Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AWS kebijakan terkelola untuk Pusat Ketahanan generasi berikutnya
Kebijakan AWS terkelola adalah kebijakan mandiri yang dibuat dan dikelola oleh AWS. AWS kebijakan terkelola dirancang untuk memberikan izin untuk banyak kasus penggunaan umum sehingga Anda dapat mulai menetapkan izin kepada pengguna, grup, dan peran.
Perlu diingat bahwa kebijakan ter AWS kelola mungkin tidak memberikan izin hak istimewa terkecil untuk kasus penggunaan spesifik Anda karena kebijakan tersebut tersedia untuk digunakan semua AWS pelanggan. Kami menyarankan Anda untuk mengurangi izin lebih lanjut dengan menentukan kebijakan yang dikelola pelanggan yang khusus untuk kasus penggunaan Anda.
Anda tidak dapat mengubah izin yang ditentukan dalam kebijakan AWS terkelola. Jika AWS memperbarui izin yang ditentukan dalam kebijakan AWS terkelola, pembaruan akan memengaruhi semua identitas utama (pengguna, grup, dan peran) yang dilampirkan kebijakan tersebut. AWS kemungkinan besar akan memperbarui kebijakan ter AWS kelola ketika AWS layanan baru diluncurkan atau operasi API baru tersedia untuk layanan yang ada.
Topik
AWSResilienceHubV2AssessmentExecutionPolicy
Anda dapat melampirkan AWSResilienceHubV2AssessmentExecutionPolicy ke identitas IAM Anda. Saat menjalankan penilaian, kebijakan ini memberikan izin akses baca-saja ke AWS layanan lain untuk penemuan, penilaian, dan manajemen ketahanan.
Detail izin
Kebijakan ini memberikan izin baca-saja dengan karakter pengganti yang mungkin menyertakan informasi sensitif dalam output.
Kebijakan ini mencakup izin berikut:
-
Amazon CloudWatch (CloudWatch) — Menye
DescribediGetakan,, danListizin untuk CloudWatch sumber daya yang terkait dengan AWS akun Anda. -
AWS CloudFormation — Menye
DescribediGetakan,, danListizin untuk AWS CloudFormation sumber daya yang terkait dengan AWS akun Anda. -
Amazon Elastic Compute Cloud (Amazon EC2) — Menyediakan
Describeizin khusus untuk sumber daya Amazon EC2 yang terkait dengan akun Anda. AWS -
Amazon Elastic Container Service (Amazon ECS) — Menye
DescribediListakan dan izin untuk sumber daya Amazon ECS yang terkait dengan akun Anda AWS . -
Amazon Elastic Kubernetes Service (Amazon EKS) — Menyediakan
Describedan mengiListzinkan sumber daya Amazon EKS yang terkait dengan akun Anda. AWS -
Amazon Elastic Container Registry (Amazon ECR) —
DescribeMemberikan izin untuk sumber daya Amazon ECR yang terkait dengan AWS akun Anda. -
Amazon Elastic File System (Amazon EFS) — Menye
Describediakan izin untuk sumber daya Amazon EFS yang terkait dengan AWS akun Anda. -
Amazon ElastiCache (ElastiCache) — Menye
Describediakan izin untuk ElastiCache sumber daya yang terkait dengan AWS akun Anda. -
Elastic Load Balancing —
DescribeMenyediakan izin untuk sumber daya Elastic Load Balancing yang terkait dengan AWS akun Anda. -
Amazon DynamoDB (DynamoDB) — Menyediakan
DescribedanListizin untuk sumber daya DynamoDB yang terkait dengan akun Anda. AWS -
Amazon RDS — Memberikan
Describeizin untuk sumber daya Amazon RDS yang terkait dengan akun Anda AWS . -
Amazon DocumentDB — Menye
Describediakan danListizin untuk sumber daya Amazon DocumentDB yang terkait dengan akun Anda AWS . -
AWS Lambda (Lambda) — Menyedi
GetakanListizin khusus untuk sumber daya Lambda yang terkait dengan akun Anda AWS . -
AWS Step Functions — Menye
DescribediListakan dan izin untuk AWS Step Functions sumber daya yang terkait dengan AWS akun Anda. -
IAM — Menyedi
GetakanListizin khusus untuk sumber daya IAM yang terkait dengan akun Anda AWS . -
Amazon Simple Notification Service (Amazon SNS) — Menye
GetdiListakan dan izin untuk sumber daya Amazon SNS yang terkait dengan akun Anda AWS . -
Amazon Simple Queue Service (Amazon SQS) — Menye
GetdiListakan dan izin untuk sumber daya Amazon SQS yang terkait dengan akun Anda AWS . -
Amazon Simple Storage Service (Amazon S3) — Menye
GetdiListakan dan memberikan izin untuk sumber daya Amazon S3 yang terkait dengan AWS akun Anda. Izin Amazon S3AWSResilienceHubS3AccessStatementdibatasi untuk sumber daya di akun yang sama dengan menggunakan kunciaws:ResourceAccountkondisi. -
Amazon Route 53 (Route 53) — Menyedi
