View a markdown version of this page

AWS politiche gestite per Resilience Hub di nuova generazione - AWS Resilience Hub

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWS politiche gestite per Resilience Hub di nuova generazione

Una policy AWS gestita è una policy autonoma creata e amministrata da. AWS AWS le politiche gestite sono progettate per fornire autorizzazioni per molti casi d'uso comuni, in modo da poter iniziare ad assegnare autorizzazioni a utenti, gruppi e ruoli.

Tieni presente che le policy AWS gestite potrebbero non concedere le autorizzazioni con il privilegio minimo per i tuoi casi d'uso specifici, poiché sono disponibili per tutti i clienti. AWS Si consiglia pertanto di ridurre ulteriormente le autorizzazioni definendo policy gestite dal cliente specifiche per i propri casi d’uso.

Non è possibile modificare le autorizzazioni definite nelle politiche gestite. AWS Se AWS aggiorna le autorizzazioni definite in una politica AWS gestita, l'aggiornamento ha effetto su tutte le identità principali (utenti, gruppi e ruoli) a cui è associata la politica. AWS è più probabile che aggiorni una policy AWS gestita quando viene lanciato un nuovo AWS servizio o quando nuove operazioni API diventano disponibili per i servizi esistenti.

AWSResilienceHubV2AssessmentExecutionPolicy

Puoi collegarli AWSResilienceHubV2AssessmentExecutionPolicy alle tue identità IAM. Durante l'esecuzione di una valutazione, questa policy concede autorizzazioni di accesso in sola lettura ad altri AWS servizi per l'individuazione, la valutazione e la gestione della resilienza.

Dettagli dell’autorizzazione

Questa politica concede autorizzazioni di sola lettura con caratteri preimpostati che potrebbero includere informazioni riservate nell'output.

Questa policy include le seguenti autorizzazioni:

  • Amazon CloudWatch (CloudWatch): fornisce Describe e List autorizzazioni per CloudWatch le risorse associate al tuo AWS account. Get

  • AWS CloudFormation — Fornisce Describe e List autorizzazioni per AWS CloudFormation le risorse associate al tuo AWS account. Get

  • Amazon Elastic Compute Cloud (Amazon EC2) — Fornisce autorizzazioni specifiche Describe per le risorse Amazon EC2 associate al tuo account. AWS

  • Amazon Elastic Container Service (Amazon ECS): Describe fornisce e List autorizzazioni per le risorse Amazon ECS associate al tuo account. AWS

  • Amazon Elastic Kubernetes Service (Amazon EKS): Describe fornisce List e autorizzazioni per le risorse Amazon EKS associate al tuo account. AWS

  • Amazon Elastic Container Registry (Amazon ECR): fornisce Describe le autorizzazioni per le risorse Amazon ECR associate al tuo account. AWS

  • Amazon Elastic File System (Amazon EFS): fornisce Describe autorizzazioni per le risorse Amazon EFS associate al tuo AWS account.

  • Amazon ElastiCache (ElastiCache): fornisce Describe le autorizzazioni per ElastiCache le risorse associate al tuo AWS account.

  • Elastic Load Balancing: fornisce Describe le autorizzazioni per le risorse Elastic Load Balancing associate all'account. AWS

  • Amazon DynamoDB (DynamoDB): Describe fornisce List e autorizzazioni per le risorse DynamoDB associate al tuo account. AWS

  • Amazon RDS: fornisce Describe le autorizzazioni per le risorse Amazon RDS associate al tuo account. AWS

  • Amazon DocumentDB: fornisce Describe e List autorizzazioni per le risorse Amazon DocumentDB associate al tuo account. AWS

  • AWS Lambda (Lambda): fornisce List autorizzazioni Get e autorizzazioni specifiche per le risorse Lambda associate all'account. AWS

  • AWS Step Functions — Fornisce Describe e List autorizzazioni per AWS Step Functions le risorse associate all'account. AWS

  • IAM: fornisce autorizzazioni Get e List autorizzazioni specifiche per le risorse IAM associate al tuo AWS account.

