View a markdown version of this page

AWS políticas gestionadas para el Centro de resiliencia de próxima generación - AWS Centro de resiliencia

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

AWS políticas gestionadas para el Centro de resiliencia de próxima generación

Una política AWS gestionada es una política independiente creada y administrada por AWS. AWS las políticas administradas están diseñadas para proporcionar permisos para muchos casos de uso comunes, de modo que pueda empezar a asignar permisos a usuarios, grupos y funciones.

Ten en cuenta que es posible que las políticas AWS administradas no otorguen permisos con privilegios mínimos para tus casos de uso específicos, ya que están disponibles para que los usen todos los AWS clientes. Se recomienda definir políticas administradas por el cliente de específicas para sus casos de uso a fin de reducir aún más los permisos.

No puedes cambiar los permisos definidos en AWS las políticas administradas. Si AWS actualiza los permisos definidos en una política AWS administrada, la actualización afecta a todas las identidades principales (usuarios, grupos y roles) a las que está asociada la política. AWS es más probable que actualice una política AWS administrada cuando se lance un nuevo AWS servicio o cuando haya nuevas operaciones de API disponibles para los servicios existentes.

AWSResilienceHubV2AssessmentExecutionPolicy

Puede adjuntar la AWSResilienceHubV2AssessmentExecutionPolicy a las identidades de IAM. Al ejecutar una evaluación, esta política otorga permisos de acceso de solo lectura a otros AWS servicios para el descubrimiento, la evaluación y la administración de la resiliencia.

Detalles del permiso

Esta política otorga permisos de solo lectura con caracteres comodín que pueden incluir información confidencial en los resultados.

Esta política incluye los permisos siguientes:

  • Amazon CloudWatch (CloudWatch): proporciona Describe y otorga List permisos para los CloudWatch recursos asociados a su cuenta. Get AWS

  • AWS CloudFormation — Proporciona Describe y Get otorga List permisos para los AWS CloudFormation recursos que están asociados a su AWS cuenta.

  • Amazon Elastic Compute Cloud (Amazon EC2): proporciona Describe permisos específicos para los recursos de Amazon EC2 que están asociados a su AWS cuenta.

  • Amazon Elastic Container Service (Amazon ECS): proporciona Describe y otorga List permisos para los recursos de Amazon ECS asociados a su AWS cuenta.

  • Amazon Elastic Kubernetes Service (Amazon EKS): proporciona Describe y otorga List permisos para los recursos de Amazon EKS que están asociados a su cuenta. AWS

  • Amazon Elastic Container Registry (Amazon ECR): proporciona Describe permisos para los recursos de Amazon ECR asociados a su cuenta. AWS

  • Amazon Elastic File System (Amazon EFS): proporciona Describe permisos para los recursos de Amazon EFS que están asociados a su AWS cuenta.

  • Amazon ElastiCache (ElastiCache): proporciona Describe permisos para ElastiCache los recursos que están asociados a su AWS cuenta.

  • Elastic Load Balancing: proporciona Describe permisos para los recursos de Elastic Load Balancing que están asociados a su AWS cuenta.

  • Amazon DynamoDB (DynamoDB): proporciona List permisos para Describe los recursos de DynamoDB asociados a su cuenta. AWS

  • Amazon RDS: proporciona Describe permisos para los recursos de Amazon RDS que están asociados a su cuenta. AWS

  • Amazon DocumentDB: proporciona List permisos para Describe los recursos de Amazon DocumentDB asociados a su cuenta. AWS

  • AWS Lambda (Lambda): proporciona List permisos Get y especificaciones para los recursos de Lambda que están asociados a su cuenta. AWS

  • AWS Step Functions — Proporciona Describe y otorga List permisos para AWS Step Functions los recursos que están asociados a su AWS cuenta.

  • IAM: proporciona List permisos Get y especificaciones para los recursos de IAM asociados a su AWS cuenta.

  • Amazon Simple Notification Service (Amazon SNS): proporciona List permisos para Get los recursos de Amazon SNS asociados a su cuenta. AWS

  • Amazon Simple Queue Service (Amazon SQS): proporciona List permisos para Get los recursos de Amazon SQS asociados a su cuenta. AWS

  • Amazon Simple Storage Service (Amazon S3): proporciona Get List permisos para los recursos de Amazon S3 asociados a su cuenta. AWS Los permisos de Amazon S3 del AWSResilienceHubS3AccessStatement están restringidos a los recursos de la misma cuenta mediante el uso de la clave de aws:ResourceAccount condición.

