View a markdown version of this page

AWS kebijakan terkelola untuk Pusat Ketahanan generasi berikutnya - AWS Pusat Ketahanan

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

AWS kebijakan terkelola untuk Pusat Ketahanan generasi berikutnya

Kebijakan AWS terkelola adalah kebijakan mandiri yang dibuat dan dikelola oleh AWS. AWS kebijakan terkelola dirancang untuk memberikan izin untuk banyak kasus penggunaan umum sehingga Anda dapat mulai menetapkan izin kepada pengguna, grup, dan peran.

Perlu diingat bahwa kebijakan ter AWS kelola mungkin tidak memberikan izin hak istimewa terkecil untuk kasus penggunaan spesifik Anda karena kebijakan tersebut tersedia untuk digunakan semua AWS pelanggan. Kami menyarankan Anda untuk mengurangi izin lebih lanjut dengan menentukan kebijakan yang dikelola pelanggan yang khusus untuk kasus penggunaan Anda.

Anda tidak dapat mengubah izin yang ditentukan dalam kebijakan AWS terkelola. Jika AWS memperbarui izin yang ditentukan dalam kebijakan AWS terkelola, pembaruan akan memengaruhi semua identitas utama (pengguna, grup, dan peran) yang dilampirkan kebijakan tersebut. AWS kemungkinan besar akan memperbarui kebijakan ter AWS kelola ketika AWS layanan baru diluncurkan atau operasi API baru tersedia untuk layanan yang ada.

AWSResilienceHubV2AssessmentExecutionPolicy

Anda dapat melampirkan AWSResilienceHubV2AssessmentExecutionPolicy ke identitas IAM Anda. Saat menjalankan penilaian, kebijakan ini memberikan izin akses baca-saja ke AWS layanan lain untuk penemuan, penilaian, dan manajemen ketahanan.

Detail izin

Kebijakan ini memberikan izin baca-saja dengan karakter pengganti yang mungkin menyertakan informasi sensitif dalam output.

Kebijakan ini mencakup izin berikut:

  • Amazon CloudWatch (CloudWatch) — Menye Describe di Get akan,, dan List izin untuk CloudWatch sumber daya yang terkait dengan AWS akun Anda.

  • AWS CloudFormation — Menye Describe di Get akan,, dan List izin untuk AWS CloudFormation sumber daya yang terkait dengan AWS akun Anda.

  • Amazon Elastic Compute Cloud (Amazon EC2) — Menyediakan Describe izin khusus untuk sumber daya Amazon EC2 yang terkait dengan akun Anda. AWS

  • Amazon Elastic Container Service (Amazon ECS) — Menye Describe di List akan dan izin untuk sumber daya Amazon ECS yang terkait dengan akun Anda AWS .

  • Amazon Elastic Kubernetes Service (Amazon EKS) — Menyediakan Describe dan mengi List zinkan sumber daya Amazon EKS yang terkait dengan akun Anda. AWS

  • Amazon Elastic Container Registry (Amazon ECR) — Describe Memberikan izin untuk sumber daya Amazon ECR yang terkait dengan AWS akun Anda.

  • Amazon Elastic File System (Amazon EFS) — Menye Describe diakan izin untuk sumber daya Amazon EFS yang terkait dengan AWS akun Anda.

  • Amazon ElastiCache (ElastiCache) — Menye Describe diakan izin untuk ElastiCache sumber daya yang terkait dengan AWS akun Anda.

  • Elastic Load Balancing — Describe Menyediakan izin untuk sumber daya Elastic Load Balancing yang terkait dengan AWS akun Anda.

  • Amazon DynamoDB (DynamoDB) — Menyediakan Describe dan List izin untuk sumber daya DynamoDB yang terkait dengan akun Anda. AWS

  • Amazon RDS — Memberikan Describe izin untuk sumber daya Amazon RDS yang terkait dengan akun Anda AWS .

  • Amazon DocumentDB — Menye Describe diakan dan List izin untuk sumber daya Amazon DocumentDB yang terkait dengan akun Anda AWS .

  • AWS Lambda (Lambda) — Menyedi Get akan List izin khusus untuk sumber daya Lambda yang terkait dengan akun Anda AWS .

  • AWS Step Functions — Menye Describe di List akan dan izin untuk AWS Step Functions sumber daya yang terkait dengan AWS akun Anda.

  • IAM — Menyedi Get akan List izin khusus untuk sumber daya IAM yang terkait dengan akun Anda AWS .

  • Amazon Simple Notification Service (Amazon SNS) — Menye Get di List akan dan izin untuk sumber daya Amazon SNS yang terkait dengan akun Anda AWS .

