

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# AWS politiques gérées pour le hub de résilience de nouvelle génération
<a name="next-gen-security-iam-awsmanpol"></a>

Une politique AWS gérée est une politique autonome qui est créée et administrée par AWS. AWS les politiques gérées sont conçues pour fournir des autorisations pour de nombreux cas d'utilisation courants afin que vous puissiez commencer à attribuer des autorisations aux utilisateurs, aux groupes et aux rôles.

N'oubliez pas que les politiques AWS gérées peuvent ne pas accorder les autorisations de moindre privilège pour vos cas d'utilisation spécifiques, car elles sont disponibles pour tous les AWS clients. Nous vous recommandons de réduire encore les autorisations en définissant des politiques gérées par le client qui sont propres à vos cas d’utilisation.

Vous ne pouvez pas modifier les autorisations définies dans les politiques AWS gérées. Si les autorisations définies dans une politique AWS gérée sont AWS mises à jour, la mise à jour affecte toutes les identités principales (utilisateurs, groupes et rôles) auxquelles la politique est attachée. AWS est le plus susceptible de mettre à jour une politique AWS gérée lorsqu'un nouveau AWS service est lancé ou que de nouvelles opérations d'API deviennent disponibles pour des services existants.

**Topics**
+ [AWSResilienceHubV2AssessmentExecutionPolicy](#next-gen-security_iam_aws-v2-assessment-policy)
+ [AWSResilienceHubResilienceTestingPolicy](#next-gen-security_iam_aws-resilience-testing-policy)
+ [AWSResilienceHubServiceRolePolicy](#next-gen-security-iam-awsmanpol-slr)
+ [Mises à jour du Resilience Hub de nouvelle génération vers AWS stratégies gérées](#next-gen-security-iam-awsmanpol-updates)

## AWSResilienceHubV2AssessmentExecutionPolicy
<a name="next-gen-security_iam_aws-v2-assessment-policy"></a>

Vous pouvez les associer `AWSResilienceHubV2AssessmentExecutionPolicy` à vos identités IAM. Lors de l'exécution d'une évaluation, cette politique accorde des autorisations d'accès en lecture seule à d'autres AWS services pour la découverte, l'évaluation et la gestion de la résilience.

### Détails de l’autorisation
<a name="w2aab7b9c11c11b5"></a>

Cette politique accorde des autorisations de lecture seule avec caractères génériques qui peuvent inclure des informations sensibles dans la sortie.

