View a markdown version of this page

AWS politiques gérées pour le hub de résilience de nouvelle génération - AWS Pôle de résilience

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

AWS politiques gérées pour le hub de résilience de nouvelle génération

Une politique AWS gérée est une politique autonome qui est créée et administrée par AWS. AWS les politiques gérées sont conçues pour fournir des autorisations pour de nombreux cas d'utilisation courants afin que vous puissiez commencer à attribuer des autorisations aux utilisateurs, aux groupes et aux rôles.

N'oubliez pas que les politiques AWS gérées peuvent ne pas accorder les autorisations de moindre privilège pour vos cas d'utilisation spécifiques, car elles sont disponibles pour tous les AWS clients. Nous vous recommandons de réduire encore les autorisations en définissant des politiques gérées par le client qui sont propres à vos cas d’utilisation.

Vous ne pouvez pas modifier les autorisations définies dans les politiques AWS gérées. Si les autorisations définies dans une politique AWS gérée sont AWS mises à jour, la mise à jour affecte toutes les identités principales (utilisateurs, groupes et rôles) auxquelles la politique est attachée. AWS est le plus susceptible de mettre à jour une politique AWS gérée lorsqu'un nouveau AWS service est lancé ou que de nouvelles opérations d'API deviennent disponibles pour des services existants.

AWSResilienceHubV2AssessmentExecutionPolicy

Vous pouvez les associer AWSResilienceHubV2AssessmentExecutionPolicy à vos identités IAM. Lors de l'exécution d'une évaluation, cette politique accorde des autorisations d'accès en lecture seule à d'autres AWS services pour la découverte, l'évaluation et la gestion de la résilience.

Détails de l’autorisation

Cette politique accorde des autorisations de lecture seule avec caractères génériques qui peuvent inclure des informations sensibles dans la sortie.

Cette politique inclut les autorisations suivantes :

  • Amazon CloudWatch (CloudWatch) : fournit Describe et List autorise les CloudWatch ressources associées à votre AWS compte. Get

  • AWS CloudFormation — Get Fournit Describe et List autorise les AWS CloudFormation ressources associées à votre AWS compte.

  • Amazon Elastic Compute Cloud (Amazon EC2) : fournit des Describe autorisations spécifiques pour les ressources Amazon EC2 associées à votre AWS compte.

  • Amazon Elastic Container Service (Amazon ECS) : List fournit Describe et autorise les ressources Amazon ECS associées à votre AWS compte.

  • Amazon Elastic Kubernetes Service (Amazon EKS) : fournit Describe et autorise List les ressources Amazon EKS associées à votre compte. AWS

  • Amazon Elastic Container Registry (Amazon ECR) : fournit Describe des autorisations pour les ressources Amazon ECR associées à votre AWS compte.

  • Amazon Elastic File System (Amazon EFS) : fournit Describe des autorisations pour les ressources Amazon EFS associées à votre AWS compte.

  • Amazon ElastiCache (ElastiCache) : fournit Describe des autorisations pour les ElastiCache ressources associées à votre AWS compte.

  • Elastic Load Balancing : fournit Describe des autorisations pour les ressources Elastic Load Balancing associées à votre AWS compte.

  • Amazon DynamoDB (DynamoDB) : fournit Describe et autorise List les ressources DynamoDB associées à votre compte. AWS

  • Amazon RDS : fournit Describe des autorisations pour les ressources Amazon RDS associées à votre AWS compte.

  • Amazon DocumentDB : fournit Describe et List autorise les ressources Amazon DocumentDB associées à votre AWS compte.

  • AWS Lambda (Lambda) — Fournit des List autorisations Get et des autorisations spécifiques pour les ressources Lambda associées à votre AWS compte.

  • AWS Step Functions — Fournit Describe List et autorise les AWS Step Functions ressources associées à votre AWS compte.

  • IAM : fournit des List autorisations Get et des autorisations spécifiques pour les ressources IAM associées à votre AWS compte.

  • Amazon Simple Notification Service (Amazon SNS) : fournit Get et List autorise les ressources Amazon SNS associées à votre AWS compte.

