Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
AWS politiques gérées pour le hub de résilience de nouvelle génération
Une politique AWS gérée est une politique autonome qui est créée et administrée par AWS. AWS les politiques gérées sont conçues pour fournir des autorisations pour de nombreux cas d'utilisation courants afin que vous puissiez commencer à attribuer des autorisations aux utilisateurs, aux groupes et aux rôles.
N'oubliez pas que les politiques AWS gérées peuvent ne pas accorder les autorisations de moindre privilège pour vos cas d'utilisation spécifiques, car elles sont disponibles pour tous les AWS clients. Nous vous recommandons de réduire encore les autorisations en définissant des politiques gérées par le client qui sont propres à vos cas d’utilisation.
Vous ne pouvez pas modifier les autorisations définies dans les politiques AWS gérées. Si les autorisations définies dans une politique AWS gérée sont AWS mises à jour, la mise à jour affecte toutes les identités principales (utilisateurs, groupes et rôles) auxquelles la politique est attachée. AWS est le plus susceptible de mettre à jour une politique AWS gérée lorsqu'un nouveau AWS service est lancé ou que de nouvelles opérations d'API deviennent disponibles pour des services existants.
Rubriques
AWSResilienceHubV2AssessmentExecutionPolicy
Vous pouvez les associer AWSResilienceHubV2AssessmentExecutionPolicy à vos identités IAM. Lors de l'exécution d'une évaluation, cette politique accorde des autorisations d'accès en lecture seule à d'autres AWS services pour la découverte, l'évaluation et la gestion de la résilience.
Détails de l’autorisation
Cette politique accorde des autorisations de lecture seule avec caractères génériques qui peuvent inclure des informations sensibles dans la sortie.
Cette politique inclut les autorisations suivantes :
-
Amazon CloudWatch (CloudWatch) : fournit
DescribeetListautorise les CloudWatch ressources associées à votre AWS compte.Get -
AWS CloudFormation —
GetFournitDescribeetListautorise les AWS CloudFormation ressources associées à votre AWS compte. -
Amazon Elastic Compute Cloud (Amazon EC2) : fournit des
Describeautorisations spécifiques pour les ressources Amazon EC2 associées à votre AWS compte. -
Amazon Elastic Container Service (Amazon ECS) :
ListfournitDescribeet autorise les ressources Amazon ECS associées à votre AWS compte. -
Amazon Elastic Kubernetes Service (Amazon EKS) : fournit
Describeet autoriseListles ressources Amazon EKS associées à votre compte. AWS -
Amazon Elastic Container Registry (Amazon ECR) : fournit
Describedes autorisations pour les ressources Amazon ECR associées à votre AWS compte. -
Amazon Elastic File System (Amazon EFS) : fournit
Describedes autorisations pour les ressources Amazon EFS associées à votre AWS compte. -
Amazon ElastiCache (ElastiCache) : fournit
Describedes autorisations pour les ElastiCache ressources associées à votre AWS compte. -
Elastic Load Balancing : fournit
Describedes autorisations pour les ressources Elastic Load Balancing associées à votre AWS compte. -
Amazon DynamoDB (DynamoDB) : fournit
Describeet autoriseListles ressources DynamoDB associées à votre compte. AWS -
Amazon RDS : fournit
Describedes autorisations pour les ressources Amazon RDS associées à votre AWS compte. -
Amazon DocumentDB : fournit
DescribeetListautorise les ressources Amazon DocumentDB associées à votre AWS compte. -
AWS Lambda (Lambda) — Fournit des
ListautorisationsGetet des autorisations spécifiques pour les ressources Lambda associées à votre AWS compte. -
AWS Step Functions — Fournit
DescribeListet autorise les AWS Step Functions ressources associées à votre AWS compte. -
IAM : fournit des
ListautorisationsGetet des autorisations spécifiques pour les ressources IAM associées à votre AWS compte. -
Amazon Simple Notification Service (Amazon SNS) : fournit
GetetListautorise les ressources Amazon SNS associées à votre AWS compte. -
Amazon Simple Queue Service (Amazon SQS) : fournit
GetetListautorise les ressources Amazon SQS associées à votre AWS compte. -
Amazon Simple Storage Service (Amazon S3) :
ListfournitGetet autorise les ressources Amazon S3 associées à votre AWS compte. Les autorisations Amazon S3 duAWSResilienceHubS3AccessStatementsont limitées aux ressources du même compte à l'aide de la clé deaws:ResourceAccountcondition. -