Cette politique inclut les autorisations suivantes :
+ Amazon CloudWatch (CloudWatch) : fournit `Describe` et `List` autorise les CloudWatch ressources associées à votre AWS compte. `Get`
+ AWS CloudFormation — `Get` Fournit `Describe` et `List` autorise les AWS CloudFormation ressources associées à votre AWS compte.
+ Amazon Elastic Compute Cloud (Amazon EC2) : fournit des `Describe` autorisations spécifiques pour les ressources Amazon EC2 associées à votre AWS compte.
+ Amazon Elastic Container Service (Amazon ECS) : `List` fournit `Describe` et autorise les ressources Amazon ECS associées à votre AWS compte.
+ Amazon Elastic Kubernetes Service (Amazon EKS) : fournit `Describe` et autorise `List` les ressources Amazon EKS associées à votre compte. AWS 
+ Amazon Elastic Container Registry (Amazon ECR) : fournit `Describe` des autorisations pour les ressources Amazon ECR associées à votre AWS compte.
+ Amazon Elastic File System (Amazon EFS) : fournit `Describe` des autorisations pour les ressources Amazon EFS associées à votre AWS compte.
+ Amazon ElastiCache (ElastiCache) : fournit `Describe` des autorisations pour les ElastiCache ressources associées à votre AWS compte.
+ Elastic Load Balancing : fournit `Describe` des autorisations pour les ressources Elastic Load Balancing associées à votre AWS compte.
+ Amazon DynamoDB (DynamoDB) : fournit `Describe` et autorise `List` les ressources DynamoDB associées à votre compte. AWS 
+ Amazon RDS : fournit `Describe` des autorisations pour les ressources Amazon RDS associées à votre AWS compte.
+ Amazon DocumentDB : fournit `Describe` et `List` autorise les ressources Amazon DocumentDB associées à votre AWS compte.
+ AWS Lambda (Lambda) — Fournit des `List` autorisations `Get` et des autorisations spécifiques pour les ressources Lambda associées à votre AWS compte.
+ AWS Step Functions — Fournit `Describe` `List` et autorise les AWS Step Functions ressources associées à votre AWS compte.
+ IAM : fournit des `List` autorisations `Get` et des autorisations spécifiques pour les ressources IAM associées à votre AWS compte.
+ Amazon Simple Notification Service (Amazon SNS) : fournit `Get` et `List` autorise les ressources Amazon SNS associées à votre AWS compte.
+ Amazon Simple Queue Service (Amazon SQS) : fournit `Get` et `List` autorise les ressources Amazon SQS associées à votre AWS compte.
+ Amazon Simple Storage Service (Amazon S3) : `List` fournit `Get` et autorise les ressources Amazon S3 associées à votre AWS compte. Les autorisations Amazon S3 du `AWSResilienceHubS3AccessStatement` sont limitées aux ressources du même compte à l'aide de la clé de `aws:ResourceAccount` condition.
+ Amazon Route 53 (Route 53) : fournit `Get` et autorise `List` les ressources Route 53, y compris les ressources Route 53 Application Recovery Controller, associées à votre AWS compte.
+ Amazon EC2 Systems Manager (SSM) : fournit `Describe` et autorise `Get` les ressources SSM associées à votre compte. AWS 
+ Amazon EC2 Auto Scaling : fournit des `Describe` autorisations pour les ressources Amazon EC2 Auto Scaling associées à votre AWS compte.
+ AWS Backup — `Get` Fournit `Describe` et `List` autorise les AWS Backup ressources associées à votre AWS compte.
+ Reprise après sinistre AWS Elastic (Elastic Disaster Recovery) : fournit `Describe` des autorisations pour les ressources Elastic Disaster Recovery associées à votre AWS compte.
+ AWS Fault Injection Service (AWS FIS) — Fournit `Get` `List` et autorise les AWS FIS expériences et les modèles d'expériences associés à votre AWS compte.