  • Amazon Simple Queue Service (Amazon SQS) : fournit Get et List autorise les ressources Amazon SQS associées à votre AWS compte.

  • Amazon Simple Storage Service (Amazon S3) : List fournit Get et autorise les ressources Amazon S3 associées à votre AWS compte. Les autorisations Amazon S3 du AWSResilienceHubS3AccessStatement sont limitées aux ressources du même compte à l'aide de la clé de aws:ResourceAccount condition.

  • Amazon Route 53 (Route 53) : fournit Get et autorise List les ressources Route 53, y compris les ressources Route 53 Application Recovery Controller, associées à votre AWS compte.

  • Amazon EC2 Systems Manager (SSM) : fournit Describe et autorise Get les ressources SSM associées à votre compte. AWS

  • Amazon EC2 Auto Scaling : fournit des Describe autorisations pour les ressources Amazon EC2 Auto Scaling associées à votre AWS compte.

  • AWS Backup — Get Fournit Describe et List autorise les AWS Backup ressources associées à votre AWS compte.

  • Reprise après sinistre AWS Elastic (Elastic Disaster Recovery) : fournit Describe des autorisations pour les ressources Elastic Disaster Recovery associées à votre AWS compte.

  • AWS Fault Injection Service (AWS FIS) — Fournit Get List et autorise les AWS FIS expériences et les modèles d'expériences associés à votre AWS compte.

  • Amazon FSx pour Windows File Server (Amazon FSx) : fournit des Describe autorisations pour les ressources Amazon FSx associées à votre compte. AWS

  • Amazon Data Lifecycle Manager : fournit Get des autorisations pour les ressources Amazon Data Lifecycle Manager associées à votre AWS compte.

  • AWS DataSync — Fournit Describe List et autorise les AWS DataSync ressources associées à votre AWS compte.

  • Groupes de ressources AWS (Groupes de ressources) : fournit Get List et autorise les ressources des groupes de ressources associées à votre AWS compte.

  • AWS Service Catalog (Catalogue de services) : fournit Get List et autorise les ressources du catalogue de services associées à votre AWS compte.

  • Amazon API Gateway : fournit des GET autorisations limitées à des modèles d'ARN de ressources spécifiques pour les API REST, les API HTTP, les plans d'utilisation et les noms de domaine.

  • Amazon Kinesis : fournit Describe et List autorise les ressources Kinesis associées à votre AWS compte.

  • Amazon Kinesis Data Firehose : fournit Describe et autorise List les ressources Kinesis Data Firehose associées à votre compte. AWS

  • Amazon EventBridge  : fournit Describe List et autorise les EventBridge ressources associées à votre AWS compte.

  • Amazon MSK : fournit Describe et Get autorise List les ressources Amazon MSK et MSK Connect associées à votre compte. AWS

  • Amazon MemoryDB : fournit des Describe autorisations pour les ressources MemoryDB associées à votre compte. AWS

  • Amazon Redshift : fournit des Describe autorisations pour les ressources Redshift associées à votre AWS compte.

  • AWS Global Accelerator : List fournit Describe et autorise les ressources Global Accelerator associées à votre AWS compte.

  • AWS Pare-feu réseau : List fournit Describe et autorise les ressources du pare-feu réseau associées à votre AWS compte.

  • AWS Shield : fournit Describe List et autorise les ressources Shield associées à votre AWS compte.

  • AWS WAF V2 — Fournit Get List et autorise les ressources WAF V2 associées à votre AWS compte.

  • AWS Gestionnaire d'accès aux ressources : List fournit Get et autorise les ressources RAM associées à votre AWS compte.

  • Amazon VPC Lattice : fournit Get et autorise List les ressources VPC Lattice associées à votre compte. AWS

  • AWS Configuration : fournit Describe et List autorise les ressources de configuration associées à votre AWS compte.

  • Amazon CloudFront  : fournit Get List et autorise les CloudFront ressources associées à votre AWS compte.

  • AWS Secrets Manager : fournit Describe List et autorise les ressources Secrets Manager associées à votre AWS compte.

  • AWS Service d'annuaire : fournit Describe des autorisations pour les ressources du service d'annuaire associées à votre AWS compte.

