View a markdown version of this page

AWS verwaltete Richtlinien für Resilience Hub der nächsten Generation - AWS Resilience Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS verwaltete Richtlinien für Resilience Hub der nächsten Generation

Eine AWS verwaltete Richtlinie ist eine eigenständige Richtlinie, die von erstellt und verwaltet wird AWS. AWS Verwaltete Richtlinien sind so konzipiert, dass sie Berechtigungen für viele gängige Anwendungsfälle bereitstellen, sodass Sie damit beginnen können, Benutzern, Gruppen und Rollen Berechtigungen zuzuweisen.

Beachten Sie, dass AWS verwaltete Richtlinien für Ihre speziellen Anwendungsfälle möglicherweise keine Berechtigungen mit den geringsten Rechten gewähren, da sie von allen AWS Kunden verwendet werden können. Wir empfehlen Ihnen, die Berechtigungen weiter zu reduzieren, indem Sie vom Kunden verwaltete Richtlinien definieren, die speziell auf Ihre Anwendungsfälle zugeschnitten sind.

Sie können die in AWS verwalteten Richtlinien definierten Berechtigungen nicht ändern. Wenn die in einer AWS verwalteten Richtlinie definierten Berechtigungen AWS aktualisiert werden, wirkt sich das Update auf alle Hauptidentitäten (Benutzer, Gruppen und Rollen) aus, denen die Richtlinie zugeordnet ist. AWS aktualisiert eine AWS verwaltete Richtlinie am ehesten, wenn ein neuer AWS Dienst gestartet wird oder neue API-Operationen für bestehende Dienste verfügbar werden.

AWSResilienceHubV2AssessmentExecutionPolicy

Sie können die AWSResilienceHubV2AssessmentExecutionPolicy an Ihre IAM-Identitäten anhängen. Während der Durchführung einer Bewertung gewährt diese Richtlinie Lesezugriffsberechtigungen für andere AWS Dienste zur Erkennung, Bewertung und Verwaltung der Resilienz.

Berechtigungsdetails

Diese Richtlinie gewährt mit Platzhaltern versehene Leseberechtigungen, die möglicherweise vertrauliche Informationen in der Ausgabe enthalten.

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • Amazon CloudWatch (CloudWatch) — Stellt Ressourcen zur Verfügung DescribeGet, und List Berechtigungen für CloudWatch Ressourcen, die mit Ihrem Konto verknüpft sind. AWS

  • AWS CloudFormation — Stellt Describe Ressourcen zur Verfügung und List erteilt Berechtigungen für AWS CloudFormation Ressourcen, die mit Ihrem AWS Konto verknüpft sind. Get

  • Amazon Elastic Compute Cloud (Amazon EC2) — Bietet spezifische Describe Berechtigungen für Amazon EC2-Ressourcen, die Ihrem AWS Konto zugeordnet sind.

  • Amazon Elastic Container Service (Amazon ECS) — Bietet Describe und List Berechtigungen für Amazon ECS-Ressourcen, die mit Ihrem AWS Konto verknüpft sind.

  • Amazon Elastic Kubernetes Service (Amazon EKS) — Bereitstellung Describe und List Berechtigungen für Amazon EKS-Ressourcen, die mit Ihrem AWS Konto verknüpft sind.

  • Amazon Elastic Container Registry (Amazon ECR) — Bietet Describe Berechtigungen für Amazon ECR-Ressourcen, die mit Ihrem Konto verknüpft sind. AWS

  • Amazon Elastic File System (Amazon EFS) — Stellt Describe Berechtigungen für Amazon EFS-Ressourcen bereit, die Ihrem AWS Konto zugeordnet sind.

  • Amazon ElastiCache (ElastiCache) — Stellt Describe Berechtigungen für ElastiCache Ressourcen bereit, die mit Ihrem AWS Konto verknüpft sind.

  • Elastic Load Balancing — Bietet Describe Berechtigungen für Elastic Load Balancing-Ressourcen, die mit Ihrem AWS Konto verknüpft sind.