+ Amazon FSx pour Windows File Server (Amazon FSx) : fournit des `Describe` autorisations pour les ressources Amazon FSx associées à votre compte. AWS 
+ Amazon Data Lifecycle Manager : fournit `Get` des autorisations pour les ressources Amazon Data Lifecycle Manager associées à votre AWS compte.
+ AWS DataSync — Fournit `Describe` `List` et autorise les AWS DataSync ressources associées à votre AWS compte.
+ Groupes de ressources AWS (Groupes de ressources) : fournit `Get` `List` et autorise les ressources des groupes de ressources associées à votre AWS compte.
+ AWS Service Catalog (Catalogue de services) : fournit `Get` `List` et autorise les ressources du catalogue de services associées à votre AWS compte.
+ Amazon API Gateway : fournit des `GET` autorisations limitées à des modèles d'ARN de ressources spécifiques pour les API REST, les API HTTP, les plans d'utilisation et les noms de domaine.
+ Amazon Kinesis : fournit `Describe` et `List` autorise les ressources Kinesis associées à votre AWS compte.
+ Amazon Kinesis Data Firehose : fournit `Describe` et autorise `List` les ressources Kinesis Data Firehose associées à votre compte. AWS 
+ Amazon EventBridge  : fournit `Describe` `List` et autorise les EventBridge ressources associées à votre AWS compte.
+ Amazon MSK : fournit `Describe` et `Get` autorise `List` les ressources Amazon MSK et MSK Connect associées à votre compte. AWS 
+ Amazon MemoryDB : fournit des `Describe` autorisations pour les ressources MemoryDB associées à votre compte. AWS 
+ Amazon Redshift : fournit des `Describe` autorisations pour les ressources Redshift associées à votre AWS compte.
+ AWS Global Accelerator : `List` fournit `Describe` et autorise les ressources Global Accelerator associées à votre AWS compte.
+ AWS Pare-feu réseau : `List` fournit `Describe` et autorise les ressources du pare-feu réseau associées à votre AWS compte.
+ AWS Shield : fournit `Describe` `List` et autorise les ressources Shield associées à votre AWS compte.
+ AWS WAF V2 — Fournit `Get` `List` et autorise les ressources WAF V2 associées à votre AWS compte.
+ AWS Gestionnaire d'accès aux ressources : `List` fournit `Get` et autorise les ressources RAM associées à votre AWS compte.
+ Amazon VPC Lattice : fournit `Get` et autorise `List` les ressources VPC Lattice associées à votre compte. AWS 
+ AWS Configuration : fournit `Describe` et `List` autorise les ressources de configuration associées à votre AWS compte.
+ Amazon CloudFront  : fournit `Get` `List` et autorise les CloudFront ressources associées à votre AWS compte.
+ AWS Secrets Manager : fournit `Describe` `List` et autorise les ressources Secrets Manager associées à votre AWS compte.
+ AWS Service d'annuaire : fournit `Describe` des autorisations pour les ressources du service d'annuaire associées à votre AWS compte.
+ Amazon DSQL : fournit `Get` et `List` autorise les ressources DSQL associées à votre AWS compte.
+ Amazon QLDB : fournit `Describe` et autorise `List` les ressources QLDB associées à votre compte. AWS 
+ AWS Gestionnaire de certificats : fournit `Describe` et `List` autorise les ressources ACM associées à votre AWS compte. `Get`
+ Application Auto Scaling : fournit `Describe` des autorisations pour les ressources Application Auto Scaling associées à votre AWS compte.
+ Incidents SSM : fournit `Get` et `List` autorise les ressources SSM Incidents associées à votre AWS compte.
+ Tag : `GetResources` autorise l'interrogation des ressources balisées associées à votre AWS compte.