  • Amazon Route 53 (Route 53): proporciona Get y otorga List permisos para los recursos de Route 53, incluidos los recursos del controlador de recuperación de aplicaciones de Route 53, que están asociados a su AWS cuenta.

  • Amazon EC2 Systems Manager (SSM): proporciona Describe y otorga Get permisos para los recursos de SSM asociados a su cuenta. AWS

  • Amazon EC2 Auto Scaling: proporciona Describe permisos para los recursos de Amazon EC2 Auto Scaling asociados a su cuenta. AWS

  • AWS Backup — Proporciona Describe y otorga List permisos para los AWS Backup recursos que están asociados a su AWS cuenta. Get

  • AWS Elastic Disaster Recovery (Elastic Disaster Recovery): proporciona Describe permisos para los recursos de Elastic Disaster Recovery que están asociados a su AWS cuenta.

  • AWS Fault Injection Service (AWS FIS) — Proporciona Get List permisos para los AWS FIS experimentos y las plantillas de experimentos que están asociados a su AWS cuenta.

  • Amazon FSx para Windows File Server (Amazon FSx): proporciona Describe permisos para los recursos de Amazon FSx asociados a su cuenta. AWS

  • Amazon Data Lifecycle Manager: proporciona Get permisos para los recursos de Amazon Data Lifecycle Manager que están asociados a su cuenta. AWS

  • AWS DataSync — Proporciona Describe y otorga List permisos para AWS DataSync los recursos que están asociados a su AWS cuenta.

  • Grupos de recursos de AWS (Grupos de recursos): proporciona Get y otorga List permisos para los recursos de los grupos de recursos que están asociados a su AWS cuenta.

  • AWS Service Catalog (Catálogo de servicios): proporciona Get List permisos para los recursos del catálogo de servicios que están asociados a su AWS cuenta.

  • Amazon API Gateway: proporciona GET permisos limitados a patrones de ARN de recursos específicos para las API REST, las API HTTP, los planes de uso y los nombres de dominio.

  • Amazon Kinesis: proporciona List permisos para Describe los recursos de Kinesis asociados a su cuenta. AWS

  • Amazon Kinesis Data Firehose: proporciona List permisos para Describe los recursos de Kinesis Data Firehose asociados a su cuenta. AWS

  • Amazon EventBridge : proporciona Describe y otorga List permisos para los EventBridge recursos que están asociados a su cuenta. AWS

  • Amazon MSK: proporciona Describe y otorga List permisos para los recursos de Amazon MSK y MSK Connect que están asociados a su cuenta. Get AWS

  • Amazon MemoryDB: proporciona Describe permisos para los recursos de MemoryDB asociados a su cuenta. AWS

  • Amazon Redshift: proporciona Describe permisos para los recursos de Redshift que están asociados a su cuenta. AWS

  • AWS Global Accelerator: proporciona Describe List permisos para los recursos de Global Accelerator asociados a su AWS cuenta.

  • AWS Firewall de red: proporciona Describe List permisos para los recursos del Firewall de red que están asociados a su AWS cuenta.

  • AWS Shield: proporciona Describe List permisos para los recursos de Shield que están asociados a su AWS cuenta.

  • AWS WAF V2: proporciona Get List permisos para los recursos del WAF V2 asociados a su AWS cuenta.

  • AWS Administrador de acceso a los recursos: proporciona Get List permisos para los recursos de RAM asociados a su AWS cuenta.

  • Amazon VPC Lattice: proporciona List permisos para Get los recursos de VPC Lattice que están asociados a su cuenta. AWS

  • AWS Configuración: proporciona Describe y otorga List permisos para los recursos de configuración asociados a su cuenta. AWS

  • Amazon CloudFront : proporciona Get y otorga List permisos para CloudFront los recursos que están asociados a su AWS cuenta.

  • AWS Secrets Manager: proporciona Describe List permisos para los recursos de Secrets Manager que están asociados a su AWS cuenta.