Getakan danListizin untuk sumber daya Route 53, termasuk sumber daya Pengontrol Pemulihan Aplikasi Route 53, yang terkait dengan AWS akun Anda. -
Amazon EC2 Systems Manager (SSM) — Menyediakan
DescribedanGetizin untuk sumber daya SSM yang terkait dengan akun Anda. AWS -
Amazon EC2 Auto Scaling — Menye
Describediakan izin untuk sumber daya Amazon EC2 Auto Scaling yang terkait dengan akun Anda AWS . -
AWS Backup — Menye
DescribediGetakan,, danListizin untuk AWS Backup sumber daya yang terkait dengan AWS akun Anda. -
AWS Elastic Disaster Recovery (Elastic Disaster Recovery) — Memberikan
Describeizin untuk sumber daya Elastic Disaster Recovery yang terkait dengan AWS akun Anda. -
AWS Fault Injection Service (AWS FIS) — Menye
GetdiListakan dan izin untuk AWS FIS eksperimen dan templat eksperimen yang terkait dengan AWS akun Anda. -
Amazon FSx untuk Windows File Server (Amazon FSx) - Menyediakan
Describeizin untuk sumber daya Amazon FSx yang terkait dengan akun Anda. AWS -
Amazon Data Lifecycle Manager — Menyediakan
Getizin untuk sumber daya Amazon Data Lifecycle Manager yang terkait dengan AWS akun Anda. -
AWS DataSync — Menye
DescribediListakan dan izin untuk AWS DataSync sumber daya yang terkait dengan AWS akun Anda. -
AWS Resource Groups (Grup Sumber Daya) — Menye
GetdiListakan dan izin untuk sumber daya Grup Sumber Daya yang terkait dengan AWS akun Anda. -
AWS Service Catalog (Katalog Layanan) — Menye
GetdiListakan dan izin untuk sumber daya Katalog Layanan yang terkait dengan AWS akun Anda. -
Amazon API Gateway — Menye
GETdiakan izin yang dicakup ke pola ARN sumber daya tertentu untuk REST API, HTTP API, rencana penggunaan, dan nama domain. -
Amazon Kinesis — Menyedi
Describeakan danListizin untuk sumber daya Kinesis yang terkait dengan akun Anda AWS . -
Amazon Kinesis Data Firehose — Menyediakan
DescribedanListizin untuk sumber daya Kinesis Data Firehose yang terkait dengan akun Anda. AWS -
Amazon EventBridge — Menye
DescribediListakan dan izin untuk EventBridge sumber daya yang terkait dengan AWS akun Anda. -
Amazon MSK — Menyedi
DescribeakanGet,, danListizin untuk sumber daya Amazon MSK dan MSK Connect yang terkait dengan akun Anda. AWS -
Amazon MemoryDB — Menyediakan
Describeizin untuk sumber daya MemoryDB yang terkait dengan akun Anda. AWS -
Amazon Redshift — Menyedi
Describeakan izin untuk sumber daya Redshift yang terkait dengan akun Anda AWS . -
AWS Akselerator Global — Menyediakan
DescribedanListizin untuk sumber daya Global Accelerator yang terkait dengan AWS akun Anda. -
AWS Firewall Jaringan — Menye
DescribediListakan dan izin untuk sumber daya Firewall Jaringan yang terkait dengan AWS akun Anda. -
AWS Perisai — Menyediakan
DescribedanListizin untuk sumber daya Shield yang terkait dengan AWS akun Anda. -
AWS WAF V2 — Menyedi
Getakan danListizin untuk sumber daya WAF V2 yang terkait dengan akun Anda AWS . -
AWS Resource Access Manager — Menye
GetdiListakan dan izin untuk sumber daya RAM yang terkait dengan AWS akun Anda. -
Amazon VPC Lattice — Menyedi
Getakan danListizin untuk sumber daya VPC Lattice yang terkait dengan akun Anda AWS . -
AWS Konfigurasi — Menye
DescribediListakan dan izin untuk sumber daya Config yang terkait dengan AWS akun Anda. -
Amazon CloudFront — Menye
GetdiListakan dan izin untuk CloudFront sumber daya yang terkait dengan AWS akun Anda. -
AWS Manajer Rahasia — Menye
ListdiakanDescribedan izin untuk sumber daya Manajer Rahasia yang terkait dengan AWS akun Anda. -
AWS Layanan Direktori — Menye
Describediakan izin untuk sumber daya Layanan Direktori yang terkait dengan AWS akun Anda. -
Amazon DSQL — Menye
Getdiakan danListizin untuk sumber daya DSQL yang terkait dengan akun Anda AWS . -
Amazon QLDB — Menyediakan
DescribedanListizin untuk sumber daya QLDB yang terkait dengan akun Anda. AWS -
AWS Manajer Sertifikat — Men
DescribeyeGetdiakan,, danListizin untuk sumber daya ACM yang terkait dengan AWS akun Anda. -
Penskalaan Otomatis Aplikasi —
DescribeMemberikan izin untuk sumber daya Penskalaan Otomatis Aplikasi yang terkait dengan AWS akun Anda. -
Insiden SSM — Menye
Getdiakan danListizin untuk sumber daya Insiden SSM yang terkait dengan akun Anda AWS . -
Tag — Memberikan
GetResourcesizin untuk menanyakan sumber daya yang ditandai yang terkait dengan AWS akun Anda.