La politique AWS gérée `AWSResilienceHubV2AssessmentExecutionPolicy` fournit ces autorisations. Joignez la politique gérée plutôt que de copier le document de stratégie afin que vos autorisations restent à jour au fur et à mesure de sa AWS mise à jour. Pour consulter le document de politique complet, consultez [ AWSResilienceHubV2AssessmentExecutionPolicy ](https://docs.aws.amazon.com//aws-managed-policy/latest/reference/AWSResilienceHubV2AssessmentExecutionPolicy.html) le AWS Managed Policy Reference Guide.

## AWSResilienceHubResilienceTestingPolicy
<a name="next-gen-security_iam_aws-resilience-testing-policy"></a>

Vous pouvez les associer `AWSResilienceHubResilienceTestingPolicy` à vos identités IAM. Cette politique accorde à Resilience Hub les autorisations AWS Fault Injection Service (AWS FIS) nécessaires pour démarrer et gérer des expériences en votre nom lors des tests de résilience. Les expériences lancées par Resilience Hub sont étiquetées avec`managedBy: resiliencehub`.

### Détails de l’autorisation
<a name="w2aab7b9c11c13b5"></a>

Cette politique inclut les autorisations suivantes :
+ AWS Fault Injection Service (AWS FIS) — Fournit les autorisations nécessaires pour créer et gérer les modèles d'expériences et les expériences que Resilience Hub exécute en votre nom : création et suppression de modèles de tests, démarrage et arrêt des expériences, suivi de l'état des expériences, liste des ressources clients ciblées par une expérience, balisage des ressources lors de la création et configuration de cibles multi-comptes. Ces actions sont limitées aux ressources étiquetées avec`managedBy: resiliencehub`.
+ IAM : permet `iam:PassRole` de transmettre le rôle d'exécution des tests à AWS FIS et `iam:CreateServiceLinkedRole` de créer le rôle lié AWS FIS aux services dont il a besoin pour exécuter des expériences.
+ AWS Commutateur de région ARC (Application Recovery Controller) : fournit `List` et `Get` autorise la surveillance des exécutions du plan de commutation régional qui s'exécutent dans le cadre d'une expérience.
+ Amazon CloudWatch (CloudWatch) : permet `DescribeAlarmHistory` d'évaluer les alarmes des clients dans le cadre du flux de travail post-expérience lors des tests de résilience.

```
{
  "Version": "2012-10-17"		 	 	 ,
  "Statement": [
    {
      "Sid": "AWSResilienceHubFISActionStatement",
      "Effect": "Allow",
      "Action": "fis:CreateExperimentTemplate",
      "Resource": "arn:aws:fis:*:*:action/*"
    },
    {
      "Sid": "AWSResilienceHubFISCreateExperimentTemplateStatement",
      "Effect": "Allow",
      "Action": "fis:CreateExperimentTemplate",
      "Resource": "arn:aws:fis:*:*:experiment-template/*",
      "Condition": {
        "StringEquals": {
          "aws:RequestTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISStartExperimentFromTemplateStatement",
      "Effect": "Allow",
      "Action": "fis:StartExperiment",
      "Resource": "arn:aws:fis:*:*:experiment-template/*",
      "Condition": {
        "StringEquals": {
          "aws:ResourceTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISStartExperimentStatement",
      "Effect": "Allow",
      "Action": "fis:StartExperiment",
      "Resource": "arn:aws:fis:*:*:experiment/*",
      "Condition": {
        "StringEquals": {
          "aws:RequestTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISExperimentStatement",
      "Effect": "Allow",
      "Action": [
        "fis:GetExperiment",
        "fis:StopExperiment",
        "fis:ListExperimentResolvedTargets"
      ],
      "Resource": "arn:aws:fis:*:*:experiment/*",
      "Condition": {
        "StringEquals": {
          "aws:ResourceTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISExperimentTemplateStatement",
      "Effect": "Allow",
      "Action": [
        "fis:CreateTargetAccountConfiguration",
        "fis:DeleteExperimentTemplate"
      ],
      "Resource": "arn:aws:fis:*:*:experiment-template/*",
      "Condition": {
        "StringEquals": {
          "aws:ResourceTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISPassRoleStatement",
      "Effect": "Allow",
      "Action": "iam:PassRole",
      "Resource": "arn:aws:iam::*:role/*",
      "Condition": {
        "StringEquals": {
          "iam:PassedToService": "fis.amazonaws.com"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISTagResourceStatement",
      "Effect": "Allow",
      "Action": "fis:TagResource",
      "Resource": [
        "arn:aws:fis:*:*:experiment-template/*",
        "arn:aws:fis:*:*:experiment/*"
      ],
      "Condition": {
        "StringEquals": {
          "aws:RequestTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubRegionSwitchStatement",
      "Effect": "Allow",
      "Action": [
        "arc-region-switch:ListPlanExecutions",
        "arc-region-switch:GetPlanExecution"
      ],
      "Resource": "arn:aws:arc-region-switch::*:plan/*:*"
    },
    {
      "Sid": "AWSResilienceHubFISCreateSLRStatement",
      "Effect": "Allow",
      "Action": "iam:CreateServiceLinkedRole",
      "Resource": "arn:aws:iam::*:role/*",
      "Condition": {
        "StringEquals": {
          "iam:AWSServiceName": "fis.amazonaws.com"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubCloudWatchAlarmStatement",
      "Effect": "Allow",
      "Action": "cloudwatch:DescribeAlarmHistory",
      "Resource": "*"
    }
  ]
}
```

## AWSResilienceHubServiceRolePolicy
<a name="next-gen-security-iam-awsmanpol-slr"></a>

`AWSResilienceHubServiceRolePolicy`Il s'agit d'une politique relative aux rôles liés aux services (SLR). Vous ne pouvez pas associer cette politique à vos entités IAM. Resilience Hub de nouvelle génération crée automatiquement ce rôle lié à un service lorsque vous activez le support AWS des organisations pour la gestion de la résilience multi-comptes. Ce rôle fait confiance au `resiliencehub.amazonaws.com` responsable du service.