  • Amazon Simple Queue Service (Amazon SQS) — Menye Get di List akan dan izin untuk sumber daya Amazon SQS yang terkait dengan akun Anda AWS .

  • Amazon Simple Storage Service (Amazon S3) — Menye Get di List akan dan memberikan izin untuk sumber daya Amazon S3 yang terkait dengan AWS akun Anda. Izin Amazon S3 AWSResilienceHubS3AccessStatement dibatasi untuk sumber daya di akun yang sama dengan menggunakan kunci aws:ResourceAccount kondisi.

  • Amazon Route 53 (Route 53) — Menyedi Get akan dan List izin untuk sumber daya Route 53, termasuk sumber daya Pengontrol Pemulihan Aplikasi Route 53, yang terkait dengan AWS akun Anda.

  • Amazon EC2 Systems Manager (SSM) — Menyediakan Describe dan Get izin untuk sumber daya SSM yang terkait dengan akun Anda. AWS

  • Amazon EC2 Auto Scaling — Menye Describe diakan izin untuk sumber daya Amazon EC2 Auto Scaling yang terkait dengan akun Anda AWS .

  • AWS Backup — Menye Describe di Get akan,, dan List izin untuk AWS Backup sumber daya yang terkait dengan AWS akun Anda.

  • AWS Elastic Disaster Recovery (Elastic Disaster Recovery) — Memberikan Describe izin untuk sumber daya Elastic Disaster Recovery yang terkait dengan AWS akun Anda.

  • AWS Fault Injection Service (AWS FIS) — Menye Get di List akan dan izin untuk AWS FIS eksperimen dan templat eksperimen yang terkait dengan AWS akun Anda.

  • Amazon FSx untuk Windows File Server (Amazon FSx) - Menyediakan Describe izin untuk sumber daya Amazon FSx yang terkait dengan akun Anda. AWS

  • Amazon Data Lifecycle Manager — Menyediakan Get izin untuk sumber daya Amazon Data Lifecycle Manager yang terkait dengan AWS akun Anda.

  • AWS DataSync — Menye Describe di List akan dan izin untuk AWS DataSync sumber daya yang terkait dengan AWS akun Anda.

  • AWS Resource Groups (Grup Sumber Daya) — Menye Get di List akan dan izin untuk sumber daya Grup Sumber Daya yang terkait dengan AWS akun Anda.

  • AWS Service Catalog (Katalog Layanan) — Menye Get di List akan dan izin untuk sumber daya Katalog Layanan yang terkait dengan AWS akun Anda.

  • Amazon API Gateway — Menye GET diakan izin yang dicakup ke pola ARN sumber daya tertentu untuk REST API, HTTP API, rencana penggunaan, dan nama domain.

  • Amazon Kinesis — Menyedi Describe akan dan List izin untuk sumber daya Kinesis yang terkait dengan akun Anda AWS .

  • Amazon Kinesis Data Firehose — Menyediakan Describe dan List izin untuk sumber daya Kinesis Data Firehose yang terkait dengan akun Anda. AWS

  • Amazon EventBridge — Menye Describe di List akan dan izin untuk EventBridge sumber daya yang terkait dengan AWS akun Anda.

  • Amazon MSK — Menyedi Describe akanGet,, dan List izin untuk sumber daya Amazon MSK dan MSK Connect yang terkait dengan akun Anda. AWS

  • Amazon MemoryDB — Menyediakan Describe izin untuk sumber daya MemoryDB yang terkait dengan akun Anda. AWS

  • Amazon Redshift — Menyedi Describe akan izin untuk sumber daya Redshift yang terkait dengan akun Anda AWS .

  • AWS Akselerator Global — Menyediakan Describe dan List izin untuk sumber daya Global Accelerator yang terkait dengan AWS akun Anda.

  • AWS Firewall Jaringan — Menye Describe di List akan dan izin untuk sumber daya Firewall Jaringan yang terkait dengan AWS akun Anda.

  • AWS Perisai — Menyediakan Describe dan List izin untuk sumber daya Shield yang terkait dengan AWS akun Anda.

  • AWS WAF V2 — Menyedi Get akan dan List izin untuk sumber daya WAF V2 yang terkait dengan akun Anda AWS .

  • AWS Resource Access Manager — Menye Get di List akan dan izin untuk sumber daya RAM yang terkait dengan AWS akun Anda.

  • Amazon VPC Lattice — Menyedi Get akan dan List izin untuk sumber daya VPC Lattice yang terkait dengan akun Anda AWS .

  • AWS Konfigurasi — Menye Describe di List akan dan izin untuk sumber daya Config yang terkait dengan AWS akun Anda.

