Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
AWS políticas gestionadas para el Centro de resiliencia de próxima generación
Una política AWS gestionada es una política independiente creada y administrada por AWS. AWS las políticas administradas están diseñadas para proporcionar permisos para muchos casos de uso comunes, de modo que pueda empezar a asignar permisos a usuarios, grupos y funciones.
Ten en cuenta que es posible que las políticas AWS administradas no otorguen permisos con privilegios mínimos para tus casos de uso específicos, ya que están disponibles para que los usen todos los AWS clientes. Se recomienda definir políticas administradas por el cliente de específicas para sus casos de uso a fin de reducir aún más los permisos.
No puedes cambiar los permisos definidos en AWS las políticas administradas. Si AWS actualiza los permisos definidos en una política AWS administrada, la actualización afecta a todas las identidades principales (usuarios, grupos y roles) a las que está asociada la política. AWS es más probable que actualice una política AWS administrada cuando se lance un nuevo AWS servicio o cuando haya nuevas operaciones de API disponibles para los servicios existentes.
Temas
AWSResilienceHubV2AssessmentExecutionPolicy
Puede adjuntar la AWSResilienceHubV2AssessmentExecutionPolicy a las identidades de IAM. Al ejecutar una evaluación, esta política otorga permisos de acceso de solo lectura a otros AWS servicios para el descubrimiento, la evaluación y la administración de la resiliencia.
Detalles del permiso
Esta política otorga permisos de solo lectura con caracteres comodín que pueden incluir información confidencial en los resultados.
Esta política incluye los permisos siguientes:
-
Amazon CloudWatch (CloudWatch): proporciona
Describey otorgaListpermisos para los CloudWatch recursos asociados a su cuenta.GetAWS -
AWS CloudFormation — Proporciona
DescribeyGetotorgaListpermisos para los AWS CloudFormation recursos que están asociados a su AWS cuenta. -
Amazon Elastic Compute Cloud (Amazon EC2): proporciona
Describepermisos específicos para los recursos de Amazon EC2 que están asociados a su AWS cuenta. -
Amazon Elastic Container Service (Amazon ECS): proporciona
Describey otorgaListpermisos para los recursos de Amazon ECS asociados a su AWS cuenta. -
Amazon Elastic Kubernetes Service (Amazon EKS): proporciona
Describey otorgaListpermisos para los recursos de Amazon EKS que están asociados a su cuenta. AWS -
Amazon Elastic Container Registry (Amazon ECR): proporciona
Describepermisos para los recursos de Amazon ECR asociados a su cuenta. AWS -
Amazon Elastic File System (Amazon EFS): proporciona
Describepermisos para los recursos de Amazon EFS que están asociados a su AWS cuenta. -
Amazon ElastiCache (ElastiCache): proporciona
Describepermisos para ElastiCache los recursos que están asociados a su AWS cuenta. -
Elastic Load Balancing: proporciona
Describepermisos para los recursos de Elastic Load Balancing que están asociados a su AWS cuenta. -
Amazon DynamoDB (DynamoDB): proporciona
Listpermisos paraDescribelos recursos de DynamoDB asociados a su cuenta. AWS -
Amazon RDS: proporciona
Describepermisos para los recursos de Amazon RDS que están asociados a su cuenta. AWS -
Amazon DocumentDB: proporciona
Listpermisos paraDescribelos recursos de Amazon DocumentDB asociados a su cuenta. AWS -
AWS Lambda (Lambda): proporciona
ListpermisosGety especificaciones para los recursos de Lambda que están asociados a su cuenta. AWS -
AWS Step Functions — Proporciona
Describey otorgaListpermisos para AWS Step Functions los recursos que están asociados a su AWS cuenta. -
IAM: proporciona
ListpermisosGety especificaciones para los recursos de IAM asociados a su AWS cuenta. -
Amazon Simple Notification Service (Amazon SNS): proporciona
Listpermisos paraGetlos recursos de Amazon SNS asociados a su cuenta. AWS -
Amazon Simple Queue Service (Amazon SQS): proporciona
Listpermisos paraGetlos recursos de Amazon SQS asociados a su cuenta. AWS -
Amazon Simple Storage Service (Amazon S3): proporciona