  • AWS Servicio de directorio: proporciona Describe permisos para los recursos del servicio de directorio que están asociados a su AWS cuenta.

  • Amazon DSQL: proporciona List permisos para Get los recursos de DSQL asociados a su AWS cuenta.

  • Amazon QLDB: proporciona List permisos para Describe los recursos de QLDB asociados a su cuenta. AWS

  • AWS Gestor de certificados: proporciona Describe y otorga List permisos para los recursos de ACM que están asociados a su cuenta. Get AWS

  • Application Auto Scaling: proporciona Describe permisos para los recursos de Application Auto Scaling que están asociados a su AWS cuenta.

  • Incidentes de SSM: proporciona Get List permisos para los recursos de incidentes de SSM asociados a su AWS cuenta.

  • Etiqueta: otorga GetResources permiso para consultar los recursos etiquetados que están asociados a su cuenta. AWS

La política AWS gestionada AWSResilienceHubV2AssessmentExecutionPolicy proporciona estos permisos. Adjunte la política administrada en lugar de copiar el documento de la política para que sus permisos permanezcan actualizados a medida que se AWS actualiza. Para ver el documento completo de la política, consulte AWSResilienceHubV2AssessmentExecutionPolicy la Guía de referencia de políticas AWS administradas.

AWSResilienceHubResilienceTestingPolicy

Puede adjuntar la AWSResilienceHubResilienceTestingPolicy a las identidades de IAM. Esta política otorga a Resilience Hub los AWS Fault Injection Service (AWS FIS) permisos necesarios para iniciar y gestionar experimentos en tu nombre durante las pruebas de resiliencia. Los experimentos iniciados por Resilience Hub se etiquetan conmanagedBy: resiliencehub.

Detalles del permiso

Esta política incluye los permisos siguientes:

  • AWS Fault Injection Service (AWS FIS) — Proporciona permisos para crear y administrar las plantillas de experimentos y los experimentos que Resilience Hub ejecuta en tu nombre: crear y eliminar plantillas de experimentos, iniciar y detener los experimentos, supervisar el estado de los experimentos, enumerar los recursos de clientes a los que va dirigido un experimento, etiquetar los recursos al crearlos y configurar objetivos con varias cuentas. Estas acciones se refieren a los recursos etiquetados con ellos. managedBy: resiliencehub

  • IAM: permite iam:PassRole transferir la función de ejecución de la prueba y permitir iam:CreateServiceLinkedRole crear la función vinculada AWS FIS al servicio que necesita para ejecutar los experimentos. AWS FIS

  • AWS Conmutador regional del controlador de recuperación de aplicaciones (ARC): proporciona List Get permisos para supervisar las ejecuciones del plan del conmutador regional que se ejecutan como parte de un experimento.

  • Amazon CloudWatch (CloudWatch): permite DescribeAlarmHistory evaluar las alarmas de los clientes como parte del flujo de trabajo posterior al experimento durante las pruebas de resiliencia.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubFISActionStatement", "Effect": "Allow", "Action": "fis:CreateExperimentTemplate", "Resource": "arn:aws:fis:*:*:action/*" }, { "Sid": "AWSResilienceHubFISCreateExperimentTemplateStatement", "Effect": "Allow", "Action": "fis:CreateExperimentTemplate", "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISStartExperimentFromTemplateStatement", "Effect": "Allow", "Action": "fis:StartExperiment", "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISStartExperimentStatement", "Effect": "Allow", "Action": "fis:StartExperiment", "Resource": "arn:aws:fis:*:*:experiment/*", "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISExperimentStatement", "Effect": "Allow", "Action": [ "fis:GetExperiment", "fis:StopExperiment", "fis:ListExperimentResolvedTargets" ], "Resource": "arn:aws:fis:*:*:experiment/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISExperimentTemplateStatement", "Effect": "Allow", "Action": [ "fis:CreateTargetAccountConfiguration", "fis:DeleteExperimentTemplate" ], "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISPassRoleStatement", "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "fis.amazonaws.com" } } }, { "Sid": "AWSResilienceHubFISTagResourceStatement", "Effect": "Allow", "Action": "fis:TagResource", "Resource": [ "arn:aws:fis:*:*:experiment-template/*", "arn:aws:fis:*:*:experiment/*" ], "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubRegionSwitchStatement", "Effect": "Allow", "Action": [ "arc-region-switch:ListPlanExecutions", "arc-region-switch:GetPlanExecution" ], "Resource": "arn:aws:arc-region-switch::*:plan/*:*" }, { "Sid": "AWSResilienceHubFISCreateSLRStatement", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:AWSServiceName": "fis.amazonaws.com" } } }, { "Sid": "AWSResilienceHubCloudWatchAlarmStatement", "Effect": "Allow", "Action": "cloudwatch:DescribeAlarmHistory", "Resource": "*" } ] }