  • Amazon Simple Notification Service (Amazon SNS): Get fornisce List e autorizzazioni per le risorse Amazon SNS associate al tuo account. AWS

  • Amazon Simple Queue Service (Amazon SQS): fornisce e Get autorizzazioni List per le risorse Amazon SQS associate al tuo account. AWS

  • Amazon Simple Storage Service (Amazon S3): Get fornisce List e autorizzazioni per le risorse Amazon S3 associate al tuo account. AWS Le autorizzazioni Amazon S3 in AWSResilienceHubS3AccessStatement sono limitate alle risorse dello stesso account utilizzando la aws:ResourceAccount chiave di condizione.

  • Amazon Route 53 (Route 53): fornisce Get e List autorizzazioni per le risorse Route 53, incluse le risorse Route 53 Application Recovery Controller, associate al tuo AWS account.

  • Amazon EC2 Systems Manager (SSM): Describe fornisce Get e autorizzazioni per le risorse SSM associate al tuo account. AWS

  • Amazon EC2 Auto ScalingDescribe: fornisce le autorizzazioni per le risorse Amazon EC2 Auto Scaling associate al tuo account. AWS

  • AWS Backup — Fornisce Describe e List autorizzazioni per le AWS Backup risorse associate al tuo account. Get AWS

  • AWS Elastic Disaster Recovery (Elastic Disaster Recovery): fornisce Describe le autorizzazioni per le risorse Elastic Disaster Recovery associate all'account AWS .

  • AWS Fault Injection Service (AWS FIS) — Fornisce Get e List autorizzazioni per AWS FIS esperimenti e modelli di esperimenti associati all'account AWS .

  • Amazon FSx for Windows File Server (Amazon FSx): fornisce le Describe autorizzazioni per le risorse Amazon FSx associate al tuo account. AWS

  • Amazon Data Lifecycle Manager: fornisce Get le autorizzazioni per le risorse Amazon Data Lifecycle Manager associate al tuo account. AWS

  • AWS DataSync — Fornisce Describe e List autorizzazioni per le AWS DataSync risorse associate al tuo account. AWS

  • AWS Resource Groups (Resource Groups): fornisce Get e List autorizzazioni per le risorse Resource Groups associate all' AWS account.

  • AWS Service Catalog (Service Catalog): fornisce Get e List autorizzazioni per le risorse del Service Catalog associate all' AWS account dell'utente.

  • Amazon API Gateway: fornisce GET autorizzazioni limitate a modelli ARN di risorse specifici per API REST, API HTTP, piani di utilizzo e nomi di dominio.

  • Amazon Kinesis: fornisce Describe e List autorizzazioni per le risorse Kinesis associate al tuo account. AWS

  • Amazon Kinesis Data FirehoseDescribe: List fornisce e autorizzazioni per le risorse Kinesis Data Firehose associate al tuo account. AWS

  • Amazon EventBridge : fornisce Describe e List autorizzazioni per EventBridge le risorse associate al tuo AWS account.

  • Amazon MSK: fornisce Describe e List autorizzazioni per le risorse Amazon MSK e MSK Connect associate al tuo account. Get AWS

  • Amazon MemoryDB: fornisce Describe le autorizzazioni per le risorse MemoryDB associate al tuo account. AWS

  • Amazon Redshift: fornisce le Describe autorizzazioni per le risorse Redshift associate al tuo account. AWS

  • AWS Global Accelerator: fornisce Describe e List autorizzazioni per le risorse Global Accelerator associate al tuo account. AWS

  • AWS Network Firewall: fornisce Describe e List autorizzazioni per le risorse Network Firewall associate all' AWS account.

  • AWS Shield: fornisce Describe e List autorizzazioni per le risorse Shield associate al tuo AWS account.

  • AWS WAF V2: fornisce Get e List autorizzazioni per le risorse WAF V2 associate all'account. AWS

  • AWS Resource Access Manager: fornisce Get e List autorizzazioni per le risorse RAM associate all' AWS account.

  • Amazon VPC Lattice: fornisce Get e List autorizzazioni per le risorse VPC Lattice associate al tuo account. AWS

  • AWS Config: fornisce Describe e List autorizzazioni per le risorse di configurazione associate all'account. AWS

  • Amazon CloudFront : fornisce Get e List autorizzazioni per CloudFront le risorse associate al tuo AWS account.

