

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# AMS 存取您帳戶的原因和時間
<a name="access-justification"></a>

AWS Managed Services (AMS) 會管理您的 AWS 基礎設施，有時基於特定原因，AMS 運算子和管理員會存取您的帳戶。這些存取事件會記錄在 AWS CloudTrail (CloudTrail) 日誌中。

下列主題說明 AMS 為何、何時以及如何存取您的帳戶。

## AMS 客戶帳戶存取觸發條件
<a name="access-mgmt-triggers"></a>

AMS 客戶帳戶存取活動是由觸發條件驅動。今天的觸發條件是在問題管理系統中建立的 AWS 票證，以回應 Amazon CloudWatch (CloudWatch) 警示和事件，以及您提交的事件報告或服務請求。每個存取可能會執行多個服務呼叫和主機層級活動。

存取理由、觸發條件和觸發條件的啟動者列在下表中。


**存取觸發條件**  

<table>
<thead>
  <tr><th>存取</th><th>啟動者</th><th>觸發條件</th></tr>
</thead>
<tbody>
  <tr><td>修補</td><td>AMS</td><td>修補程式問題</td></tr>
  <tr><td>基礎設施部署</td><td>AMS</td><td>部署問題</td></tr>
  <tr><td>內部問題調查</td><td>AMS</td><td>問題 （已識別為系統性的問題）</td></tr>
  <tr><td>警示調查和修復</td><td>AMS</td><td>AWS Systems Manager 操作工作項目 (SSM OpsItems)</td></tr>
  <tr><td>手動 RFC 執行</td><td>您</td><td>變更請求 (RFC) 問題。（非自動化 RFCs 可能需要 AMS 存取您的資源）</td></tr>
  <tr><td>事件調查和修復</td><td>您</td><td rowspan="2">傳入支援案例 （您提交的事件或服務請求）</td></tr>
  <tr><td>傳入服務請求履行</td><td>您</td></tr>
</tbody>
</table>


## AMS 客戶帳戶存取 IAM 角色
<a name="access-mgmt-iam-roles"></a>

觸發時，AMS 會使用 AWS Identity and Access Management (IAM) 角色存取客戶帳戶。就像您帳戶中的所有活動一樣，角色及其用量都會記錄在 CloudTrail 中。

