

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# AWS kebijakan terkelola untuk Hub Ketahanan generasi berikutnya
<a name="next-gen-security-iam-awsmanpol"></a>

Kebijakan AWS terkelola adalah kebijakan mandiri yang dibuat dan dikelola oleh AWS. AWS Kebijakan terkelola dirancang untuk memberikan izin bagi banyak kasus penggunaan umum sehingga Anda dapat mulai menetapkan izin kepada pengguna, grup, dan peran.

Perlu diingat bahwa kebijakan AWS terkelola mungkin tidak memberikan izin hak istimewa paling sedikit untuk kasus penggunaan spesifik Anda karena tersedia untuk digunakan semua pelanggan. AWS Kami menyarankan Anda untuk mengurangi izin lebih lanjut dengan menentukan kebijakan yang dikelola pelanggan yang khusus untuk kasus penggunaan Anda.

Anda tidak dapat mengubah izin yang ditentukan dalam kebijakan AWS terkelola. Jika AWS memperbarui izin yang ditentukan dalam kebijakan AWS terkelola, pembaruan akan memengaruhi semua identitas utama (pengguna, grup, dan peran) yang dilampirkan kebijakan tersebut. AWS kemungkinan besar akan memperbarui kebijakan AWS terkelola saat AWS layanan baru diluncurkan atau operasi API baru tersedia untuk layanan yang ada.

**Topics**
+ [AWSResilienceHubV2AssessmentExecutionPolicy](#next-gen-security_iam_aws-v2-assessment-policy)
+ [AWSResilienceHubServiceRolePolicy](#next-gen-security-iam-awsmanpol-slr)
+ [Pembaruan Resilience Hub generasi berikutnya ke AWS kebijakan terkelola](#next-gen-security-iam-awsmanpol-updates)

## AWSResilienceHubV2AssessmentExecutionPolicy
<a name="next-gen-security_iam_aws-v2-assessment-policy"></a>

Anda dapat `AWSResilienceHubV2AssessmentExecutionPolicy` melampirkan identitas IAM Anda. Saat menjalankan penilaian, kebijakan ini memberikan izin akses hanya-baca ke AWS layanan lain untuk penemuan, penilaian, dan pengelolaan ketahanan.

### Detail izin
<a name="w2aab7b9c11c11b5"></a>

Kebijakan ini memberikan izin hanya-baca wildcarded yang mungkin menyertakan informasi sensitif dalam output.