Amazon Route 53 (Route 53) : fournit
Getet autoriseListles ressources Route 53, y compris les ressources Route 53 Application Recovery Controller, associées à votre AWS compte. -
Amazon EC2 Systems Manager (SSM) : fournit
Describeet autoriseGetles ressources SSM associées à votre compte. AWS -
Amazon EC2 Auto Scaling : fournit des
Describeautorisations pour les ressources Amazon EC2 Auto Scaling associées à votre AWS compte. -
AWS Backup —
GetFournitDescribeetListautorise les AWS Backup ressources associées à votre AWS compte. -
Reprise après sinistre AWS Elastic (Elastic Disaster Recovery) : fournit
Describedes autorisations pour les ressources Elastic Disaster Recovery associées à votre AWS compte. -
AWS Fault Injection Service (AWS FIS) — Fournit
GetListet autorise les AWS FIS expériences et les modèles d'expériences associés à votre AWS compte. -
Amazon FSx pour Windows File Server (Amazon FSx) : fournit des
Describeautorisations pour les ressources Amazon FSx associées à votre compte. AWS -
Amazon Data Lifecycle Manager : fournit
Getdes autorisations pour les ressources Amazon Data Lifecycle Manager associées à votre AWS compte. -
AWS DataSync — Fournit
DescribeListet autorise les AWS DataSync ressources associées à votre AWS compte. -
Groupes de ressources AWS (Groupes de ressources) : fournit
GetListet autorise les ressources des groupes de ressources associées à votre AWS compte. -
AWS Service Catalog (Catalogue de services) : fournit
GetListet autorise les ressources du catalogue de services associées à votre AWS compte. -
Amazon API Gateway : fournit des
GETautorisations limitées à des modèles d'ARN de ressources spécifiques pour les API REST, les API HTTP, les plans d'utilisation et les noms de domaine. -
Amazon Kinesis : fournit
DescribeetListautorise les ressources Kinesis associées à votre AWS compte. -
Amazon Kinesis Data Firehose : fournit
Describeet autoriseListles ressources Kinesis Data Firehose associées à votre compte. AWS -
Amazon EventBridge : fournit
DescribeListet autorise les EventBridge ressources associées à votre AWS compte. -
Amazon MSK : fournit
DescribeetGetautoriseListles ressources Amazon MSK et MSK Connect associées à votre compte. AWS -
Amazon MemoryDB : fournit des
Describeautorisations pour les ressources MemoryDB associées à votre compte. AWS -
Amazon Redshift : fournit des
Describeautorisations pour les ressources Redshift associées à votre AWS compte. -
AWS Global Accelerator :
ListfournitDescribeet autorise les ressources Global Accelerator associées à votre AWS compte. -
AWS Pare-feu réseau :
ListfournitDescribeet autorise les ressources du pare-feu réseau associées à votre AWS compte. -
AWS Shield : fournit
DescribeListet autorise les ressources Shield associées à votre AWS compte. -
AWS WAF V2 — Fournit
GetListet autorise les ressources WAF V2 associées à votre AWS compte. -
AWS Gestionnaire d'accès aux ressources :
ListfournitGetet autorise les ressources RAM associées à votre AWS compte. -
Amazon VPC Lattice : fournit
Getet autoriseListles ressources VPC Lattice associées à votre compte. AWS -
AWS Configuration : fournit
DescribeetListautorise les ressources de configuration associées à votre AWS compte. -
Amazon CloudFront : fournit
GetListet autorise les CloudFront ressources associées à votre AWS compte. -
AWS Secrets Manager : fournit
DescribeListet autorise les ressources Secrets Manager associées à votre AWS compte. -
AWS Service d'annuaire : fournit
Describedes autorisations pour les ressources du service d'annuaire associées à votre AWS compte. -
Amazon DSQL : fournit
GetetListautorise les ressources DSQL associées à votre AWS compte. -
Amazon QLDB : fournit
Describeet autoriseListles ressources QLDB associées à votre compte. AWS -
AWS Gestionnaire de certificats : fournit
DescribeetListautorise les ressources ACM associées à votre AWS compte.Get -
Application Auto Scaling : fournit
Describedes autorisations pour les ressources Application Auto Scaling associées à votre AWS compte. -
Incidents SSM : fournit
GetetListautorise les ressources SSM Incidents associées à votre AWS compte. -
Tag :
GetResourcesautorise l'interrogation des ressources balisées associées à votre AWS compte.