GetListpermisos para los recursos de Amazon S3 asociados a su cuenta. AWS Los permisos de Amazon S3 delAWSResilienceHubS3AccessStatementestán restringidos a los recursos de la misma cuenta mediante el uso de la clave deaws:ResourceAccountcondición. -
Amazon Route 53 (Route 53): proporciona
Gety otorgaListpermisos para los recursos de Route 53, incluidos los recursos del controlador de recuperación de aplicaciones de Route 53, que están asociados a su AWS cuenta. -
Amazon EC2 Systems Manager (SSM): proporciona
Describey otorgaGetpermisos para los recursos de SSM asociados a su cuenta. AWS -
Amazon EC2 Auto Scaling: proporciona
Describepermisos para los recursos de Amazon EC2 Auto Scaling asociados a su cuenta. AWS -
AWS Backup — Proporciona
Describey otorgaListpermisos para los AWS Backup recursos que están asociados a su AWS cuenta.Get -
AWS Elastic Disaster Recovery (Elastic Disaster Recovery): proporciona
Describepermisos para los recursos de Elastic Disaster Recovery que están asociados a su AWS cuenta. -
AWS Fault Injection Service (AWS FIS) — Proporciona
GetListpermisos para los AWS FIS experimentos y las plantillas de experimentos que están asociados a su AWS cuenta. -
Amazon FSx para Windows File Server (Amazon FSx): proporciona
Describepermisos para los recursos de Amazon FSx asociados a su cuenta. AWS -
Amazon Data Lifecycle Manager: proporciona
Getpermisos para los recursos de Amazon Data Lifecycle Manager que están asociados a su cuenta. AWS -
AWS DataSync — Proporciona
Describey otorgaListpermisos para AWS DataSync los recursos que están asociados a su AWS cuenta. -
Grupos de recursos de AWS (Grupos de recursos): proporciona
Gety otorgaListpermisos para los recursos de los grupos de recursos que están asociados a su AWS cuenta. -
AWS Service Catalog (Catálogo de servicios): proporciona
GetListpermisos para los recursos del catálogo de servicios que están asociados a su AWS cuenta. -
Amazon API Gateway: proporciona
GETpermisos limitados a patrones de ARN de recursos específicos para las API REST, las API HTTP, los planes de uso y los nombres de dominio. -
Amazon Kinesis: proporciona
Listpermisos paraDescribelos recursos de Kinesis asociados a su cuenta. AWS -
Amazon Kinesis Data Firehose: proporciona
Listpermisos paraDescribelos recursos de Kinesis Data Firehose asociados a su cuenta. AWS -
Amazon EventBridge : proporciona
Describey otorgaListpermisos para los EventBridge recursos que están asociados a su cuenta. AWS -
Amazon MSK: proporciona
Describey otorgaListpermisos para los recursos de Amazon MSK y MSK Connect que están asociados a su cuenta.GetAWS -
Amazon MemoryDB: proporciona
Describepermisos para los recursos de MemoryDB asociados a su cuenta. AWS -
Amazon Redshift: proporciona
Describepermisos para los recursos de Redshift que están asociados a su cuenta. AWS -
AWS Global Accelerator: proporciona
DescribeListpermisos para los recursos de Global Accelerator asociados a su AWS cuenta. -
AWS Firewall de red: proporciona
DescribeListpermisos para los recursos del Firewall de red que están asociados a su AWS cuenta. -
AWS Shield: proporciona
DescribeListpermisos para los recursos de Shield que están asociados a su AWS cuenta. -
AWS WAF V2: proporciona
GetListpermisos para los recursos del WAF V2 asociados a su AWS cuenta. -
AWS Administrador de acceso a los recursos: proporciona
GetListpermisos para los recursos de RAM asociados a su AWS cuenta. -
Amazon VPC Lattice: proporciona
Listpermisos paraGetlos recursos de VPC Lattice que están asociados a su cuenta. AWS -
AWS Configuración: proporciona
Describey otorgaListpermisos para los recursos de configuración asociados a su cuenta. AWS -
Amazon CloudFront : proporciona
Gety otorgaListpermisos para CloudFront los recursos que están asociados a su AWS cuenta. -
AWS Secrets Manager: proporciona
DescribeListpermisos para los recursos de Secrets Manager que están asociados a su AWS cuenta. -
AWS Servicio de directorio: proporciona
Describepermisos para los recursos del servicio de directorio que están asociados a su AWS cuenta. -
Amazon DSQL: proporciona
