

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# AWS políticas gestionadas para el Centro de Resiliencia de próxima generación
<a name="next-gen-security-iam-awsmanpol"></a>

Una política AWS gestionada es una política independiente creada y administrada por AWS. AWS Las políticas administradas están diseñadas para proporcionar permisos para muchos casos de uso comunes, de modo que pueda empezar a asignar permisos a usuarios, grupos y funciones.

Ten en cuenta que es posible que las políticas AWS administradas no otorguen permisos con privilegios mínimos para tus casos de uso específicos, ya que están disponibles para que los usen todos los AWS clientes. Se recomienda definir políticas administradas por el cliente de específicas para sus casos de uso a fin de reducir aún más los permisos.

No puedes cambiar los permisos definidos en AWS las políticas administradas. Si AWS actualiza los permisos definidos en una política AWS administrada, la actualización afecta a todas las identidades principales (usuarios, grupos y roles) a las que está asociada la política. AWS es más probable que actualice una política AWS administrada cuando se lance un nuevo AWS servicio o cuando estén disponibles nuevas operaciones de API para los servicios existentes.

**Topics**
+ [AWSResilienceHubV2AssessmentExecutionPolicy](#next-gen-security_iam_aws-v2-assessment-policy)
+ [AWSResilienceHubServiceRolePolicy](#next-gen-security-iam-awsmanpol-slr)
+ [Resilience Hub de próxima generación se actualiza a AWS políticas administradas](#next-gen-security-iam-awsmanpol-updates)

## AWSResilienceHubV2AssessmentExecutionPolicy
<a name="next-gen-security_iam_aws-v2-assessment-policy"></a>

Puede adjuntar la `AWSResilienceHubV2AssessmentExecutionPolicy` a las identidades de IAM. Al realizar una evaluación, esta política otorga permisos de acceso de solo lectura a otros AWS servicios para detectar, evaluar y administrar la resiliencia.

### Detalles del permiso
<a name="w2aab7b9c11c11b5"></a>

Esta política concede permisos de solo lectura con caracteres comodín que pueden incluir información confidencial en el resultado.