AWSResilienceHubServiceRolePolicy

AWSResilienceHubServiceRolePolicySe trata de una política de roles vinculados al servicio (SLR). No puede adjuntar esta política a sus entidades de IAM. La próxima generación de Resilience Hub crea automáticamente este rol vinculado al servicio cuando habilitas el soporte de la AWS organización para la gestión de la resiliencia de varias cuentas. Este rol confía en el director del servicio. resiliencehub.amazonaws.com

Para obtener más información sobre los roles vinculados a servicios para AWS Resilience Hub, consulte Uso de roles vinculados a servicios para Resilience Hub. AWS

Detalles del permiso

Con esta política, Next Generation Resilience Hub puede acceder a la información de AWS las organizaciones de solo lectura para gestionar la resiliencia con múltiples cuentas.

Esta política incluye los permisos siguientes:

  • AWS Organizaciones: proporciona Describe y otorga List permisos a los recursos de las organizaciones. Estos permisos descubren la estructura de la organización, identifican a los administradores delegados y verifican el estado de acceso confiable.

La siguiente política de IAM proporciona los permisos necesarios para que el Resilience Hub de próxima generación acceda a los recursos de la AWS organización para la gestión de la resiliencia de varias cuentas.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubOrganizationsReadStatement", "Effect": "Allow", "Action": [ "organizations:DescribeAccount", "organizations:DescribeOrganization", "organizations:DescribeOrganizationalUnit", "organizations:ListAWSServiceAccessForOrganization", "organizations:ListAccounts", "organizations:ListAccountsForParent", "organizations:ListChildren", "organizations:ListDelegatedAdministrators", "organizations:ListDelegatedServicesForAccount", "organizations:ListOrganizationalUnitsForParent", "organizations:ListParents", "organizations:ListRoots", "organizations:ListTagsForResource" ], "Resource": "*" } ] }

La próxima generación de Resilience Hub se actualiza a AWS políticas administradas

Consulta los detalles sobre las actualizaciones de las políticas AWS gestionadas para la próxima generación de Resilience Hub desde que este servicio comenzó a hacer un seguimiento de estos cambios. Para recibir alertas automáticas sobre los cambios en esta página, suscríbase a la fuente RSS de la página del historial de documentos de Next Generation Resilience Hub.

Cambio Descripción Fecha

AWSResilienceHubResilienceTestingPolicy: política nueva

AWS se ha añadido una nueva política para la próxima generación de Resilience Hub para conceder los AWS Fault Injection Service (AWS FIS) permisos necesarios para iniciar y gestionar experimentos en tu nombre durante las pruebas de resiliencia.

31 de julio de 2026

AWSResilienceHubServiceRolePolicy: actualización de una política actual

La próxima generación de Resilience Hub agregó permisos de AWS organización de solo lectura al. AWSResilienceHubServiceRolePolicy Estos permisos permiten la gestión de la resiliencia de varias cuentas, lo que incluye descubrir la estructura de la organización, identificar a los administradores delegados y verificar el estado de acceso confiable.

7 de julio de 2026

AWSResilienceHubV2AssessmentExecutionPolicy: política nueva

La próxima generación de Resilience Hub agregó una nueva política para otorgar permisos de acceso de solo lectura a otros AWS servicios para el descubrimiento, la evaluación y la administración de la resiliencia.

18 de junio de 2026

La próxima generación de Resilience Hub comenzó a rastrear los cambios

La próxima generación de Resilience Hub comenzó a hacer un seguimiento de los cambios en sus políticas AWS gestionadas.

18 de junio de 2026