Listpermisos paraGetlos recursos de DSQL asociados a su AWS cuenta. -
Amazon QLDB: proporciona
Listpermisos paraDescribelos recursos de QLDB asociados a su cuenta. AWS -
AWS Gestor de certificados: proporciona
Describey otorgaListpermisos para los recursos de ACM que están asociados a su cuenta.GetAWS -
Application Auto Scaling: proporciona
Describepermisos para los recursos de Application Auto Scaling que están asociados a su AWS cuenta. -
Incidentes de SSM: proporciona
GetListpermisos para los recursos de incidentes de SSM asociados a su AWS cuenta. -
Etiqueta: otorga
GetResourcespermiso para consultar los recursos etiquetados que están asociados a su cuenta. AWS
La política AWS gestionada AWSResilienceHubV2AssessmentExecutionPolicy proporciona estos permisos. Adjunte la política administrada en lugar de copiar el documento de la política para que sus permisos permanezcan actualizados a medida que se AWS actualiza. Para ver el documento completo de la política, consulte AWSResilienceHubV2AssessmentExecutionPolicy la Guía de referencia de políticas AWS administradas.
AWSResilienceHubResilienceTestingPolicy
Puede adjuntar la AWSResilienceHubResilienceTestingPolicy a las identidades de IAM. Esta política otorga a Resilience Hub los AWS Fault Injection Service (AWS FIS) permisos necesarios para iniciar y gestionar experimentos en tu nombre durante las pruebas de resiliencia. Los experimentos iniciados por Resilience Hub se etiquetan conmanagedBy: resiliencehub.
Detalles del permiso
Esta política incluye los permisos siguientes:
-
AWS Fault Injection Service (AWS FIS) — Proporciona permisos para crear y administrar las plantillas de experimentos y los experimentos que Resilience Hub ejecuta en tu nombre: crear y eliminar plantillas de experimentos, iniciar y detener los experimentos, supervisar el estado de los experimentos, enumerar los recursos de clientes a los que va dirigido un experimento, etiquetar los recursos al crearlos y configurar objetivos con varias cuentas. Estas acciones se refieren a los recursos etiquetados con ellos.
managedBy: resiliencehub -
IAM: permite
iam:PassRoletransferir la función de ejecución de la prueba y permitiriam:CreateServiceLinkedRolecrear la función vinculada AWS FIS al servicio que necesita para ejecutar los experimentos. AWS FIS -
AWS Conmutador regional del controlador de recuperación de aplicaciones (ARC): proporciona
ListGetpermisos para supervisar las ejecuciones del plan del conmutador regional que se ejecutan como parte de un experimento. -
Amazon CloudWatch (CloudWatch): permite
DescribeAlarmHistoryevaluar las alarmas de los clientes como parte del flujo de trabajo posterior al experimento durante las pruebas de resiliencia.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubFISActionStatement", "Effect": "Allow", "Action": "fis:CreateExperimentTemplate", "Resource": "arn:aws:fis:*:*:action/*" }, { "Sid": "AWSResilienceHubFISCreateExperimentTemplateStatement", "Effect": "Allow", "Action": "fis:CreateExperimentTemplate", "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISStartExperimentFromTemplateStatement", "Effect": "Allow", "Action": "fis:StartExperiment", "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISStartExperimentStatement", "Effect": "Allow", "Action": "fis:StartExperiment", "Resource": "arn:aws:fis:*:*:experiment/*", "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISExperimentStatement", "Effect": "Allow", "Action": [ "fis:GetExperiment", "fis:StopExperiment", "fis:ListExperimentResolvedTargets" ], "Resource": "arn:aws:fis:*:*:experiment/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISExperimentTemplateStatement", "Effect": "Allow", "Action": [ "fis:CreateTargetAccountConfiguration", "fis:DeleteExperimentTemplate" ], "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISPassRoleStatement", "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "fis.amazonaws.com" } } }, { "Sid": "AWSResilienceHubFISTagResourceStatement", "Effect": "Allow", "Action": "fis:TagResource", "Resource": [ "arn:aws:fis:*:*:experiment-template/*", "arn:aws:fis:*:*:experiment/*" ], "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubRegionSwitchStatement", "Effect": "Allow", "Action": [ "arc-region-switch:ListPlanExecutions", "arc-region-switch:GetPlanExecution" ], "Resource": "arn:aws:arc-region-switch::*:plan/*:*" }, { "Sid": "AWSResilienceHubFISCreateSLRStatement", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:AWSServiceName": "fis.amazonaws.com" } } }, { "Sid": "AWSResilienceHubCloudWatchAlarmStatement", "Effect": "Allow", "Action": "cloudwatch:DescribeAlarmHistory", "Resource": "*" } ] }