Esta política incluye los permisos siguientes:
+ Amazon CloudWatch (CloudWatch): proporciona `Describe` y `List` permisos para CloudWatch los recursos asociados a tu AWS cuenta. `Get`
+ AWS CloudFormation — Proporciona `Describe` y `List` permisos para los AWS CloudFormation recursos que están asociados a su AWS cuenta. `Get`
+ Amazon Elastic Compute Cloud (Amazon EC2): proporciona permisos `Describe` específicos para los recursos de Amazon EC2 asociados a su cuenta. AWS 
+ Amazon Elastic Container Service (Amazon ECS): `Describe` proporciona `List` y permite los recursos de Amazon ECS asociados AWS a su cuenta.
+ Amazon Elastic Kubernetes Service (Amazon EKS): `Describe` proporciona `List` y permite los recursos de Amazon EKS asociados a su cuenta. AWS 
+ Amazon Elastic Container Registry (Amazon ECR): proporciona `Describe` permisos para los recursos de Amazon ECR asociados a su cuenta. AWS 
+ Amazon Elastic File System (Amazon EFS): proporciona `Describe` permisos para los recursos de Amazon EFS asociados a su AWS cuenta.
+ Amazon ElastiCache (ElastiCache): proporciona `Describe` permisos para ElastiCache los recursos asociados a tu AWS cuenta.
+ Elastic Load Balancing: proporciona `Describe` permisos para los recursos de Elastic Load Balancing que están asociados a su AWS cuenta.
+ Amazon DynamoDB (DynamoDB): `Describe` proporciona `List` permisos para los recursos de DynamoDB asociados a su cuenta. AWS 
+ Amazon RDS: proporciona `Describe` permisos para los recursos de Amazon RDS asociados a su AWS cuenta.
+ Amazon DocumentDB: proporciona `List` permisos para `Describe` los recursos de Amazon DocumentDB asociados a su cuenta. AWS 
+ AWS Lambda (Lambda): proporciona `List` permisos `Get` y permisos específicos para los recursos de Lambda asociados a su cuenta. AWS 
+ AWS Step Functions — Proporciona `Describe` `List` permisos para AWS Step Functions los recursos asociados a su AWS cuenta.
+ IAM: proporciona `List` permisos `Get` y permisos específicos para los recursos de IAM asociados a su AWS cuenta.
+ Amazon Simple Notification Service (Amazon SNS): `Get` proporciona `List` y permite los recursos de Amazon SNS asociados a su cuenta. AWS 
+ Amazon Simple Queue Service (Amazon SQS): proporciona y permite `Get` los recursos `List` de Amazon SQS asociados a su cuenta. AWS 
+ Amazon Simple Storage Service (Amazon S3): `Get` proporciona `List` y permite los recursos de Amazon S3 asociados AWS a su cuenta. Los permisos de Amazon S3 en el `AWSResilienceHubS3AccessStatement` están restringidos a los recursos de la misma cuenta mediante el uso de la clave de `aws:ResourceAccount` condición.
+ Amazon Route 53 (Route 53): proporciona `Get` y permite `List` los recursos de Route 53, incluidos los recursos del controlador de recuperación de aplicaciones de Route 53, que están asociados a su AWS cuenta.
+ Amazon EC2 Systems Manager (SSM): `Describe` proporciona permisos para `Get` los recursos de SSM asociados a su cuenta. AWS 
+ Amazon EC2 Auto Scaling: `Describe` proporciona permisos para los recursos de Amazon EC2 Auto Scaling asociados a su cuenta. AWS 
+ AWS Backup — Proporciona `Describe` y `Get` `List` permisos para los AWS Backup recursos asociados a su AWS cuenta.
+ AWS Elastic Disaster Recovery (Elastic Disaster Recovery): proporciona `Describe` permisos para los recursos de Elastic Disaster Recovery asociados a su AWS cuenta.
+ AWS Fault Injection Service (AWS FIS): proporciona `Get` `List` permisos para los AWS FIS experimentos y las plantillas de experimentos que están asociados a su AWS cuenta.
