Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Funciones de ejecución de IAM para las pruebas de resiliencia
Para ejecutar una prueba de resiliencia, debes proporcionar una función de ejecución de IAM que AWS Fault Injection Service (AWS FIS) asume que inyecta errores en tus recursos. Este rol se establece en la prueba y Resilience Hub lo usa cuando se inicia una ejecución de prueba.
Al crear una prueba en la consola, Resilience Hub puede crear este rol automáticamente. Use las políticas de este tema cuando cree o personalice el rol usted mismo, por ejemplo, con la AWS CLI.
Los permisos que necesita un rol dependen de la plantilla de prueba, ya que cada plantilla ejecuta un conjunto diferente de AWS FIS acciones. En este tema se proporciona una política de permisos para cada una de las cuatro plantillas de prueba. Para obtener más información sobre las plantillas, consultePruebas disponibles.
Resilience Hub admite dos modelos de cuentas:
-
Single-account— La prueba se centra en los recursos de la misma cuenta en la que se ejecuta el experimento. Creas un rol de ejecución.
-
Multi-account— La prueba se dirige a los recursos de otras cuentas. Creas un rol de orquestador en la cuenta en la que se ejecuta el experimento y un rol objetivo en cada cuenta que contenga los recursos específicos.
Le recomendamos que siga la práctica de seguridad estándar para conceder privilegios mínimos. Las siguientes políticas limitan cada permiso al tipo de recurso al que va dirigida la acción. Las pruebas de resiliencia no pueden limitar los permisos a los ID de recursos individuales, porque la próxima generación de Resilience Hub resuelve los recursos objetivo en tiempo de ejecución.