  • Amazon CloudFront — Menye Get di List akan dan izin untuk CloudFront sumber daya yang terkait dengan AWS akun Anda.

  • AWS Manajer Rahasia — Menye List diakan Describe dan izin untuk sumber daya Manajer Rahasia yang terkait dengan AWS akun Anda.

  • AWS Layanan Direktori — Menye Describe diakan izin untuk sumber daya Layanan Direktori yang terkait dengan AWS akun Anda.

  • Amazon DSQL — Menye Get diakan dan List izin untuk sumber daya DSQL yang terkait dengan akun Anda AWS .

  • Amazon QLDB — Menyediakan Describe dan List izin untuk sumber daya QLDB yang terkait dengan akun Anda. AWS

  • AWS Manajer Sertifikat — Men Describe ye Get diakan,, dan List izin untuk sumber daya ACM yang terkait dengan AWS akun Anda.

  • Penskalaan Otomatis Aplikasi — Describe Memberikan izin untuk sumber daya Penskalaan Otomatis Aplikasi yang terkait dengan AWS akun Anda.

  • Insiden SSM — Menye Get diakan dan List izin untuk sumber daya Insiden SSM yang terkait dengan akun Anda AWS .

  • Tag — Memberikan GetResources izin untuk menanyakan sumber daya yang ditandai yang terkait dengan AWS akun Anda.

Kebijakan AWS terkelola AWSResilienceHubV2AssessmentExecutionPolicy menyediakan izin ini. Lampirkan kebijakan terkelola alih-alih menyalin dokumen kebijakan sehingga izin Anda tetap terkini saat memper AWS baruinya. Untuk melihat dokumen kebijakan lengkap, lihat AWSResilienceHubV2AssessmentExecutionPolicy di Panduan Referensi AWS Kebijakan Terkelola.

AWSResilienceHubResilienceTestingPolicy

Anda dapat melampirkan AWSResilienceHubResilienceTestingPolicy ke identitas IAM Anda. Kebijakan ini memberikan Resilience Hub izin AWS Fault Injection Service (AWS FIS) yang diperlukan untuk memulai dan mengelola eksperimen atas nama Anda selama pengujian ketahanan. Eksperimen yang dimulai oleh Resilience Hub ditandai denganmanagedBy: resiliencehub.

Detail izin

Kebijakan ini mencakup izin berikut:

  • AWS Fault Injection Service (AWS FIS) — Memberikan izin untuk membuat dan mengelola templat eksperimen dan eksperimen yang dijalankan Resilience Hub atas nama Anda: membuat dan menghapus templat eksperimen, memulai dan menghentikan eksperimen, memantau status eksperimen, mencantumkan sumber daya pelanggan yang ditargetkan oleh eksperimen, menandai sumber daya saat membuat, dan mengonfigurasi target multi-akun. Tindakan ini dicakup ke sumber daya yang ditandai denganmanagedBy: resiliencehub.

  • IAM - Menye iam:PassRole diakan untuk lulus peran eksekusi pengujian ke AWS FIS, dan iam:CreateServiceLinkedRole untuk memungkinkan AWS FIS untuk membuat peran terkait layanan yang diperlukan untuk menjalankan eksperimen.

  • AWS Switch Wilayah Pengontrol Pemulihan Aplikasi (ARC) - Menyediakan List dan Get izin untuk memantau eksekusi rencana sakelar Wilayah yang dijalankan sebagai bagian dari percobaan.

  • Amazon CloudWatch (CloudWatch) — Menyedi DescribeAlarmHistory akan untuk mengevaluasi alarm pelanggan sebagai bagian dari alur kerja pasca-percobaan selama pengujian ketahanan.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubFISActionStatement", "Effect": "Allow", "Action": "fis:CreateExperimentTemplate", "Resource": "arn:aws:fis:*:*:action/*" }, { "Sid": "AWSResilienceHubFISCreateExperimentTemplateStatement", "Effect": "Allow", "Action": "fis:CreateExperimentTemplate", "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISStartExperimentFromTemplateStatement", "Effect": "Allow", "Action": "fis:StartExperiment", "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISStartExperimentStatement", "Effect": "Allow", "Action": "fis:StartExperiment", "Resource": "arn:aws:fis:*:*:experiment/*", "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISExperimentStatement", "Effect": "Allow", "Action": [ "fis:GetExperiment", "fis:StopExperiment", "fis:ListExperimentResolvedTargets" ], "Resource": "arn:aws:fis:*:*:experiment/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISExperimentTemplateStatement", "Effect": "Allow", "Action": [ "fis:CreateTargetAccountConfiguration", "fis:DeleteExperimentTemplate" ], "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISPassRoleStatement", "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "fis.amazonaws.com" } } }, { "Sid": "AWSResilienceHubFISTagResourceStatement", "Effect": "Allow", "Action": "fis:TagResource", "Resource": [ "arn:aws:fis:*:*:experiment-template/*", "arn:aws:fis:*:*:experiment/*" ], "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubRegionSwitchStatement", "Effect": "Allow", "Action": [ "arc-region-switch:ListPlanExecutions", "arc-region-switch:GetPlanExecution" ], "Resource": "arn:aws:arc-region-switch::*:plan/*:*" }, { "Sid": "AWSResilienceHubFISCreateSLRStatement", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:AWSServiceName": "fis.amazonaws.com" } } }, { "Sid": "AWSResilienceHubCloudWatchAlarmStatement", "Effect": "Allow", "Action": "cloudwatch:DescribeAlarmHistory", "Resource": "*" } ] }