+ Amazon FSx for Windows File Server (Amazon FSx): proporciona `Describe` permisos para los recursos de Amazon FSx asociados a su cuenta. AWS 
+ Amazon Data Lifecycle Manager: proporciona `Get` permisos para los recursos de Amazon Data Lifecycle Manager asociados a su AWS cuenta.
+ AWS DataSync — Proporciona `Describe` `List` permisos para AWS DataSync los recursos asociados a su AWS cuenta.
+ AWS Resource Groups (Resource Groups): proporciona `Get` `List` permisos para los recursos de Resource Groups asociados a su AWS cuenta.
+ AWS Service Catalog (Service Catalog): proporciona `Get` `List` permisos para los recursos del Service Catalog asociados a su AWS cuenta.
+ Amazon API Gateway: proporciona `GET` permisos limitados a patrones de ARN de recursos específicos para las API REST, las API HTTP, los planes de uso y los nombres de dominio.
+ Amazon Kinesis: proporciona `List` permisos para `Describe` los recursos de Kinesis asociados a su cuenta. AWS 
+ Amazon Kinesis Data Firehose`Describe`: `List` proporciona y permite los recursos de Kinesis Data Firehose asociados a su cuenta. AWS 
+ Amazon EventBridge : proporciona `Describe` `List` permisos para EventBridge los recursos asociados a tu AWS cuenta.
+ Amazon MSK: proporciona `Describe` y `List` permisos para los recursos de Amazon MSK y MSK Connect que están asociados AWS a su cuenta. `Get`
+ Amazon MemoryDB: proporciona `Describe` permisos para los recursos de MemoryDB asociados a su cuenta. AWS 
+ Amazon Redshift: proporciona `Describe` permisos para los recursos de Redshift asociados a su cuenta. AWS 
+ AWS Global Accelerator: proporciona `List` permisos para `Describe` los recursos de Global Accelerator asociados a su cuenta. AWS 
+ AWS Firewall de red: proporciona `Describe` `List` permisos para los recursos del Firewall de red asociados a su AWS cuenta.
+ AWS Shield: proporciona `Describe` `List` y permite los recursos de Shield asociados a su AWS cuenta.
+ AWS WAF V2: proporciona `List` permisos para `Get` los recursos de WAF V2 que están asociados a su AWS cuenta.
+ AWS Resource Access Manager: proporciona `Get` `List` permisos para los recursos de RAM asociados a su AWS cuenta.
+ Amazon VPC Lattice: proporciona permisos `List` para `Get` los recursos de VPC Lattice asociados a su cuenta. AWS 
+ AWS Config: proporciona `Describe` `List` permisos para los recursos de Config asociados a tu AWS cuenta.
+ Amazon CloudFront : proporciona `Get` `List` permisos para CloudFront los recursos asociados a tu AWS cuenta.
+ AWS Secrets Manager: proporciona `Describe` `List` permisos para los recursos de Secrets Manager asociados a su AWS cuenta.
+ AWS Directory Service: proporciona `Describe` permisos para los recursos de Directory Service que están asociados a su AWS cuenta.
+ Amazon DSQL: proporciona `List` permisos para `Get` los recursos de DSQL asociados a su AWS cuenta.
+ Amazon QLDB: `Describe` proporciona `List` permisos para los recursos de QLDB asociados a su cuenta. AWS 
+ AWS Certificate Manager: proporciona `Describe` y `List` permisos para los recursos de ACM asociados a su AWS cuenta. `Get`
+ Application Auto Scaling: proporciona `Describe` permisos para los recursos de Application Auto Scaling que están asociados a su AWS cuenta.
+ Incidentes de SSM: proporciona `Get` `List` permisos para los recursos de incidentes de SSM asociados a su AWS cuenta.
+ Etiqueta: proporciona `GetResources` permiso para consultar los recursos etiquetados que están asociados a su cuenta. AWS 