Kebijakan ini mencakup izin berikut:
+ Amazon CloudWatch (CloudWatch) — Menyediakan `Describe``Get`,, dan `List` izin untuk CloudWatch sumber daya yang terkait dengan AWS akun Anda.
+ AWS CloudFormation — Menyediakan `Describe``Get`,, dan `List` izin untuk AWS CloudFormation sumber daya yang terkait dengan AWS akun Anda.
+ Amazon Elastic Compute Cloud (Amazon EC2) - Menyediakan izin khusus `Describe` untuk sumber daya Amazon EC2 yang terkait dengan akun Anda. AWS 
+ Amazon Elastic Container Service (Amazon ECS) - `Describe` Menyediakan dan `List` mengizinkan sumber daya Amazon ECS yang terkait dengan akun Anda. AWS 
+ Amazon Elastic Kubernetes Service (Amazon EKS) - `Describe` Menyediakan `List` dan mengizinkan sumber daya Amazon EKS yang terkait dengan akun Anda. AWS 
+ Amazon Elastic Container Registry (Amazon ECR) - Menyediakan `Describe` izin untuk sumber daya Amazon ECR yang terkait dengan akun Anda. AWS 
+ Amazon Elastic File System (Amazon EFS) - Menyediakan `Describe` izin untuk sumber daya Amazon EFS yang terkait dengan AWS akun Anda.
+ Amazon ElastiCache (ElastiCache) - Menyediakan `Describe` izin untuk ElastiCache sumber daya yang terkait dengan AWS akun Anda.
+ Elastic Load Balancing — Memberikan `Describe` izin untuk sumber daya Elastic Load Balancing yang terkait dengan akun Anda. AWS 
+ Amazon DynamoDB (DynamoDB) - `Describe` Menyediakan `List` dan izin untuk sumber daya DynamoDB yang terkait dengan akun Anda. AWS 
+ Amazon RDS - Menyediakan `Describe` izin untuk sumber daya Amazon RDS yang terkait dengan akun Anda. AWS 
+ Amazon DocumentDB - `Describe` Menyediakan `List` dan mengizinkan sumber daya Amazon DocumentDB yang terkait dengan akun Anda. AWS 
+ AWS Lambda (Lambda) — Menyediakan `List` izin khusus `Get` dan untuk sumber daya Lambda yang terkait dengan akun Anda. AWS 
+ AWS Step Functions — Menyediakan `Describe` dan `List` mengizinkan AWS Step Functions sumber daya yang terkait dengan AWS akun Anda.
+ IAM — Menyediakan `List` izin khusus `Get` dan untuk sumber daya IAM yang terkait dengan akun Anda. AWS 
+ Amazon Simple Notification Service (Amazon SNS) - `Get` Menyediakan `List` dan mengizinkan sumber daya Amazon SNS yang terkait dengan akun Anda. AWS 
+ Amazon Simple Queue Service (Amazon Simple Service) - Menyediakan dan mengizinkan sumber `Get` daya `List` Amazon SQS yang terkait dengan akun Anda. AWS 
+ Amazon Simple Storage Service (Amazon S3) - `Get` Menyediakan `List` dan mengizinkan sumber daya Amazon S3 yang terkait dengan akun Anda. AWS Izin Amazon S3 di dalamnya `AWSResilienceHubS3AccessStatement` dibatasi untuk sumber daya di akun yang sama dengan menggunakan kunci kondisi. `aws:ResourceAccount`
+ Amazon Route 53 (Route 53) - Menyediakan `Get` dan `List` mengizinkan sumber daya Route 53, termasuk sumber daya Pengontrol Pemulihan Aplikasi Route 53, yang terkait dengan AWS akun Anda.
+ Amazon EC2 Systems Manager (SSM) — `Describe` Menyediakan `Get` dan mengizinkan sumber daya SSM yang terkait dengan akun Anda. AWS 
+ Amazon EC2 Auto Scaling `Describe` - Menyediakan izin untuk sumber daya Amazon EC2 Auto Scaling yang terkait dengan akun Anda. AWS 
+ AWS Backup — Menyediakan `Describe``Get`,, dan `List` izin untuk AWS Backup sumber daya yang terkait dengan AWS akun Anda.
+ AWS Elastic Disaster Recovery (Elastic Disaster Recovery) - Memberikan `Describe` izin untuk sumber daya Pemulihan Bencana Elastis yang terkait dengan AWS akun Anda.
+ AWS Fault Injection Service (AWS FIS) — Menyediakan `Get` dan `List` mengizinkan AWS FIS eksperimen dan templat eksperimen yang terkait dengan AWS akun Anda.