AWSResilienceHubServiceRolePolicy
AWSResilienceHubServiceRolePolicySe trata de una política de roles vinculados al servicio (SLR). No puede adjuntar esta política a sus entidades de IAM. La próxima generación de Resilience Hub crea automáticamente este rol vinculado al servicio cuando habilitas el soporte de la AWS organización para la gestión de la resiliencia de varias cuentas. Este rol confía en el director del servicio. resiliencehub.amazonaws.com
Para obtener más información sobre los roles vinculados a servicios para AWS Resilience Hub, consulte Uso de roles vinculados a servicios para Resilience Hub. AWS
Detalles del permiso
Con esta política, Next Generation Resilience Hub puede acceder a la información de AWS las organizaciones de solo lectura para gestionar la resiliencia con múltiples cuentas.
Esta política incluye los permisos siguientes:
-
AWS Organizaciones: proporciona
Describey otorgaListpermisos a los recursos de las organizaciones. Estos permisos descubren la estructura de la organización, identifican a los administradores delegados y verifican el estado de acceso confiable.
La siguiente política de IAM proporciona los permisos necesarios para que el Resilience Hub de próxima generación acceda a los recursos de la AWS organización para la gestión de la resiliencia de varias cuentas.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubOrganizationsReadStatement", "Effect": "Allow", "Action": [ "organizations:DescribeAccount", "organizations:DescribeOrganization", "organizations:DescribeOrganizationalUnit", "organizations:ListAWSServiceAccessForOrganization", "organizations:ListAccounts", "organizations:ListAccountsForParent", "organizations:ListChildren", "organizations:ListDelegatedAdministrators", "organizations:ListDelegatedServicesForAccount", "organizations:ListOrganizationalUnitsForParent", "organizations:ListParents", "organizations:ListRoots", "organizations:ListTagsForResource" ], "Resource": "*" } ] }
La próxima generación de Resilience Hub se actualiza a AWS políticas administradas
Consulta los detalles sobre las actualizaciones de las políticas AWS gestionadas para la próxima generación de Resilience Hub desde que este servicio comenzó a hacer un seguimiento de estos cambios. Para recibir alertas automáticas sobre los cambios en esta página, suscríbase a la fuente RSS de la página del historial de documentos de Next Generation Resilience Hub.
| Cambio | Descripción | Fecha |
|---|---|---|
|
AWSResilienceHubResilienceTestingPolicy: política nueva |
AWS se ha añadido una nueva política para la próxima generación de Resilience Hub para conceder los AWS Fault Injection Service (AWS FIS) permisos necesarios para iniciar y gestionar experimentos en tu nombre durante las pruebas de resiliencia. |
31 de julio de 2026 |
|
AWSResilienceHubServiceRolePolicy: actualización de una política actual |
La próxima generación de Resilience Hub agregó permisos de AWS organización de solo lectura al. |
7 de julio de 2026 |
|
AWSResilienceHubV2AssessmentExecutionPolicy: política nueva |
La próxima generación de Resilience Hub agregó una nueva política para otorgar permisos de acceso de solo lectura a otros AWS servicios para el descubrimiento, la evaluación y la administración de la resiliencia. |
18 de junio de 2026 |
|
La próxima generación de Resilience Hub comenzó a rastrear los cambios |
La próxima generación de Resilience Hub comenzó a hacer un seguimiento de los cambios en sus políticas AWS gestionadas. |
18 de junio de 2026 |