La siguiente política de IAM proporciona los permisos necesarios para que Resilience Hub de próxima generación acceda a otros AWS servicios mientras realiza las evaluaciones.

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AWSResilienceHubV2ReadResourceConfigStatement",
            "Effect": "Allow",
            "Action": [
                "acm:DescribeCertificate",
                "acm:GetCertificate",
                "acm:ListCertificates",
                "application-autoscaling:DescribeScalableTargets",
                "application-autoscaling:DescribeScalingPolicies",
                "arc-region-switch:GetRegionSwitchStatus",
                "arc-region-switch:ListRegionSwitchAZSummaries",
                "arc-zonal-shift:GetManagedResource",
                "arc-zonal-shift:ListManagedResources",
                "autoscaling:DescribeAutoScalingGroups",
                "autoscaling:DescribeLaunchConfigurations",
                "backup:DescribeBackupVault",
                "backup:GetBackupPlan",
                "backup:GetBackupSelection",
                "backup:ListBackupPlans",
                "backup:ListBackupSelections",
                "cloudformation:DescribeStacks",
                "cloudformation:GetTemplate",
                "cloudformation:ListStackResources",
                "cloudfront:GetDistribution",
                "cloudfront:ListDistributions",
                "cloudwatch:DescribeAlarms",
                "cloudwatch:GetMetricData",
                "cloudwatch:ListMetrics",
                "config:DescribeConfigRules",
                "config:ListDiscoveredResources",
                "datasync:DescribeTask",
                "datasync:ListLocations",
                "datasync:ListTasks",
                "dlm:GetLifecyclePolicies",
                "dlm:GetLifecyclePolicy",
                "docdb-elastic:GetCluster",
                "docdb-elastic:ListClusters",
                "drs:DescribeJobs",
                "drs:DescribeSourceServers",
                "drs:GetReplicationConfiguration",
                "ds:DescribeDirectories",
                "dsql:GetCluster",
                "dsql:ListClusters",
                "dynamodb:DescribeContinuousBackups",
                "dynamodb:DescribeGlobalTable",
                "dynamodb:DescribeTable",
                "dynamodb:ListGlobalTables",
                "dynamodb:ListTagsOfResource",
                "ec2:DescribeAvailabilityZones",
                "ec2:DescribeFastSnapshotRestores",
                "ec2:DescribeFleets",
                "ec2:DescribeInstances",
                "ec2:DescribeNatGateways",
                "ec2:DescribeRegions",
                "ec2:DescribeSnapshots",
                "ec2:DescribeSubnets",
                "ec2:DescribeTags",
                "ec2:DescribeVolumes",
                "ec2:DescribeVpcEndpoints",
                "ec2:DescribeVpcs",
                "ecr:DescribeRepositories",
                "ecs:DescribeCapacityProviders",
                "ecs:DescribeClusters",
                "ecs:DescribeContainerInstances",
                "ecs:DescribeServices",
                "ecs:DescribeTaskDefinition",
                "ecs:ListContainerInstances",
                "ecs:ListServices",
                "eks:DescribeCluster",
                "eks:DescribeFargateProfile",
                "eks:DescribeNodegroup",
                "eks:ListFargateProfiles",
                "eks:ListNodegroups",
                "elasticache:DescribeCacheClusters",
                "elasticache:DescribeGlobalReplicationGroups",
                "elasticache:DescribeReplicationGroups",
                "elasticache:DescribeSnapshots",
                "elasticfilesystem:DescribeFileSystems",
                "elasticfilesystem:DescribeMountTargets",
                "elasticfilesystem:DescribeReplicationConfigurations",
                "elasticloadbalancing:DescribeListeners",
                "elasticloadbalancing:DescribeLoadBalancers",
                "elasticloadbalancing:DescribeTargetGroups",
                "elasticloadbalancing:DescribeTargetHealth",
                "events:DescribeEventBus",
                "events:DescribeRule",
                "events:ListRules",
                "events:ListTargets",
                "firehose:DescribeDeliveryStream",
                "firehose:ListDeliveryStreams",
                "fis:GetExperiment",
                "fis:GetExperimentTemplate",
                "fis:ListExperimentTemplates",
                "fis:ListExperiments",
                "fsx:DescribeFileSystems",
                "globalaccelerator:DescribeAccelerator",
                "globalaccelerator:DescribeEndpointGroup",
                "globalaccelerator:DescribeListener",
                "globalaccelerator:ListAccelerators",
                "globalaccelerator:ListEndpointGroups",
                "globalaccelerator:ListListeners",
                "iam:GetPolicy",
                "iam:GetPolicyVersion",
                "iam:GetRole",
                "iam:ListAttachedRolePolicies",
                "kafka:DescribeCluster",
                "kafka:DescribeClusterV2",
                "kafka:GetBootstrapBrokers",
                "kafka:ListClusters",
                "kafka:ListClustersV2",
                "kafkaconnect:DescribeConnector",
                "kafkaconnect:ListConnectors",
                "kinesis:DescribeStream",
                "kinesis:ListStreams",
                "lambda:GetFunctionConcurrency",
                "lambda:GetFunctionConfiguration",
                "lambda:ListAliases",
                "lambda:ListEventSourceMappings",
                "lambda:ListFunctionEventInvokeConfigs",
                "lambda:ListVersionsByFunction",