+ Amazon FSx for Windows File Server (Amazon FSx) - Menyediakan `Describe` izin untuk sumber daya Amazon FSx yang terkait dengan akun Anda. AWS 
+ Amazon Data Lifecycle Manager — Menyediakan `Get` izin untuk sumber daya Amazon Data Lifecycle Manager yang terkait dengan akun Anda. AWS 
+ AWS DataSync — Menyediakan `Describe` dan `List` mengizinkan AWS DataSync sumber daya yang terkait dengan AWS akun Anda.
+ AWS Resource Groups (Resource Groups) — Menyediakan `Get` dan `List` mengizinkan sumber daya Resource Groups yang terkait dengan AWS akun Anda.
+ AWS Service Catalog (Service Catalog) - Menyediakan `Get` dan `List` mengizinkan sumber daya Service Catalog yang terkait dengan AWS akun Anda.
+ Amazon API Gateway — Menyediakan `GET` izin yang mencakup pola ARN sumber daya tertentu untuk REST API, API HTTP, paket penggunaan, dan nama domain.
+ Amazon Kinesis — Menyediakan `Describe` dan `List` mengizinkan sumber daya Kinesis yang terkait dengan akun Anda. AWS 
+ Amazon Kinesis Data Firehose `Describe` — `List` Menyediakan dan mengizinkan sumber daya Firehose Data Kinesis yang terkait dengan akun Anda. AWS 
+ Amazon EventBridge — Menyediakan `Describe` dan `List` mengizinkan EventBridge sumber daya yang terkait dengan AWS akun Anda.
+ Amazon MSK — Menyediakan`Describe`,`Get`, dan `List` izin untuk sumber daya Amazon MSK dan MSK Connect yang terkait dengan akun Anda. AWS 
+ Amazon MemoryDB - Menyediakan `Describe` izin untuk sumber daya MemoryDB yang terkait dengan akun Anda. AWS 
+ Amazon Redshift — Menyediakan `Describe` izin untuk sumber daya Redshift yang terkait dengan akun Anda. AWS 
+ AWS Global Accelerator — Menyediakan `Describe` dan `List` mengizinkan sumber daya Global Accelerator yang terkait dengan akun Anda. AWS 
+ AWS Network Firewall — Menyediakan `Describe` dan `List` izin untuk sumber daya Network Firewall yang terkait dengan AWS akun Anda.
+ AWS Shield — Menyediakan `Describe` dan `List` mengizinkan sumber daya Shield yang terkait dengan AWS akun Anda.
+ AWS WAF V2 - Menyediakan `Get` dan `List` mengizinkan sumber daya WAF V2 yang terkait dengan akun Anda. AWS 
+ AWS Resource Access Manager — Menyediakan `Get` dan `List` mengizinkan sumber daya RAM yang terkait dengan AWS akun Anda.
+ Amazon VPC Lattice — Menyediakan `Get` dan `List` mengizinkan sumber daya VPC Lattice yang terkait dengan akun Anda. AWS 
+ AWS Config — Menyediakan `Describe` dan `List` mengizinkan sumber daya Config yang terkait dengan akun Anda. AWS 
+ Amazon CloudFront — Menyediakan `Get` dan `List` mengizinkan CloudFront sumber daya yang terkait dengan AWS akun Anda.
+ AWS Secrets Manager — Menyediakan `Describe` dan `List` mengizinkan sumber daya Secrets Manager yang terkait dengan AWS akun Anda.
+ AWS Directory Service - Menyediakan `Describe` izin untuk sumber daya Directory Service yang terkait dengan AWS akun Anda.
+ Amazon DSQL - Menyediakan `Get` dan `List` izin untuk sumber daya DSQL yang terkait dengan akun Anda. AWS 
+ Amazon QLDB - `Describe` Menyediakan dan mengizinkan sumber `List` daya QLDB yang terkait dengan akun Anda. AWS 
+ AWS Certificate Manager — Menyediakan `Describe``Get`,, dan `List` izin untuk sumber daya ACM yang terkait dengan akun Anda AWS .
+ Application Auto Scaling — Menyediakan `Describe` izin untuk sumber daya Application Auto Scaling yang terkait dengan akun Anda. AWS 
+ Insiden SSM - Menyediakan `Get` dan `List` mengizinkan sumber daya Insiden SSM yang terkait dengan akun Anda. AWS 
+ Tag - Memberikan `GetResources` izin untuk menanyakan sumber daya yang ditandai yang terkait dengan akun Anda AWS .