Kebijakan AWS terkelola AWSResilienceHubV2AssessmentExecutionPolicy menyediakan izin ini. Lampirkan kebijakan terkelola alih-alih menyalin dokumen kebijakan sehingga izin Anda tetap terkini saat memper AWS baruinya. Untuk melihat dokumen kebijakan lengkap, lihat AWSResilienceHubV2AssessmentExecutionPolicy di Panduan Referensi AWS Kebijakan Terkelola.
AWSResilienceHubResilienceTestingPolicy
Anda dapat melampirkan AWSResilienceHubResilienceTestingPolicy ke identitas IAM Anda. Kebijakan ini memberikan Resilience Hub izin AWS Fault Injection Service (AWS FIS) yang diperlukan untuk memulai dan mengelola eksperimen atas nama Anda selama pengujian ketahanan. Eksperimen yang dimulai oleh Resilience Hub ditandai denganmanagedBy: resiliencehub.
Detail izin
Kebijakan ini mencakup izin berikut:
-
AWS Fault Injection Service (AWS FIS) — Memberikan izin untuk membuat dan mengelola templat eksperimen dan eksperimen yang dijalankan Resilience Hub atas nama Anda: membuat dan menghapus templat eksperimen, memulai dan menghentikan eksperimen, memantau status eksperimen, mencantumkan sumber daya pelanggan yang ditargetkan oleh eksperimen, menandai sumber daya saat membuat, dan mengonfigurasi target multi-akun. Tindakan ini dicakup ke sumber daya yang ditandai dengan
managedBy: resiliencehub. -
IAM - Menye
iam:PassRolediakan untuk lulus peran eksekusi pengujian ke AWS FIS, daniam:CreateServiceLinkedRoleuntuk memungkinkan AWS FIS untuk membuat peran terkait layanan yang diperlukan untuk menjalankan eksperimen. -
AWS Switch Wilayah Pengontrol Pemulihan Aplikasi (ARC) - Menyediakan
ListdanGetizin untuk memantau eksekusi rencana sakelar Wilayah yang dijalankan sebagai bagian dari percobaan. -
Amazon CloudWatch (CloudWatch) — Menyedi
DescribeAlarmHistoryakan untuk mengevaluasi alarm pelanggan sebagai bagian dari alur kerja pasca-percobaan selama pengujian ketahanan.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubFISActionStatement", "Effect": "Allow", "Action": "fis:CreateExperimentTemplate", "Resource": "arn:aws:fis:*:*:action/*" }, { "Sid": "AWSResilienceHubFISCreateExperimentTemplateStatement", "Effect": "Allow", "Action": "fis:CreateExperimentTemplate", "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISStartExperimentFromTemplateStatement", "Effect": "Allow", "Action": "fis:StartExperiment", "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISStartExperimentStatement", "Effect": "Allow", "Action": "fis:StartExperiment", "Resource": "arn:aws:fis:*:*:experiment/*", "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISExperimentStatement", "Effect": "Allow", "Action": [ "fis:GetExperiment", "fis:StopExperiment", "fis:ListExperimentResolvedTargets" ], "Resource": "arn:aws:fis:*:*:experiment/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISExperimentTemplateStatement", "Effect": "Allow", "Action": [ "fis:CreateTargetAccountConfiguration", "fis:DeleteExperimentTemplate" ], "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISPassRoleStatement", "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "fis.amazonaws.com" } } }, { "Sid": "AWSResilienceHubFISTagResourceStatement", "Effect": "Allow", "Action": "fis:TagResource", "Resource": [ "arn:aws:fis:*:*:experiment-template/*", "arn:aws:fis:*:*:experiment/*" ], "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubRegionSwitchStatement", "Effect": "Allow", "Action": [ "arc-region-switch:ListPlanExecutions", "arc-region-switch:GetPlanExecution" ], "Resource": "arn:aws:arc-region-switch::*:plan/*:*" }, { "Sid": "AWSResilienceHubFISCreateSLRStatement", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:AWSServiceName": "fis.amazonaws.com" } } }, { "Sid": "AWSResilienceHubCloudWatchAlarmStatement", "Effect": "Allow", "Action": "cloudwatch:DescribeAlarmHistory", "Resource": "*" } ] }