                "memorydb:DescribeClusters",
                "memorydb:DescribeMultiRegionClusters",
                "network-firewall:DescribeFirewall",
                "network-firewall:DescribeFirewallPolicy",
                "network-firewall:ListFirewallPolicies",
                "network-firewall:ListFirewalls",
                "qldb:DescribeLedger",
                "qldb:ListLedgers",
                "ram:GetResourceShareAssociations",
                "ram:ListResources",
                "rds:DescribeDBClusterSnapshots",
                "rds:DescribeDBClusters",
                "rds:DescribeDBInstanceAutomatedBackups",
                "rds:DescribeDBInstances",
                "rds:DescribeDBProxies",
                "rds:DescribeDBSnapshots",
                "rds:DescribeGlobalClusters",
                "redshift:DescribeClusterSnapshots",
                "redshift:DescribeClusters",
                "resource-groups:GetGroup",
                "resource-groups:ListGroupResources",
                "route53:GetHealthCheck",
                "route53:GetHostedZone",
                "route53:ListHealthChecks",
                "route53:ListHostedZones",
                "route53:ListResourceRecordSets",
                "route53-recovery-control-config:ListClusters",
                "route53-recovery-control-config:ListControlPanels",
                "route53-recovery-control-config:ListRoutingControls",
                "route53-recovery-readiness:GetReadinessCheckStatus",
                "route53-recovery-readiness:GetResourceSet",
                "route53-recovery-readiness:ListReadinessChecks",
                "route53resolver:ListFirewallRuleGroupAssociations",
                "route53resolver:ListResolverEndpoints",
                "route53resolver:ListResolverRules",
                "s3:ListBucket",
                "secretsmanager:DescribeSecret",
                "secretsmanager:ListSecrets",
                "servicecatalog:GetApplication",
                "servicecatalog:ListAssociatedResources",
                "shield:DescribeProtection",
                "shield:ListProtections",
                "sns:GetTopicAttributes",
                "sns:ListSubscriptionsByTopic",
                "sns:ListTopics",
                "sqs:GetQueueAttributes",
                "sqs:ListQueues",
                "ssm:DescribeAutomationExecutions",
                "ssm:GetDocument",
                "ssm:GetParametersByPath",
                "ssm-incidents:GetResponsePlan",
                "ssm-incidents:ListReplicationSets",
                "ssm-incidents:ListResponsePlans",
                "states:DescribeStateMachine",
                "states:ListStateMachines",
                "tag:GetResources",
                "vpc-lattice:GetService",
                "vpc-lattice:GetServiceNetwork",
                "vpc-lattice:GetTargetGroup",
                "vpc-lattice:ListServices",
                "vpc-lattice:ListServiceNetworks",
                "vpc-lattice:ListTargetGroups",
                "wafv2:GetWebACL",
                "wafv2:ListWebACLs"
            ],
            "Resource": "*"
        },
        {
            "Sid": "AWSResilienceHubApiGatewayStatement",
            "Effect": "Allow",
            "Action": [
                "apigateway:GET"
            ],
            "Resource": [
                "arn:aws:apigateway:*::/apis/*",
                "arn:aws:apigateway:*::/restapis/*",
                "arn:aws:apigateway:*::/usageplans",
                "arn:aws:apigateway:*::/domainnames/*"
            ]
        },
        {
            "Sid": "AWSResilienceHubS3AccessStatement",
            "Effect": "Allow",
            "Action": [
                "s3:GetBucketLocation",
                "s3:GetBucketLogging",
                "s3:GetBucketObjectLockConfiguration",
                "s3:GetBucketPolicy",
                "s3:GetBucketPolicyStatus",
                "s3:GetBucketTagging",
                "s3:GetBucketVersioning",
                "s3:GetMultiRegionAccessPointRoutes",
                "s3:GetReplicationConfiguration",
                "s3:ListAllMyBuckets",
                "s3:ListMultiRegionAccessPoints"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        }
    ]
}
```

## AWSResilienceHubServiceRolePolicy
<a name="next-gen-security-iam-awsmanpol-slr"></a>

`AWSResilienceHubServiceRolePolicy`Se trata de una política de funciones vinculadas a servicios (SLR). No puede adjuntar esta política a sus entidades de IAM. Resilience Hub de última generación crea automáticamente este rol vinculado al servicio cuando habilitas el soporte de Organizations para la AWS gestión de la resiliencia multicuenta. Este rol confía en el director del servicio`resiliencehub.amazonaws.com`.

Para obtener más información sobre las funciones vinculadas al servicio de AWS Resilience Hub, consulte [Uso de las funciones vinculadas al servicio](https://docs.aws.amazon.com/resilience-hub/latest/userguide/using-service-linked-roles.html) para Resilience Hub. AWS 

### Detalles del permiso
<a name="w2aab7b9c11c13b7"></a>

Con esta política, Next generation Resilience Hub puede acceder a información de solo lectura de Organizations para la AWS gestión de la resiliencia de varias cuentas.

Esta política incluye los permisos siguientes:
+ AWS Organizations: proporciona `Describe` y otorga `List` permisos a los recursos de Organizations. Estos permisos descubren la estructura de la organización, identifican a los administradores delegados y verifican el estado del acceso de confianza.

La siguiente política de IAM proporciona los permisos necesarios para que la próxima generación de Resilience Hub acceda a los recursos de AWS Organizations para la gestión de la resiliencia multicuenta.