Kebijakan IAM berikut memberikan izin yang diperlukan untuk Next generation Resilience Hub untuk mengakses AWS layanan lain saat menjalankan penilaian.

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AWSResilienceHubV2ReadResourceConfigStatement",
            "Effect": "Allow",
            "Action": [
                "acm:DescribeCertificate",
                "acm:GetCertificate",
                "acm:ListCertificates",
                "application-autoscaling:DescribeScalableTargets",
                "application-autoscaling:DescribeScalingPolicies",
                "arc-region-switch:GetRegionSwitchStatus",
                "arc-region-switch:ListRegionSwitchAZSummaries",
                "arc-zonal-shift:GetManagedResource",
                "arc-zonal-shift:ListManagedResources",
                "autoscaling:DescribeAutoScalingGroups",
                "autoscaling:DescribeLaunchConfigurations",
                "backup:DescribeBackupVault",
                "backup:GetBackupPlan",
                "backup:GetBackupSelection",
                "backup:ListBackupPlans",
                "backup:ListBackupSelections",
                "cloudformation:DescribeStacks",
                "cloudformation:GetTemplate",
                "cloudformation:ListStackResources",
                "cloudfront:GetDistribution",
                "cloudfront:ListDistributions",
                "cloudwatch:DescribeAlarms",
                "cloudwatch:GetMetricData",
                "cloudwatch:ListMetrics",
                "config:DescribeConfigRules",
                "config:ListDiscoveredResources",
                "datasync:DescribeTask",
                "datasync:ListLocations",
                "datasync:ListTasks",
                "dlm:GetLifecyclePolicies",
                "dlm:GetLifecyclePolicy",
                "docdb-elastic:GetCluster",
                "docdb-elastic:ListClusters",
                "drs:DescribeJobs",
                "drs:DescribeSourceServers",
                "drs:GetReplicationConfiguration",
                "ds:DescribeDirectories",
                "dsql:GetCluster",
                "dsql:ListClusters",
                "dynamodb:DescribeContinuousBackups",
                "dynamodb:DescribeGlobalTable",
                "dynamodb:DescribeTable",
                "dynamodb:ListGlobalTables",
                "dynamodb:ListTagsOfResource",
                "ec2:DescribeAvailabilityZones",
                "ec2:DescribeFastSnapshotRestores",
                "ec2:DescribeFleets",
                "ec2:DescribeInstances",
                "ec2:DescribeNatGateways",
                "ec2:DescribeRegions",
                "ec2:DescribeSnapshots",
                "ec2:DescribeSubnets",
                "ec2:DescribeTags",
                "ec2:DescribeVolumes",
                "ec2:DescribeVpcEndpoints",
                "ec2:DescribeVpcs",
                "ecr:DescribeRepositories",
                "ecs:DescribeCapacityProviders",
                "ecs:DescribeClusters",
                "ecs:DescribeContainerInstances",
                "ecs:DescribeServices",
                "ecs:DescribeTaskDefinition",
                "ecs:ListContainerInstances",
                "ecs:ListServices",
                "eks:DescribeCluster",
                "eks:DescribeFargateProfile",
                "eks:DescribeNodegroup",
                "eks:ListFargateProfiles",
                "eks:ListNodegroups",
                "elasticache:DescribeCacheClusters",
                "elasticache:DescribeGlobalReplicationGroups",
                "elasticache:DescribeReplicationGroups",
                "elasticache:DescribeSnapshots",
                "elasticfilesystem:DescribeFileSystems",
                "elasticfilesystem:DescribeMountTargets",
                "elasticfilesystem:DescribeReplicationConfigurations",
                "elasticloadbalancing:DescribeListeners",
                "elasticloadbalancing:DescribeLoadBalancers",
                "elasticloadbalancing:DescribeTargetGroups",
                "elasticloadbalancing:DescribeTargetHealth",
                "events:DescribeEventBus",
                "events:DescribeRule",
                "events:ListRules",
                "events:ListTargets",
                "firehose:DescribeDeliveryStream",
                "firehose:ListDeliveryStreams",
                "fis:GetExperiment",
                "fis:GetExperimentTemplate",
                "fis:ListExperimentTemplates",
                "fis:ListExperiments",
                "fsx:DescribeFileSystems",
                "globalaccelerator:DescribeAccelerator",
                "globalaccelerator:DescribeEndpointGroup",
                "globalaccelerator:DescribeListener",
                "globalaccelerator:ListAccelerators",
                "globalaccelerator:ListEndpointGroups",
                "globalaccelerator:ListListeners",
                "iam:GetPolicy",
                "iam:GetPolicyVersion",
                "iam:GetRole",
                "iam:ListAttachedRolePolicies",
                "kafka:DescribeCluster",
                "kafka:DescribeClusterV2",
                "kafka:GetBootstrapBrokers",
                "kafka:ListClusters",
                "kafka:ListClustersV2",
                "kafkaconnect:DescribeConnector",
                "kafkaconnect:ListConnectors",
                "kinesis:DescribeStream",
                "kinesis:ListStreams",
                "lambda:GetFunctionConcurrency",
                "lambda:GetFunctionConfiguration",
                "lambda:ListAliases",
                "lambda:ListEventSourceMappings",
                "lambda:ListFunctionEventInvokeConfigs",