  • Amazon DynamoDB (DynamoDB) — Stellt DynamoDB-Ressourcen zur Verfügung Describe und List Berechtigungen für DynamoDB-Ressourcen, die mit Ihrem Konto verknüpft sind. AWS

  • Amazon RDS — Stellt Describe Berechtigungen für Amazon RDS-Ressourcen bereit, die mit Ihrem Konto verknüpft sind. AWS

  • Amazon DocumentDB — Stellt Amazon DocumentDB-Ressourcen zur Verfügung Describe und gewährt List Berechtigungen für Amazon DocumentDB-Ressourcen, die mit Ihrem AWS Konto verknüpft sind.

  • AWS Lambda (Lambda) — Stellt spezifische Get List Berechtigungen für Lambda-Ressourcen bereit, die Ihrem Konto zugeordnet sind. AWS

  • AWS Step Functions — Stellt AWS Step Functions Ressourcen zur Verfügung, die mit Ihrem AWS Konto verknüpft sind, Describe und List Berechtigungen für diese.

  • IAM — Stellt spezifische Get List Berechtigungen für IAM-Ressourcen bereit, die Ihrem AWS Konto zugeordnet sind.

  • Amazon Simple Notification Service (Amazon SNS) — Stellt Amazon SNS-Ressourcen bereit, die mit Ihrem Konto verknüpft sind, Get und List Berechtigungen für diese Ressourcen. AWS

  • Amazon Simple Queue Service (Amazon SQS) — Stellt Amazon SQS-Ressourcen zur Verfügung, die mit Ihrem Konto verknüpft sind, Get und List Berechtigungen für diese Ressourcen. AWS

  • Amazon Simple Storage Service (Amazon S3) — Bietet Amazon S3-Ressourcen Get und List Berechtigungen für Amazon S3-Ressourcen, die mit Ihrem AWS Konto verknüpft sind. Die Amazon S3-Berechtigungen in der AWSResilienceHubS3AccessStatement sind mithilfe des aws:ResourceAccount Bedingungsschlüssels auf Ressourcen im selben Konto beschränkt.

  • Amazon Route 53 (Route 53) — Stellt Get Route 53-Ressourcen zur Verfügung, einschließlich Route 53 Application Recovery Controller-Ressourcen, die Ihrem AWS Konto zugeordnet sind. List

  • Amazon EC2 Systems Manager (SSM) — Stellt SSM-Ressourcen zur Verfügung Describe und gewährt Get Berechtigungen für SSM-Ressourcen, die Ihrem Konto zugeordnet sind. AWS

  • Amazon EC2 Auto Scaling — Stellt Describe Berechtigungen für Amazon EC2 Auto Scaling-Ressourcen bereit, die Ihrem Konto zugeordnet sind. AWS

  • AWS Backup — Bietet und List Berechtigungen für AWS Backup Ressourcen DescribeGet, die mit Ihrem AWS Konto verknüpft sind.

  • AWS Elastic Disaster Recovery (Elastic Disaster Recovery) — Bietet Describe Berechtigungen für Elastic Disaster Recovery-Ressourcen, die mit Ihrem AWS Konto verknüpft sind.

  • AWS Fault Injection Service (AWS FIS) — Stellt Get List Berechtigungen für AWS FIS Experimente und Versuchsvorlagen bereit, die mit Ihrem AWS Konto verknüpft sind.

  • Amazon FSx for Windows File Server (Amazon FSx) — Stellt Describe Berechtigungen für Amazon FSx-Ressourcen bereit, die mit Ihrem Konto verknüpft sind. AWS

  • Amazon Data Lifecycle Manager — Bietet Get Berechtigungen für Amazon Data Lifecycle Manager-Ressourcen, die Ihrem Konto zugeordnet sind. AWS

  • AWS DataSync — Stellt Ressourcen zur Verfügung Describe und List erteilt Berechtigungen für AWS DataSync Ressourcen, die Ihrem AWS Konto zugeordnet sind.

  • AWS -Ressourcengruppen (Ressourcengruppen) — Stellt Ressourcen für Ressourcengruppen bereit, die mit Ihrem Konto verknüpft sind, Get und List Berechtigungen für Ressourcen, die mit Ihrem AWS Konto verknüpft sind.

  • AWS Service Catalog (Service Catalog) — Stellt Service Catalog-Ressourcen zur Verfügung, die mit Ihrem AWS Konto verknüpft sind, Get und List Berechtigungen für diese Ressourcen.