AWSResilienceHubServiceRolePolicy

Ini AWSResilienceHubServiceRolePolicy adalah kebijakan peran terkait layanan (SLR). Anda tidak dapat melampirkan kebijakan ini ke entitas IAM Anda. Resilience Hub generasi berikutnya secara otomatis membuat peran terkait layanan ini saat Anda mengaktifkan dukungan AWS Organisasi untuk manajemen ketahanan multi-akun. Peran ini mempercayai prinsi resiliencehub.amazonaws.com pal layanan.

Untuk informasi selengkapnya tentang peran terkait layanan untuk AWS Resilience Hub, lihat Menggunakan peran terkait layanan untuk Resilience Hub. AWS

Detail izin

Dengan kebijakan ini, Pusat Ketahanan generasi Berikutnya dapat mengakses informasi AWS Organisasi yang hanya dapat dibaca untuk manajemen ketahanan multi-akun.

Kebijakan ini mencakup izin berikut:

  • AWS Organisasi — Menyedi Describe akan dan List izin untuk sumber daya Organisasi. Izin ini menemukan struktur organisasi, mengidentifikasi administrator yang didelegasikan, dan memverifikasi status akses tepercaya.

Kebijakan IAM berikut memberikan izin yang diperlukan untuk Pusat Ketahanan generasi Berikutnya untuk mengakses sumber daya AWS Organisasi untuk manajemen ketahanan multi-akun.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubOrganizationsReadStatement", "Effect": "Allow", "Action": [ "organizations:DescribeAccount", "organizations:DescribeOrganization", "organizations:DescribeOrganizationalUnit", "organizations:ListAWSServiceAccessForOrganization", "organizations:ListAccounts", "organizations:ListAccountsForParent", "organizations:ListChildren", "organizations:ListDelegatedAdministrators", "organizations:ListDelegatedServicesForAccount", "organizations:ListOrganizationalUnitsForParent", "organizations:ListParents", "organizations:ListRoots", "organizations:ListTagsForResource" ], "Resource": "*" } ] }

Pembaruan Resilience Hub generasi berikutnya ke AWS kebijakan terkelola

Lihat detail tentang pembaruan kebijakan ter AWS kelola untuk Pusat Ketahanan generasi Berikutnya sejak layanan ini mulai melacak perubahan ini. Untuk peringatan otomatis tentang perubahan pada halaman ini, berlangganan umpan RSS di halaman riwayat Dokumen Resilience Hub generasi berikutnya.

Ubah Deskripsi Date

AWSResilienceHubResilienceTestingPolicy – Kebijakan baru

AWS menambahkan kebijakan baru untuk Resilience Hub generasi berikutnya untuk memberikan izin AWS Fault Injection Service (AWS FIS) yang diperlukan untuk memulai dan mengelola eksperimen atas nama Anda selama pengujian ketahanan.

Juli 31, 2026

AWSResilienceHubServiceRolePolicy – Pembaruan ke kebijakan yang ada

Resilience Hub generasi berikutnya menambahkan izin AWS Organisasi baca-saja ke. AWSResilienceHubServiceRolePolicy Izin ini mendukung manajemen ketahanan multi-akun, termasuk menemukan struktur organisasi, mengidentifikasi administrator yang didelegasikan, dan memverifikasi status akses tepercaya.

Juli 7, 2026

AWSResilienceHubV2AssessmentExecutionPolicy – Kebijakan baru

Resilience Hub generasi berikutnya menambahkan kebijakan baru untuk memberikan izin akses baca-saja ke AWS layanan lain untuk penemuan ketahanan, penilaian, dan manajemen.

Juni 18, 2026

Resilience Hub generasi berikutnya mulai melacak perubahan

Resilience Hub generasi berikutnya mulai melacak perubahan untuk kebijakan yang AWS dikelolanya.

Juni 18, 2026