                "lambda:ListVersionsByFunction",
                "memorydb:DescribeClusters",
                "memorydb:DescribeMultiRegionClusters",
                "network-firewall:DescribeFirewall",
                "network-firewall:DescribeFirewallPolicy",
                "network-firewall:ListFirewallPolicies",
                "network-firewall:ListFirewalls",
                "qldb:DescribeLedger",
                "qldb:ListLedgers",
                "ram:GetResourceShareAssociations",
                "ram:ListResources",
                "rds:DescribeDBClusterSnapshots",
                "rds:DescribeDBClusters",
                "rds:DescribeDBInstanceAutomatedBackups",
                "rds:DescribeDBInstances",
                "rds:DescribeDBProxies",
                "rds:DescribeDBSnapshots",
                "rds:DescribeGlobalClusters",
                "redshift:DescribeClusterSnapshots",
                "redshift:DescribeClusters",
                "resource-groups:GetGroup",
                "resource-groups:ListGroupResources",
                "route53:GetHealthCheck",
                "route53:GetHostedZone",
                "route53:ListHealthChecks",
                "route53:ListHostedZones",
                "route53:ListResourceRecordSets",
                "route53-recovery-control-config:ListClusters",
                "route53-recovery-control-config:ListControlPanels",
                "route53-recovery-control-config:ListRoutingControls",
                "route53-recovery-readiness:GetReadinessCheckStatus",
                "route53-recovery-readiness:GetResourceSet",
                "route53-recovery-readiness:ListReadinessChecks",
                "route53resolver:ListFirewallRuleGroupAssociations",
                "route53resolver:ListResolverEndpoints",
                "route53resolver:ListResolverRules",
                "s3:ListBucket",
                "secretsmanager:DescribeSecret",
                "secretsmanager:ListSecrets",
                "servicecatalog:GetApplication",
                "servicecatalog:ListAssociatedResources",
                "shield:DescribeProtection",
                "shield:ListProtections",
                "sns:GetTopicAttributes",
                "sns:ListSubscriptionsByTopic",
                "sns:ListTopics",
                "sqs:GetQueueAttributes",
                "sqs:ListQueues",
                "ssm:DescribeAutomationExecutions",
                "ssm:GetDocument",
                "ssm:GetParametersByPath",
                "ssm-incidents:GetResponsePlan",
                "ssm-incidents:ListReplicationSets",
                "ssm-incidents:ListResponsePlans",
                "states:DescribeStateMachine",
                "states:ListStateMachines",
                "tag:GetResources",
                "vpc-lattice:GetService",
                "vpc-lattice:GetServiceNetwork",
                "vpc-lattice:GetTargetGroup",
                "vpc-lattice:ListServices",
                "vpc-lattice:ListServiceNetworks",
                "vpc-lattice:ListTargetGroups",
                "wafv2:GetWebACL",
                "wafv2:ListWebACLs"
            ],
            "Resource": "*"
        },
        {
            "Sid": "AWSResilienceHubApiGatewayStatement",
            "Effect": "Allow",
            "Action": [
                "apigateway:GET"
            ],
            "Resource": [
                "arn:aws:apigateway:*::/apis/*",
                "arn:aws:apigateway:*::/restapis/*",
                "arn:aws:apigateway:*::/usageplans",
                "arn:aws:apigateway:*::/domainnames/*"
            ]
        },
        {
            "Sid": "AWSResilienceHubS3AccessStatement",
            "Effect": "Allow",
            "Action": [
                "s3:GetBucketLocation",
                "s3:GetBucketLogging",
                "s3:GetBucketObjectLockConfiguration",
                "s3:GetBucketPolicy",
                "s3:GetBucketPolicyStatus",
                "s3:GetBucketTagging",
                "s3:GetBucketVersioning",
                "s3:GetMultiRegionAccessPointRoutes",
                "s3:GetReplicationConfiguration",
                "s3:ListAllMyBuckets",
                "s3:ListMultiRegionAccessPoints"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        }
    ]
}
```

## AWSResilienceHubServiceRolePolicy
<a name="next-gen-security-iam-awsmanpol-slr"></a>

`AWSResilienceHubServiceRolePolicy`Ini adalah kebijakan peran terkait layanan (SLR). Anda tidak dapat melampirkan kebijakan ini ke entitas IAM Anda. Resilience Hub generasi berikutnya secara otomatis membuat peran terkait layanan ini saat Anda mengaktifkan dukungan AWS Organizations untuk manajemen ketahanan multi-akun. Peran ini mempercayai kepala `resiliencehub.amazonaws.com` layanan.

Untuk informasi selengkapnya tentang peran terkait layanan untuk AWS Resilience Hub, lihat [Menggunakan peran terkait layanan untuk Resilience](https://docs.aws.amazon.com/resilience-hub/latest/userguide/using-service-linked-roles.html) Hub. AWS 

### Detail izin
<a name="w2aab7b9c11c13b7"></a>

Dengan kebijakan ini, Next generation Resilience Hub dapat mengakses informasi AWS Organizations read-only untuk manajemen ketahanan multi-akun.

Kebijakan ini mencakup izin berikut:
+ AWS Organizations - Menyediakan `Describe` dan `List` mengizinkan sumber daya Organizations. Izin ini menemukan struktur organisasi, mengidentifikasi administrator yang didelegasikan, dan memverifikasi status akses tepercaya.

Kebijakan IAM berikut memberikan izin yang diperlukan untuk Next generation Resilience Hub untuk mengakses sumber daya AWS Organizations untuk manajemen ketahanan multi-akun.