Pour plus d'informations sur les rôles liés aux services pour AWS Resilience Hub, voir [ Utilisation des rôles liés aux services pour Resilience Hub. AWS](https://docs.aws.amazon.com/resilience-hub/latest/userguide/using-service-linked-roles.html)

### Détails de l’autorisation
<a name="w2aab7b9c11c15b7"></a>

Grâce à cette politique, le Resilience Hub de nouvelle génération peut accéder aux informations en lecture seule AWS des organisations pour la gestion de la résilience multi-comptes.

Cette politique inclut les autorisations suivantes :
+ AWS Organisations : fournit `Describe` et `List` autorise les ressources des organisations. Ces autorisations permettent de découvrir la structure de l'organisation, d'identifier les administrateurs délégués et de vérifier l'état de l'accès sécurisé.

La politique IAM suivante fournit les autorisations requises pour que le Resilience Hub de nouvelle génération puisse accéder aux ressources AWS des organisations pour la gestion de la résilience multi-comptes.

```
{
    "Version": "2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "AWSResilienceHubOrganizationsReadStatement",
            "Effect": "Allow",
            "Action": [
                "organizations:DescribeAccount",
                "organizations:DescribeOrganization",
                "organizations:DescribeOrganizationalUnit",
                "organizations:ListAWSServiceAccessForOrganization",
                "organizations:ListAccounts",
                "organizations:ListAccountsForParent",
                "organizations:ListChildren",
                "organizations:ListDelegatedAdministrators",
                "organizations:ListDelegatedServicesForAccount",
                "organizations:ListOrganizationalUnitsForParent",
                "organizations:ListParents",
                "organizations:ListRoots",
                "organizations:ListTagsForResource"
            ],
            "Resource": "*"
        }
    ]
}
```

## Mises à jour du Resilience Hub de nouvelle génération vers AWS stratégies gérées
<a name="next-gen-security-iam-awsmanpol-updates"></a>

Consultez les détails des mises à jour des politiques AWS gérées pour le Resilience Hub de nouvelle génération depuis que ce service a commencé à suivre ces modifications. Pour recevoir des alertes automatiques concernant les modifications apportées à cette page, abonnez-vous au fil RSS sur la page d'historique des documents du Resilience Hub de nouvelle génération.


| Modifier | Description | Date | 
| --- | --- | --- | 
| [AWSResilienceHubResilienceTestingPolicy](#next-gen-security_iam_aws-resilience-testing-policy) : nouvelle politique | AWS a ajouté une nouvelle politique pour la prochaine génération de Resilience Hub afin d'accorder les AWS Fault Injection Service (AWS FIS) autorisations nécessaires pour démarrer et gérer des expériences en votre nom lors des tests de résilience. | 31 juillet 2026 | 
| [AWSResilienceHubServiceRolePolicy](https://docs.aws.amazon.com/resilience-hub/latest/userguide/next-gen-security-iam-awsmanpol.html#next-gen-security-iam-awsmanpol-slr) : mise à jour d’une politique existante | Resilience Hub de nouvelle génération a ajouté des autorisations en lecture seule pour AWS les organisations au. `AWSResilienceHubServiceRolePolicy` Ces autorisations prennent en charge la gestion de la résilience de plusieurs comptes, notamment en découvrant la structure de l'organisation, en identifiant les administrateurs délégués et en vérifiant l'état de l'accès sécurisé. | 7 juillet 2026 | 
| [AWSResilienceHubV2AssessmentExecutionPolicy](#next-gen-security_iam_aws-v2-assessment-policy) : nouvelle politique | Resilience Hub de nouvelle génération a ajouté une nouvelle politique pour accorder des autorisations d'accès en lecture seule à d'autres AWS services pour la découverte, l'évaluation et la gestion de la résilience. | 18 juin 2026 | 
| Le Resilience Hub de nouvelle génération a commencé à suivre les modifications | Le Resilience Hub de nouvelle génération a commencé à suivre les modifications apportées AWS à ses politiques gérées. | 18 juin 2026 | 