  • Amazon API Gateway — Stellt GET Berechtigungen bereit, die auf bestimmte Ressourcen-ARN-Muster für REST-APIs, HTTP-APIs, Nutzungspläne und Domainnamen zugeschnitten sind.

  • Amazon Kinesis — Bietet Describe und List Berechtigungen für Kinesis-Ressourcen, die Ihrem Konto zugeordnet sind. AWS

  • Amazon Kinesis Data Firehose — Bereitstellung Describe und List Berechtigungen für Kinesis Data Firehose-Ressourcen, die mit Ihrem Konto verknüpft sind. AWS

  • Amazon EventBridge — Angebote Describe und List Berechtigungen für EventBridge Ressourcen, die mit Ihrem Konto verknüpft sind. AWS

  • Amazon MSK — Bietet Describe und List Berechtigungen für Amazon MSK- und MSK Connect-Ressourcen, die mit Ihrem Konto verknüpft sind. Get AWS

  • Amazon MemoryDB — Bietet Describe Berechtigungen für MemoryDB-Ressourcen, die Ihrem Konto zugeordnet sind. AWS

  • Amazon Redshift — Bietet Describe Berechtigungen für Redshift-Ressourcen, die mit Ihrem Konto verknüpft sind. AWS

  • AWS Global Accelerator — Bietet Describe und List Berechtigungen für Global Accelerator-Ressourcen, die mit Ihrem AWS Konto verknüpft sind.

  • AWS Netzwerk-Firewall — Stellt Netzwerk-Firewall-Ressourcen zur Verfügung, die mit Ihrem AWS Konto verknüpft sind, Describe und List Berechtigungen für diese.

  • AWS Shield — Stellt Shield-Ressourcen, die mit Ihrem AWS Konto verknüpft sind, zur Verfügung Describe und gewährt entsprechende List Berechtigungen.

  • AWS WAF V2 — Stellt WAF V2-Ressourcen zur Verfügung Get und gewährt List Berechtigungen für Ressourcen, die mit Ihrem AWS Konto verknüpft sind.

  • AWS Resource Access Manager — Stellt RAM-Ressourcen zur Verfügung, die mit Ihrem AWS Konto verknüpft sind, Get und List Berechtigungen für diese Ressourcen.

  • Amazon VPC Lattice — Bietet Get und List Berechtigungen für VPC Lattice-Ressourcen, die Ihrem Konto zugeordnet sind. AWS

  • AWS Config — Stellt Config-Ressourcen zur Verfügung, die Ihrem Konto zugeordnet sind, Describe und List Berechtigungen für diese. AWS

  • Amazon CloudFront — Angebote Get und List Berechtigungen für CloudFront Ressourcen, die mit Ihrem AWS Konto verknüpft sind.

  • AWS Secrets Manager — Stellt Secrets Manager-Ressourcen zur Verfügung, die mit Ihrem AWS Konto verknüpft sind, Describe und List Berechtigungen für diese.

  • AWS Directory Service — Bietet Describe Berechtigungen für Directory Service-Ressourcen, die Ihrem AWS Konto zugeordnet sind.

  • Amazon DSQL — Bietet Get und List Berechtigungen für DSQL-Ressourcen, die Ihrem AWS Konto zugeordnet sind.

  • Amazon QLDB — Bereitstellung Describe und List Berechtigungen für QLDB-Ressourcen, die Ihrem Konto zugeordnet sind. AWS

  • AWS Certificate Manager — Bietet Describe und List Berechtigungen für ACM-RessourcenGet, die Ihrem Konto zugeordnet sind. AWS

  • Application Auto Scaling — Bietet Describe Berechtigungen für Application Auto Scaling-Ressourcen, die Ihrem AWS Konto zugeordnet sind.

  • SSM-Incidents — Stellt Ressourcen für SSM-Incidents zur Verfügung, die mit Ihrem AWS Konto verknüpft sind, Get und List Berechtigungen für SSM-Incidents.