```
{
    "Version": "2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "AWSResilienceHubOrganizationsReadStatement",
            "Effect": "Allow",
            "Action": [
                "organizations:DescribeAccount",
                "organizations:DescribeOrganization",
                "organizations:DescribeOrganizationalUnit",
                "organizations:ListAWSServiceAccessForOrganization",
                "organizations:ListAccounts",
                "organizations:ListAccountsForParent",
                "organizations:ListChildren",
                "organizations:ListDelegatedAdministrators",
                "organizations:ListDelegatedServicesForAccount",
                "organizations:ListOrganizationalUnitsForParent",
                "organizations:ListParents",
                "organizations:ListRoots",
                "organizations:ListTagsForResource"
            ],
            "Resource": "*"
        }
    ]
}
```

## Pembaruan Resilience Hub generasi berikutnya ke AWS kebijakan terkelola
<a name="next-gen-security-iam-awsmanpol-updates"></a>

Lihat detail tentang pembaruan kebijakan AWS terkelola untuk Hub Ketahanan Generasi Berikutnya sejak layanan ini mulai melacak perubahan ini. Untuk peringatan otomatis tentang perubahan pada halaman ini, berlangganan umpan RSS di halaman riwayat Dokumen Resilience Hub Generasi Berikutnya.


| Ubah | Deskripsi | Tanggal | 
| --- | --- | --- | 
| [AWSResilienceHubServiceRolePolicy](https://docs.aws.amazon.com/resilience-hub/latest/userguide/next-gen-security-iam-awsmanpol.html#next-gen-security-iam-awsmanpol-slr) — Permbaruan ke kebijakan yang sudah ada | Resilience Hub generasi berikutnya menambahkan izin AWS Organizations read-only ke. `AWSResilienceHubServiceRolePolicy` Izin ini mendukung manajemen ketahanan multi-akun, termasuk menemukan struktur organisasi, mengidentifikasi administrator yang didelegasikan, dan memverifikasi status akses tepercaya. | Juli 7, 2026 | 
| [AWSResilienceHubV2AssessmentExecutionPolicy](#next-gen-security_iam_aws-v2-assessment-policy) – Kebijakan baru | Resilience Hub generasi berikutnya menambahkan kebijakan baru untuk memberikan izin akses hanya-baca ke AWS layanan lain untuk penemuan, penilaian, dan pengelolaan ketahanan. | Juni 18, 2026 | 
| Generasi berikutnya Resilience Hub mulai melacak perubahan | Resilience Hub generasi berikutnya mulai melacak perubahan untuk kebijakan AWS terkelolanya. | Juni 18, 2026 | 