AWSResilienceHubServiceRolePolicy
Ini AWSResilienceHubServiceRolePolicy adalah kebijakan peran terkait layanan (SLR). Anda tidak dapat melampirkan kebijakan ini ke entitas IAM Anda. Resilience Hub generasi berikutnya secara otomatis membuat peran terkait layanan ini saat Anda mengaktifkan dukungan AWS Organisasi untuk manajemen ketahanan multi-akun. Peran ini mempercayai prinsi resiliencehub.amazonaws.com pal layanan.
Untuk informasi selengkapnya tentang peran terkait layanan untuk AWS Resilience Hub, lihat Menggunakan peran terkait layanan untuk Resilience Hub. AWS
Detail izin
Dengan kebijakan ini, Pusat Ketahanan generasi Berikutnya dapat mengakses informasi AWS Organisasi yang hanya dapat dibaca untuk manajemen ketahanan multi-akun.
Kebijakan ini mencakup izin berikut:
-
AWS Organisasi — Menyedi
Describeakan danListizin untuk sumber daya Organisasi. Izin ini menemukan struktur organisasi, mengidentifikasi administrator yang didelegasikan, dan memverifikasi status akses tepercaya.
Kebijakan IAM berikut memberikan izin yang diperlukan untuk Pusat Ketahanan generasi Berikutnya untuk mengakses sumber daya AWS Organisasi untuk manajemen ketahanan multi-akun.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubOrganizationsReadStatement", "Effect": "Allow", "Action": [ "organizations:DescribeAccount", "organizations:DescribeOrganization", "organizations:DescribeOrganizationalUnit", "organizations:ListAWSServiceAccessForOrganization", "organizations:ListAccounts", "organizations:ListAccountsForParent", "organizations:ListChildren", "organizations:ListDelegatedAdministrators", "organizations:ListDelegatedServicesForAccount", "organizations:ListOrganizationalUnitsForParent", "organizations:ListParents", "organizations:ListRoots", "organizations:ListTagsForResource" ], "Resource": "*" } ] }
Pembaruan Resilience Hub generasi berikutnya ke AWS kebijakan terkelola
Lihat detail tentang pembaruan kebijakan ter AWS kelola untuk Pusat Ketahanan generasi Berikutnya sejak layanan ini mulai melacak perubahan ini. Untuk peringatan otomatis tentang perubahan pada halaman ini, berlangganan umpan RSS di halaman riwayat Dokumen Resilience Hub generasi berikutnya.
| Ubah | Deskripsi | Date |
|---|---|---|
|
AWSResilienceHubResilienceTestingPolicy – Kebijakan baru |
AWS menambahkan kebijakan baru untuk Resilience Hub generasi berikutnya untuk memberikan izin AWS Fault Injection Service (AWS FIS) yang diperlukan untuk memulai dan mengelola eksperimen atas nama Anda selama pengujian ketahanan. |
Juli 31, 2026 |
|
AWSResilienceHubServiceRolePolicy – Pembaruan ke kebijakan yang ada |
Resilience Hub generasi berikutnya menambahkan izin AWS Organisasi baca-saja ke. |
Juli 7, 2026 |
|
AWSResilienceHubV2AssessmentExecutionPolicy – Kebijakan baru |
Resilience Hub generasi berikutnya menambahkan kebijakan baru untuk memberikan izin akses baca-saja ke AWS layanan lain untuk penemuan ketahanan, penilaian, dan manajemen. |
Juni 18, 2026 |
|
Resilience Hub generasi berikutnya mulai melacak perubahan |
Resilience Hub generasi berikutnya mulai melacak perubahan untuk kebijakan yang AWS dikelolanya. |
Juni 18, 2026 |