La politique AWS gérée AWSResilienceHubV2AssessmentExecutionPolicy fournit ces autorisations. Joignez la politique gérée plutôt que de copier le document de stratégie afin que vos autorisations restent à jour au fur et à mesure de sa AWS mise à jour. Pour consulter le document de politique complet, consultez AWSResilienceHubV2AssessmentExecutionPolicy le AWS Managed Policy Reference Guide.
AWSResilienceHubResilienceTestingPolicy
Vous pouvez les associer AWSResilienceHubResilienceTestingPolicy à vos identités IAM. Cette politique accorde à Resilience Hub les autorisations AWS Fault Injection Service (AWS FIS) nécessaires pour démarrer et gérer des expériences en votre nom lors des tests de résilience. Les expériences lancées par Resilience Hub sont étiquetées avecmanagedBy: resiliencehub.
Détails de l’autorisation
Cette politique inclut les autorisations suivantes :
-
AWS Fault Injection Service (AWS FIS) — Fournit les autorisations nécessaires pour créer et gérer les modèles d'expériences et les expériences que Resilience Hub exécute en votre nom : création et suppression de modèles de tests, démarrage et arrêt des expériences, suivi de l'état des expériences, liste des ressources clients ciblées par une expérience, marquage des ressources lors de la création et configuration de cibles multi-comptes. Ces actions sont limitées aux ressources étiquetées avec
managedBy: resiliencehub. -
IAM : permet
iam:PassRolede transmettre le rôle d'exécution des tests à AWS FIS etiam:CreateServiceLinkedRolede créer le rôle lié AWS FIS aux services dont il a besoin pour exécuter des expériences. -
AWS Commutateur de région ARC (Application Recovery Controller) : fournit
ListetGetautorise la surveillance des exécutions du plan de commutation régional qui s'exécutent dans le cadre d'une expérience. -
Amazon CloudWatch (CloudWatch) : permet
DescribeAlarmHistoryd'évaluer les alarmes des clients dans le cadre du flux de travail post-expérience lors des tests de résilience.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubFISActionStatement", "Effect": "Allow", "Action": "fis:CreateExperimentTemplate", "Resource": "arn:aws:fis:*:*:action/*" }, { "Sid": "AWSResilienceHubFISCreateExperimentTemplateStatement", "Effect": "Allow", "Action": "fis:CreateExperimentTemplate", "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISStartExperimentFromTemplateStatement", "Effect": "Allow", "Action": "fis:StartExperiment", "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISStartExperimentStatement", "Effect": "Allow", "Action": "fis:StartExperiment", "Resource": "arn:aws:fis:*:*:experiment/*", "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISExperimentStatement", "Effect": "Allow", "Action": [ "fis:GetExperiment", "fis:StopExperiment", "fis:ListExperimentResolvedTargets" ], "Resource": "arn:aws:fis:*:*:experiment/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISExperimentTemplateStatement", "Effect": "Allow", "Action": [ "fis:CreateTargetAccountConfiguration", "fis:DeleteExperimentTemplate" ], "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISPassRoleStatement", "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "fis.amazonaws.com" } } }, { "Sid": "AWSResilienceHubFISTagResourceStatement", "Effect": "Allow", "Action": "fis:TagResource", "Resource": [ "arn:aws:fis:*:*:experiment-template/*", "arn:aws:fis:*:*:experiment/*" ], "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubRegionSwitchStatement", "Effect": "Allow", "Action": [ "arc-region-switch:ListPlanExecutions", "arc-region-switch:GetPlanExecution" ], "Resource": "arn:aws:arc-region-switch::*:plan/*:*" }, { "Sid": "AWSResilienceHubFISCreateSLRStatement", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:AWSServiceName": "fis.amazonaws.com" } } }, { "Sid": "AWSResilienceHubCloudWatchAlarmStatement", "Effect": "Allow", "Action": "cloudwatch:DescribeAlarmHistory", "Resource": "*" } ] }
AWSResilienceHubServiceRolePolicy
AWSResilienceHubServiceRolePolicyIl s'agit d'une politique relative aux rôles liés aux services (SLR). Vous ne pouvez pas associer cette politique à vos entités IAM. Resilience Hub de nouvelle génération crée automatiquement ce rôle lié à un service lorsque vous activez le support AWS des organisations pour la gestion de la résilience multi-comptes. Ce rôle fait confiance au resiliencehub.amazonaws.com responsable du service.