```
{
    "Version": "2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "AWSResilienceHubOrganizationsReadStatement",
            "Effect": "Allow",
            "Action": [
                "organizations:DescribeAccount",
                "organizations:DescribeOrganization",
                "organizations:DescribeOrganizationalUnit",
                "organizations:ListAWSServiceAccessForOrganization",
                "organizations:ListAccounts",
                "organizations:ListAccountsForParent",
                "organizations:ListChildren",
                "organizations:ListDelegatedAdministrators",
                "organizations:ListDelegatedServicesForAccount",
                "organizations:ListOrganizationalUnitsForParent",
                "organizations:ListParents",
                "organizations:ListRoots",
                "organizations:ListTagsForResource"
            ],
            "Resource": "*"
        }
    ]
}
```

## Resilience Hub de próxima generación se actualiza a AWS políticas administradas
<a name="next-gen-security-iam-awsmanpol-updates"></a>

Consulte los detalles sobre las actualizaciones de las políticas AWS gestionadas para la próxima generación de Resilience Hub desde que este servicio comenzó a rastrear estos cambios. Para recibir alertas automáticas sobre los cambios en esta página, suscríbase a la fuente RSS de la página de historial de documentos del Centro de Resiliencia de próxima generación.


| Cambio | Descripción | Fecha | 
| --- | --- | --- | 
| [AWSResilienceHubServiceRolePolicy](https://docs.aws.amazon.com/resilience-hub/latest/userguide/next-gen-security-iam-awsmanpol.html#next-gen-security-iam-awsmanpol-slr): actualización de una política actual | La próxima generación de Resilience Hub agregó permisos de solo lectura para AWS Organizations al. `AWSResilienceHubServiceRolePolicy` Estos permisos permiten gestionar la resiliencia de varias cuentas, lo que incluye descubrir la estructura de la organización, identificar a los administradores delegados y verificar el estado de acceso confiable. | 7 de julio de 2026 | 
| [AWSResilienceHubV2AssessmentExecutionPolicy](#next-gen-security_iam_aws-v2-assessment-policy): política nueva | La próxima generación de Resilience Hub agregó una nueva política para otorgar permisos de acceso de solo lectura a otros AWS servicios para el descubrimiento, la evaluación y la administración de la resiliencia. | 18 de junio de 2026 | 
| El Resilience Hub de próxima generación comenzó a rastrear los cambios | La próxima generación de Resilience Hub comenzó a rastrear los cambios en sus políticas AWS gestionadas. | 18 de junio de 2026 | 