  • Tag — GetResources Erlaubt die Abfrage von markierten Ressourcen, die mit Ihrem Konto verknüpft sind. AWS

Die AWS verwaltete Richtlinie AWSResilienceHubV2AssessmentExecutionPolicy gewährt diese Berechtigungen. Hängen Sie die verwaltete Richtlinie an, anstatt das Richtliniendokument zu kopieren, sodass Ihre Berechtigungen auch bei AWS Aktualisierungen aktuell bleiben. Das vollständige Richtliniendokument finden Sie AWSResilienceHubV2AssessmentExecutionPolicy im AWS Managed Policy Reference Guide.

AWSResilienceHubResilienceTestingPolicy

Sie können das AWSResilienceHubResilienceTestingPolicy an Ihre IAM-Identitäten anhängen. Diese Richtlinie gewährt Resilience Hub die AWS Fault Injection Service (AWS FIS) Berechtigungen, die erforderlich sind, um während der Resilienztests Experimente in Ihrem Namen zu starten und zu verwalten. Von Resilience Hub gestartete Experimente sind mit gekennzeichnetmanagedBy: resiliencehub.

Berechtigungsdetails

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • AWS Fault Injection Service (AWS FIS) — Ermöglicht das Verfassen und Verwalten der Versuchsvorlagen und Experimente, die Resilience Hub in Ihrem Namen durchführt: Erstellen und Löschen von Versuchsvorlagen, Starten und Stoppen von Experimenten, Überwachung des Versuchsstatus, Auflisten der Kundenressourcen, auf die ein Experiment abzielt, Markieren von Ressourcen bei der Erstellung und Konfiguration von Zielen für mehrere Konten. Diese Aktionen beziehen sich auf Ressourcen, die mit gekennzeichnet sind. managedBy: resiliencehub

  • IAM — Ermöglicht iam:PassRole die Übergabe der Testausführungsrolle an und iam:CreateServiceLinkedRole ermöglicht die Erstellung der serviceverknüpften Rolle AWS FIS, AWS FIS die für die Durchführung von Experimenten erforderlich ist.

  • AWS Application Recovery Controller (ARC) -Regions-Switch — Ermöglicht List die Überwachung der Ausführung von Regions-Switch-Plänen, die im Rahmen eines Experiments ausgeführt werden. Get

  • Amazon CloudWatch (CloudWatch) — Ermöglicht DescribeAlarmHistory die Auswertung von Kundenalarmen als Teil des Workflows nach dem Experiment bei Resilienztests.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubFISActionStatement", "Effect": "Allow", "Action": "fis:CreateExperimentTemplate", "Resource": "arn:aws:fis:*:*:action/*" }, { "Sid": "AWSResilienceHubFISCreateExperimentTemplateStatement", "Effect": "Allow", "Action": "fis:CreateExperimentTemplate", "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISStartExperimentFromTemplateStatement", "Effect": "Allow", "Action": "fis:StartExperiment", "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISStartExperimentStatement", "Effect": "Allow", "Action": "fis:StartExperiment", "Resource": "arn:aws:fis:*:*:experiment/*", "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISExperimentStatement", "Effect": "Allow", "Action": [ "fis:GetExperiment", "fis:StopExperiment", "fis:ListExperimentResolvedTargets" ], "Resource": "arn:aws:fis:*:*:experiment/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISExperimentTemplateStatement", "Effect": "Allow", "Action": [ "fis:CreateTargetAccountConfiguration", "fis:DeleteExperimentTemplate" ], "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISPassRoleStatement", "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "fis.amazonaws.com" } } }, { "Sid": "AWSResilienceHubFISTagResourceStatement", "Effect": "Allow", "Action": "fis:TagResource", "Resource": [ "arn:aws:fis:*:*:experiment-template/*", "arn:aws:fis:*:*:experiment/*" ], "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubRegionSwitchStatement", "Effect": "Allow", "Action": [ "arc-region-switch:ListPlanExecutions", "arc-region-switch:GetPlanExecution" ], "Resource": "arn:aws:arc-region-switch::*:plan/*:*" }, { "Sid": "AWSResilienceHubFISCreateSLRStatement", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:AWSServiceName": "fis.amazonaws.com" } } }, { "Sid": "AWSResilienceHubCloudWatchAlarmStatement", "Effect": "Allow", "Action": "cloudwatch:DescribeAlarmHistory", "Resource": "*" } ] }

