自訂持續時間** – 設定支援許可有效的特定時段。

1. 針對**動作**，選擇 AWS 支援 允許執行的動作：
   + 選取**所有動作**核取方塊，以允許涵蓋資源上的所有可用動作。這會移除 10 個動作的限制。
   + 若要選擇特定動作，請清除**所有動作**核取方塊。從服務清單中選取**服務**，然後從動作資料表中選取最多 10 個個別動作。

1. 對於**簽署金鑰**，從下拉式清單中選擇 AWS KMS 金鑰。若要建立新的金鑰，請選擇**建立 KMS 簽署金鑰**。

1. 選擇**提交**。

------
#### [ AWS CLI ]

執行下列命令，為特定資源建立有時間限制的支援許可：

```
aws supportauthz create-support-permit \
    --name "MyFirstPermit" \
    --signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \
    --permit '{
        "actions": {"allActions": {}},
        "resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"]},
        "conditions": [
            {"allowAfter": "2026-06-01T00:00:00Z"},
            {"allowBefore": "2026-07-01T00:00:00Z"}
        ]
    }'
```

此支援允許 授權 AWS 支援 在 2026 年 6 月期間對指定的 Amazon Aurora 叢集執行所有可用的動作。

------

## 步驟 4：檢閱來自 的支援許可請求 AWS 支援
<a name="support-authorization-getting-started-step4"></a>

當 AWS 支援 需要存取您服務的相關資訊，且不存在相符的支援許可時， 會 AWS 支援 提交支援許可請求。您可以檢視待處理的請求，並核准或拒絕它們。

------
#### [ Console ]

1. 登入 [AWS Support Center Console](https://console.aws.amazon.com/support)。

1. 在導覽窗格中，選擇**支援授權**。

1. 在**待定存取請求**區段中，檢閱請求清單。每個請求會顯示相關的支援案例、服務、支援許可請求 ARN、狀態和請求存取日期。

1. （選用） 若要篩選請求，請使用**狀態****和服務**下拉式清單篩選條件，或在搜尋欄位中依資源搜尋。

1. 若要核准或拒絕請求，請選擇**管理支援存取**。

------
#### [ AWS CLI ]

若要列出待處理的請求，請執行下列命令：

```
aws supportauthz list-support-permit-requests
```

**Example 範例輸出**  

```
{
    "supportPermitRequests": [
        {
            "arn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/req-1234abcd",
            "status": "PENDING",
            "supportCaseDisplayId": "case-12345678",
            "requestedActions": ["rds:ReadClusterData"],
            "requestedResources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"],
            "createdAt": "2026-06-01T12:00:00Z"
        }
    ]
}
```

若要核准此請求，請建立涵蓋所請求範圍的支援許可：

```
aws supportauthz create-support-permit \
    --name "ApproveCase12345678" \
    --signing-key-info '{"kmsKey": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \
    --support-case-display-id "case-12345678" \
    --permit '{
        "actions": {"actions": ["rds:ReadClusterData"]},
        "resources": {"resources": ["arn:aws:rds:us-east-1:111122223333:cluster:my-aurora-cluster"]},
        "conditions": [
            {"allowBefore": "2026-06-15T00:00:00Z"}
        ]
    }'
```

若要拒絕請求，請執行下列命令。這會 AWS 支援 通知您不想接受請求。拒絕請求並不會阻止您稍後為相同的動作和資源建立支援許可。

```
aws supportauthz reject-support-permit-request \
    --request-arn "arn:aws:supportauthz:us-east-1:111122223333:supportpermitrequest/request-id"
```

------

檢閱每個請求，並決定是否核准或拒絕該請求：
+ **若要核准**：建立涵蓋請求範圍的支援許可。包含 `supportCaseDisplayId` 參數，以在案例關閉時自動停用支援許可。
+ **拒絕**：呼叫 `RejectSupportPermitRequest` AWS 支援 以通知您不想接受請求。拒絕請求並不會阻止您稍後為相同的動作和資源建立支援許可。

## 後續步驟
<a name="support-authorization-getting-started-next-steps"></a>

完成本教學課程後，請參閱下列主題：
+ 若要進一步了解範圍支援許可，請參閱 [管理支援許可](support-authorization-permits.md)。
+ 若要監控 資源上的支援動作，請參閱 [使用 監控 AWS 支援 授權 AWS CloudTrail](support-authorization-monitoring.md)。