**重要**  
請勿修改或刪除這些角色。


**AMS 存取客戶帳戶的 IAM 角色**  
<a name="iam-access-roles-table"></a>
<table>
<thead>
  <tr><th>角色名稱</th><th>帳戶類型 (SALZ、MALZ Management、MALZ Application 等）</th><th>Description</th></tr>
</thead>
<tbody>
  <tr><td>ams-service-admin</td><td>SALZ、MALZ</td><td>AMS 服務自動化存取和自動化基礎設施部署，例如修補程式、備份、自動化修復。</td></tr>
  <tr><td>ams-application-infra-read-only</td><td rowspan="3">SALZ、MALZ 應用程式、MALZ 工具應用程式</td><td>運算子唯讀存取</td></tr>
  <tr><td>ams-application-infra-operations</td><td>事件/服務請求的運算子存取權</td></tr>
  <tr><td>ams-application-infra-admin</td><td>AD 管理員存取權</td></tr>
  <tr><td>ams-primary-read-only</td><td rowspan="3">MALZ 管理</td><td>運算子唯讀存取</td></tr>
  <tr><td>ams-primary-operations</td><td>事件/服務請求的運算子存取權</td></tr>
  <tr><td>ams-primary-admin</td><td>AD 管理員存取權</td></tr>
  <tr><td>ams-logging-read-only</td><td rowspan="3">MALZ 記錄</td><td>運算子唯讀存取</td></tr>
  <tr><td>ams-logging-operations</td><td>事件/服務請求的運算子存取權</td></tr>
  <tr><td>ams-logging-admin</td><td>AD 管理員存取權</td></tr>
  <tr><td>ams-networking-read-only</td><td rowspan="3">MALZ 網路</td><td>運算子唯讀存取</td></tr>
  <tr><td>ams-networking-operations</td><td>事件/服務請求的運算子存取權</td></tr>
  <tr><td>ams-networking-admin</td><td>AD 管理員存取權</td></tr>
  <tr><td>ams-shared-services-read-only</td><td rowspan="3">MALZ 共用服務</td><td>運算子唯讀存取</td></tr>
  <tr><td>ams-shared-services-operations</td><td>事件/服務請求的運算子存取權</td></tr>
  <tr><td>ams-shared-services-admin</td><td>AD 管理員存取權</td></tr>
  <tr><td>ams-security-read-only</td><td rowspan="3">MALZ 安全性</td><td>運算子唯讀存取</td></tr>
  <tr><td>ams-security-operations</td><td>事件/服務請求的運算子存取權</td></tr>
  <tr><td>ams-security-admin</td><td>AD 管理員存取權</td></tr>
  <tr><td>ams-access-security-analyst</td><td rowspan="2">SALZ、MALZ 應用程式、MALZ Tools-Application、MALZ Core</td><td>AMS 安全存取</td></tr>
  <tr><td>ams-access-security-analyst-read-only</td><td>AMS 安全性，唯讀存取</td></tr>
  <tr><td>Sentinel\_AdminUser\_Role\_PXHazRQadu0PVcCDcMbHE</td><td>SALZ</td><td>【BreakGlassRole】 用於將 breakGlass客戶帳戶</td></tr>
  <tr><td>Sentinel\_PowerUser\_Role\_wZuPuS0ROOl0IazDbRI9</td><td rowspan="5">SALZ、MALZ</td><td>Poweruser 存取客戶帳戶以進行 RFC 執行</td></tr>
  <tr><td>Sentinel\_ReadOnlyUser\_Role\_Pd4L6Rw9RD0lnLkD5JOo</td><td>ReadOnly 存取客戶帳戶以進行 RFC 執行</td></tr>
  <tr><td>ams\_admin\_role</td><td>客戶帳戶 RFC 執行的管理員存取權</td></tr>
  <tr><td>AWSManagedServices\_Provisioning\_CustomerStacksRole</td><td>用於透過 CloudFormation Ingest 代表客戶啟動和更新 CFN 堆疊</td></tr>
  <tr><td>customer\_ssm\_automation\_role</td><td>CT 執行傳遞給 SSM Automation 以執行 Runbook 的角色</td></tr>
  <tr><td>ams\_ssm\_automation\_role</td><td>SALZ、MALZ 應用程式、MALZ Core</td><td>AMS 服務傳遞給 SSM Automation 以執行 Runbook 的角色</td></tr>
  <tr><td>ams\_ssm\_iam\_deployment\_role</td><td>MALZ 應用程式</td><td>IAM 目錄使用的角色</td></tr>
  <tr><td>ams\_ssm\_shared\_svcs\_intermediary\_role</td><td>MALZ 共用服務</td><td>應用程式 ams\_ssm\_automation\_role 用來在共用服務帳戶中執行特定 SSM 文件的角色</td></tr>
  <tr><td>AmsOpsCenterRole</td><td rowspan="3">SALZ、MALZ</td><td>用來在客戶帳戶中建立和更新 OpsItems </td></tr>
  <tr><td>AMSOpsItemAutoExecutionRole</td><td>用來取得 SSM 文件、描述資源標籤、更新 OpsItems，以及啟動自動化</td></tr>
  <tr><td>customer-mc-ec2-instance-profile</td><td>預設客戶 EC2 執行個體描述檔 （角色）</td></tr>
</tbody>
</table>


## 請求執行個體存取
<a name="req-instance-access"></a>

若要存取資源，您必須先提交該存取權的變更請求 (RFC)。您可以請求兩種類型的存取：admin （讀取/寫入許可） 和唯讀 （標準使用者存取）。根據預設，存取會持續八小時。此為必要資訊：
+ 您要存取之執行個體或執行個體的堆疊 ID 或一組堆疊 IDs。
+ AMS 信任網域的完整網域名稱。
+ 想要存取之人員的 Active Directory 使用者名稱。
+ 您要存取之堆疊所在的 VPC ID。

獲得存取權後，您可以視需要更新請求。

如需如何請求存取的範例，請參閱[堆疊管理員存取 \| 授予](https://docs.aws.amazon.com/managedservices/latest/ctref/management-access-stack-admin-access-grant.html)或[堆疊唯讀存取 \| 授予](https://docs.aws.amazon.com/managedservices/latest/ctref/management-access-stack-read-only-access-grant.html)。