  • Amazon DSQL : fournit Get et List autorise les ressources DSQL associées à votre AWS compte.

  • Amazon QLDB : fournit Describe et autorise List les ressources QLDB associées à votre compte. AWS

  • AWS Gestionnaire de certificats : fournit Describe et List autorise les ressources ACM associées à votre AWS compte. Get

  • Application Auto Scaling : fournit Describe des autorisations pour les ressources Application Auto Scaling associées à votre AWS compte.

  • Incidents SSM : fournit Get et List autorise les ressources SSM Incidents associées à votre AWS compte.

  • Tag : GetResources autorise l'interrogation des ressources balisées associées à votre AWS compte.

La politique AWS gérée AWSResilienceHubV2AssessmentExecutionPolicy fournit ces autorisations. Joignez la politique gérée plutôt que de copier le document de stratégie afin que vos autorisations restent à jour au fur et à mesure de sa AWS mise à jour. Pour consulter le document de politique complet, consultez AWSResilienceHubV2AssessmentExecutionPolicy le AWS Managed Policy Reference Guide.

AWSResilienceHubResilienceTestingPolicy

Vous pouvez les associer AWSResilienceHubResilienceTestingPolicy à vos identités IAM. Cette politique accorde à Resilience Hub les autorisations AWS Fault Injection Service (AWS FIS) nécessaires pour démarrer et gérer des expériences en votre nom lors des tests de résilience. Les expériences lancées par Resilience Hub sont étiquetées avecmanagedBy: resiliencehub.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes :

  • AWS Fault Injection Service (AWS FIS) — Fournit les autorisations nécessaires pour créer et gérer les modèles d'expériences et les expériences que Resilience Hub exécute en votre nom : création et suppression de modèles de tests, démarrage et arrêt des expériences, suivi de l'état des expériences, liste des ressources clients ciblées par une expérience, marquage des ressources lors de la création et configuration de cibles multi-comptes. Ces actions sont limitées aux ressources étiquetées avecmanagedBy: resiliencehub.

  • IAM : permet iam:PassRole de transmettre le rôle d'exécution des tests à AWS FIS et iam:CreateServiceLinkedRole de créer le rôle lié AWS FIS aux services dont il a besoin pour exécuter des expériences.

  • AWS Commutateur de région ARC (Application Recovery Controller) : fournit List et Get autorise la surveillance des exécutions du plan de commutation régional qui s'exécutent dans le cadre d'une expérience.

  • Amazon CloudWatch (CloudWatch) : permet DescribeAlarmHistory d'évaluer les alarmes des clients dans le cadre du flux de travail post-expérience lors des tests de résilience.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubFISActionStatement", "Effect": "Allow", "Action": "fis:CreateExperimentTemplate", "Resource": "arn:aws:fis:*:*:action/*" }, { "Sid": "AWSResilienceHubFISCreateExperimentTemplateStatement", "Effect": "Allow", "Action": "fis:CreateExperimentTemplate", "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISStartExperimentFromTemplateStatement", "Effect": "Allow", "Action": "fis:StartExperiment", "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISStartExperimentStatement", "Effect": "Allow", "Action": "fis:StartExperiment", "Resource": "arn:aws:fis:*:*:experiment/*", "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISExperimentStatement", "Effect": "Allow", "Action": [ "fis:GetExperiment", "fis:StopExperiment", "fis:ListExperimentResolvedTargets" ], "Resource": "arn:aws:fis:*:*:experiment/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISExperimentTemplateStatement", "Effect": "Allow", "Action": [ "fis:CreateTargetAccountConfiguration", "fis:DeleteExperimentTemplate" ], "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISPassRoleStatement", "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "fis.amazonaws.com" } } }, { "Sid": "AWSResilienceHubFISTagResourceStatement", "Effect": "Allow", "Action": "fis:TagResource", "Resource": [ "arn:aws:fis:*:*:experiment-template/*", "arn:aws:fis:*:*:experiment/*" ], "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubRegionSwitchStatement", "Effect": "Allow", "Action": [ "arc-region-switch:ListPlanExecutions", "arc-region-switch:GetPlanExecution" ], "Resource": "arn:aws:arc-region-switch::*:plan/*:*" }, { "Sid": "AWSResilienceHubFISCreateSLRStatement", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:AWSServiceName": "fis.amazonaws.com" } } }, { "Sid": "AWSResilienceHubCloudWatchAlarmStatement", "Effect": "Allow", "Action": "cloudwatch:DescribeAlarmHistory", "Resource": "*" } ] }