Pour plus d'informations sur les rôles liés aux services pour AWS Resilience Hub, consultez la section Utilisation des rôles liés aux services pour Resilience Hub. AWS
Détails de l’autorisation
Grâce à cette politique, le Resilience Hub de nouvelle génération peut accéder aux informations en lecture seule AWS des organisations pour la gestion de la résilience multi-comptes.
Cette politique inclut les autorisations suivantes :
-
AWS Organisations : fournit
DescribeetListautorise les ressources des organisations. Ces autorisations permettent de découvrir la structure de l'organisation, d'identifier les administrateurs délégués et de vérifier l'état de l'accès sécurisé.
La politique IAM suivante fournit les autorisations requises pour que le Resilience Hub de nouvelle génération puisse accéder aux ressources AWS des organisations pour la gestion de la résilience multi-comptes.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubOrganizationsReadStatement", "Effect": "Allow", "Action": [ "organizations:DescribeAccount", "organizations:DescribeOrganization", "organizations:DescribeOrganizationalUnit", "organizations:ListAWSServiceAccessForOrganization", "organizations:ListAccounts", "organizations:ListAccountsForParent", "organizations:ListChildren", "organizations:ListDelegatedAdministrators", "organizations:ListDelegatedServicesForAccount", "organizations:ListOrganizationalUnitsForParent", "organizations:ListParents", "organizations:ListRoots", "organizations:ListTagsForResource" ], "Resource": "*" } ] }
Mises à jour du Resilience Hub de nouvelle génération pour AWS stratégies gérées
Consultez les détails des mises à jour des politiques AWS gérées pour le Resilience Hub de nouvelle génération depuis que ce service a commencé à suivre ces modifications. Pour recevoir des alertes automatiques concernant les modifications apportées à cette page, abonnez-vous au fil RSS sur la page d'historique des documents du Resilience Hub de nouvelle génération.
| Modifier | Description | Date |
|---|---|---|
|
AWSResilienceHubResilienceTestingPolicy : nouvelle politique |
AWS a ajouté une nouvelle politique pour la prochaine génération de Resilience Hub afin d'accorder les AWS Fault Injection Service (AWS FIS) autorisations nécessaires pour démarrer et gérer des expériences en votre nom lors des tests de résilience. |
31 juillet 2026 |
|
AWSResilienceHubServiceRolePolicy : mise à jour d’une politique existante |
Resilience Hub de nouvelle génération a ajouté des autorisations en lecture seule pour AWS les organisations au. |
7 juillet 2026 |
|
AWSResilienceHubV2AssessmentExecutionPolicy : nouvelle politique |
Resilience Hub de nouvelle génération a ajouté une nouvelle politique pour accorder des autorisations d'accès en lecture seule à d'autres AWS services pour la découverte, l'évaluation et la gestion de la résilience. |
18 juin 2026 |
|
Le Resilience Hub de nouvelle génération a commencé à suivre les modifications |
Le Resilience Hub de nouvelle génération a commencé à suivre les modifications apportées AWS à ses politiques gérées. |
18 juin 2026 |