AWSResilienceHubServiceRolePolicy

Das AWSResilienceHubServiceRolePolicy ist eine SLR-Richtlinie (Service Linked Role). Sie können diese Richtlinie nicht an Ihre IAM-Entitäten anhängen. Resilience Hub der nächsten Generation erstellt diese dienstgebundene Rolle automatisch, wenn Sie die Unterstützung von AWS Organisationen für das Resilienzmanagement mit mehreren Konten aktivieren. Diese Rolle vertraut dem Service Principal. resiliencehub.amazonaws.com

Weitere Informationen zu dienstverknüpften Rollen für AWS Resilience Hub finden Sie unter Verwenden von dienstverknüpften Rollen für AWS Resilience Hub.

Berechtigungsdetails

Mit dieser Richtlinie kann Resilience Hub der nächsten Generation für das Resilienzmanagement mit mehreren Konten auf schreibgeschützte AWS Unternehmensinformationen zugreifen.

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • AWS Organisationen — Stellt Ressourcen für Organisationen zur Verfügung Describe und List erteilt entsprechende Berechtigungen. Diese Berechtigungen ermitteln die Organisationsstruktur, identifizieren delegierte Administratoren und überprüfen den Status eines vertrauenswürdigen Zugriffs.

Die folgende IAM-Richtlinie bietet die erforderlichen Berechtigungen für den Resilience Hub der nächsten Generation, um auf Unternehmensressourcen für das Resilienzmanagement mit mehreren Konten zuzugreifen AWS .

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubOrganizationsReadStatement", "Effect": "Allow", "Action": [ "organizations:DescribeAccount", "organizations:DescribeOrganization", "organizations:DescribeOrganizationalUnit", "organizations:ListAWSServiceAccessForOrganization", "organizations:ListAccounts", "organizations:ListAccountsForParent", "organizations:ListChildren", "organizations:ListDelegatedAdministrators", "organizations:ListDelegatedServicesForAccount", "organizations:ListOrganizationalUnitsForParent", "organizations:ListParents", "organizations:ListRoots", "organizations:ListTagsForResource" ], "Resource": "*" } ] }

Resilience Hub der nächsten Generation wird aktualisiert auf AWS Verwaltete Richtlinien

Sehen Sie sich Einzelheiten zu den Aktualisierungen der AWS verwalteten Richtlinien für den Resilience Hub der nächsten Generation an, seit dieser Dienst mit der Erfassung dieser Änderungen begonnen hat. Wenn Sie automatische Benachrichtigungen über Änderungen an dieser Seite erhalten möchten, abonnieren Sie den RSS-Feed auf der Seite mit dem Verlauf des Resilience Hub-Dokuments der nächsten Generation.

Änderungen Beschreibung Date

AWSResilienceHubResilienceTestingPolicy – Neue Richtlinie

AWS hat eine neue Richtlinie für den Resilience Hub der nächsten Generation hinzugefügt, um die AWS Fault Injection Service (AWS FIS) -Berechtigungen zu gewähren, die erforderlich sind, um während der Resilienztests Experimente in Ihrem Namen zu starten und zu verwalten.

31. Juli 2026

AWSResilienceHubServiceRolePolicy – Aktualisierung auf eine bestehende Richtlinie

Resilience Hub der nächsten Generation fügte dem schreibgeschützte AWS Organisationsberechtigungen hinzu. AWSResilienceHubServiceRolePolicy Diese Berechtigungen unterstützen das Resilienzmanagement für mehrere Konten, einschließlich der Erkennung der Organisationsstruktur, der Identifizierung delegierter Administratoren und der Überprüfung des vertrauenswürdigen Zugriffsstatus.

7. Juli 2026

AWSResilienceHubV2AssessmentExecutionPolicy – Neue Richtlinie

Resilience Hub der nächsten Generation fügte eine neue Richtlinie hinzu, um anderen AWS Diensten zur Erkennung, Bewertung und Verwaltung von Resilienz nur Lesezugriff zu gewähren.

18. Juni 2026

Resilience Hub der nächsten Generation begann, Änderungen zu verfolgen

Der Resilience Hub der nächsten Generation begann, Änderungen seiner AWS verwalteten Richtlinien zu verfolgen.

18. Juni 2026