AWSResilienceHubServiceRolePolicy

AWSResilienceHubServiceRolePolicyIl s'agit d'une politique relative aux rôles liés aux services (SLR). Vous ne pouvez pas associer cette politique à vos entités IAM. Resilience Hub de nouvelle génération crée automatiquement ce rôle lié à un service lorsque vous activez le support AWS des organisations pour la gestion de la résilience multi-comptes. Ce rôle fait confiance au resiliencehub.amazonaws.com responsable du service.

Pour plus d'informations sur les rôles liés aux services pour AWS Resilience Hub, consultez la section Utilisation des rôles liés aux services pour Resilience Hub. AWS

Détails de l’autorisation

Grâce à cette politique, le Resilience Hub de nouvelle génération peut accéder aux informations en lecture seule AWS des organisations pour la gestion de la résilience multi-comptes.

Cette politique inclut les autorisations suivantes :

  • AWS Organisations : fournit Describe et List autorise les ressources des organisations. Ces autorisations permettent de découvrir la structure de l'organisation, d'identifier les administrateurs délégués et de vérifier l'état de l'accès sécurisé.

La politique IAM suivante fournit les autorisations requises pour que le Resilience Hub de nouvelle génération puisse accéder aux ressources AWS des organisations pour la gestion de la résilience multi-comptes.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubOrganizationsReadStatement", "Effect": "Allow", "Action": [ "organizations:DescribeAccount", "organizations:DescribeOrganization", "organizations:DescribeOrganizationalUnit", "organizations:ListAWSServiceAccessForOrganization", "organizations:ListAccounts", "organizations:ListAccountsForParent", "organizations:ListChildren", "organizations:ListDelegatedAdministrators", "organizations:ListDelegatedServicesForAccount", "organizations:ListOrganizationalUnitsForParent", "organizations:ListParents", "organizations:ListRoots", "organizations:ListTagsForResource" ], "Resource": "*" } ] }

Mises à jour du Resilience Hub de nouvelle génération pour AWS stratégies gérées

Consultez les détails des mises à jour des politiques AWS gérées pour le Resilience Hub de nouvelle génération depuis que ce service a commencé à suivre ces modifications. Pour recevoir des alertes automatiques concernant les modifications apportées à cette page, abonnez-vous au fil RSS sur la page d'historique des documents du Resilience Hub de nouvelle génération.

Modifier Description Date

AWSResilienceHubResilienceTestingPolicy : nouvelle politique

AWS a ajouté une nouvelle politique pour la prochaine génération de Resilience Hub afin d'accorder les AWS Fault Injection Service (AWS FIS) autorisations nécessaires pour démarrer et gérer des expériences en votre nom lors des tests de résilience.

31 juillet 2026

AWSResilienceHubServiceRolePolicy : mise à jour d’une politique existante

Resilience Hub de nouvelle génération a ajouté des autorisations en lecture seule pour AWS les organisations au. AWSResilienceHubServiceRolePolicy Ces autorisations prennent en charge la gestion de la résilience de plusieurs comptes, notamment en découvrant la structure de l'organisation, en identifiant les administrateurs délégués et en vérifiant l'état de l'accès sécurisé.

7 juillet 2026

AWSResilienceHubV2AssessmentExecutionPolicy : nouvelle politique

Resilience Hub de nouvelle génération a ajouté une nouvelle politique pour accorder des autorisations d'accès en lecture seule à d'autres AWS services pour la découverte, l'évaluation et la gestion de la résilience.

18 juin 2026

Le Resilience Hub de nouvelle génération a commencé à suivre les modifications

Le Resilience Hub de nouvelle génération a commencé à suivre les modifications apportées AWS à ses politiques gérées.

18 juin 2026