  • AWS Secrets Manager: fornisce Describe e List autorizzazioni per le risorse di Secrets Manager associate all' AWS account.

  • AWS Directory Service: fornisce Describe le autorizzazioni per le risorse del Directory Service associate all' AWS account.

  • Amazon DSQL: fornisce Get e List autorizzazioni per le risorse DSQL associate al tuo account. AWS

  • Amazon QLDB: Describe fornisce e List autorizzazioni per le risorse QLDB associate al tuo account. AWS

  • AWS Certificate Manager: fornisce Describe e List autorizzazioni per le risorse ACM associate all'account AWS . Get

  • Application Auto Scaling: fornisce Describe le autorizzazioni per le risorse Application Auto Scaling associate all'account. AWS

  • Incidenti SSM: fornisce Get e List autorizzazioni per le risorse relative agli incidenti SSM associate all'account. AWS

  • Tag: consente di GetResources interrogare le risorse contrassegnate associate all'account. AWS

La seguente policy IAM fornisce le autorizzazioni necessarie affinché Resilience Hub di nuova generazione possa accedere ad altri AWS servizi durante l'esecuzione delle valutazioni.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubV2ReadResourceConfigStatement", "Effect": "Allow", "Action": [ "acm:DescribeCertificate", "acm:GetCertificate", "acm:ListCertificates", "application-autoscaling:DescribeScalableTargets", "application-autoscaling:DescribeScalingPolicies", "arc-region-switch:GetRegionSwitchStatus", "arc-region-switch:ListRegionSwitchAZSummaries", "arc-zonal-shift:GetManagedResource", "arc-zonal-shift:ListManagedResources", "autoscaling:DescribeAutoScalingGroups", "autoscaling:DescribeLaunchConfigurations", "backup:DescribeBackupVault", "backup:GetBackupPlan", "backup:GetBackupSelection", "backup:ListBackupPlans", "backup:ListBackupSelections", "cloudformation:DescribeStacks", "cloudformation:GetTemplate", "cloudformation:ListStackResources", "cloudfront:GetDistribution", "cloudfront:ListDistributions", "cloudwatch:DescribeAlarms", "cloudwatch:GetMetricData", "cloudwatch:ListMetrics", "config:DescribeConfigRules", "config:ListDiscoveredResources", "datasync:DescribeTask", "datasync:ListLocations", "datasync:ListTasks", "dlm:GetLifecyclePolicies", "dlm:GetLifecyclePolicy", "docdb-elastic:GetCluster", "docdb-elastic:ListClusters", "drs:DescribeJobs", "drs:DescribeSourceServers", "drs:GetReplicationConfiguration", "ds:DescribeDirectories", "dsql:GetCluster", "dsql:ListClusters", "dynamodb:DescribeContinuousBackups", "dynamodb:DescribeGlobalTable", "dynamodb:DescribeTable", "dynamodb:ListGlobalTables", "dynamodb:ListTagsOfResource", "ec2:DescribeAvailabilityZones", "ec2:DescribeFastSnapshotRestores", "ec2:DescribeFleets", "ec2:DescribeInstances", "ec2:DescribeNatGateways", "ec2:DescribeRegions", "ec2:DescribeSnapshots", "ec2:DescribeSubnets", "ec2:DescribeTags", "ec2:DescribeVolumes", "ec2:DescribeVpcEndpoints", "ec2:DescribeVpcs", "ecr:DescribeRepositories", "ecs:DescribeCapacityProviders", "ecs:DescribeClusters", "ecs:DescribeContainerInstances", "ecs:DescribeServices", "ecs:DescribeTaskDefinition", "ecs:ListContainerInstances", "ecs:ListServices", "eks:DescribeCluster", "eks:DescribeFargateProfile", "eks:DescribeNodegroup", "eks:ListFargateProfiles", "eks:ListNodegroups", "elasticache:DescribeCacheClusters", "elasticache:DescribeGlobalReplicationGroups", "elasticache:DescribeReplicationGroups", "elasticache:DescribeSnapshots", "elasticfilesystem:DescribeFileSystems", "elasticfilesystem:DescribeMountTargets", "elasticfilesystem:DescribeReplicationConfigurations", "elasticloadbalancing:DescribeListeners", "elasticloadbalancing:DescribeLoadBalancers", "elasticloadbalancing:DescribeTargetGroups", "elasticloadbalancing:DescribeTargetHealth", "events:DescribeEventBus", "events:DescribeRule", "events:ListRules", "events:ListTargets", "firehose:DescribeDeliveryStream", "firehose:ListDeliveryStreams", "fis:GetExperiment", "fis:GetExperimentTemplate", "fis:ListExperimentTemplates", "fis:ListExperiments", "fsx:DescribeFileSystems", "globalaccelerator:DescribeAccelerator", "globalaccelerator:DescribeEndpointGroup", "globalaccelerator:DescribeListener", "globalaccelerator:ListAccelerators", "globalaccelerator:ListEndpointGroups", "globalaccelerator:ListListeners", "iam:GetPolicy", "iam:GetPolicyVersion", "iam:GetRole", "iam:ListAttachedRolePolicies", "kafka:DescribeCluster", "kafka:DescribeClusterV2", "kafka:GetBootstrapBrokers", "kafka:ListClusters", "kafka:ListClustersV2", "kafkaconnect:DescribeConnector", "kafkaconnect:ListConnectors", "kinesis:DescribeStream", "kinesis:ListStreams", "lambda:GetFunctionConcurrency", "lambda:GetFunctionConfiguration", "lambda:ListAliases", "lambda:ListEventSourceMappings", "lambda:ListFunctionEventInvokeConfigs", "lambda:ListVersionsByFunction", "memorydb:DescribeClusters", "memorydb:DescribeMultiRegionClusters", "network-firewall:DescribeFirewall", "network-firewall:DescribeFirewallPolicy", "network-firewall:ListFirewallPolicies", "network-firewall:ListFirewalls", "qldb:DescribeLedger", "qldb:ListLedgers", "ram:GetResourceShareAssociations", "ram:ListResources", "rds:DescribeDBClusterSnapshots", "rds:DescribeDBClusters", "rds:DescribeDBInstanceAutomatedBackups", "rds:DescribeDBInstances", "rds:DescribeDBProxies", "rds:DescribeDBSnapshots", "rds:DescribeGlobalClusters", "redshift:DescribeClusterSnapshots", "redshift:DescribeClusters", "resource-groups:GetGroup", "resource-groups:ListGroupResources", "route53:GetHealthCheck", "route53:GetHostedZone", "route53:ListHealthChecks", "route53:ListHostedZones", "route53:ListResourceRecordSets", "route53-recovery-control-config:ListClusters", "route53-recovery-control-config:ListControlPanels", "route53-recovery-control-config:ListRoutingControls", "route53-recovery-readiness:GetReadinessCheckStatus", "route53-recovery-readiness:GetResourceSet", "route53-recovery-readiness:ListReadinessChecks", "route53resolver:ListFirewallRuleGroupAssociations", "route53resolver:ListResolverEndpoints", "route53resolver:ListResolverRules", "s3:ListBucket", "secretsmanager:DescribeSecret", "secretsmanager:ListSecrets", "servicecatalog:GetApplication", "servicecatalog:ListAssociatedResources", "shield:DescribeProtection", "shield:ListProtections", "sns:GetTopicAttributes", "sns:ListSubscriptionsByTopic", "sns:ListTopics", "sqs:GetQueueAttributes", "sqs:ListQueues", "ssm:DescribeAutomationExecutions", "ssm:GetDocument", "ssm:GetParametersByPath", "ssm-incidents:GetResponsePlan", "ssm-incidents:ListReplicationSets", "ssm-incidents:ListResponsePlans", "states:DescribeStateMachine", "states:ListStateMachines", "tag:GetResources", "vpc-lattice:GetService", "vpc-lattice:GetServiceNetwork", "vpc-lattice:GetTargetGroup", "vpc-lattice:ListServices", "vpc-lattice:ListServiceNetworks", "vpc-lattice:ListTargetGroups", "wafv2:GetWebACL", "wafv2:ListWebACLs" ], "Resource": "*" }, { "Sid": "AWSResilienceHubApiGatewayStatement", "Effect": "Allow", "Action": [ "apigateway:GET" ], "Resource": [ "arn:aws:apigateway:*::/apis/*", "arn:aws:apigateway:*::/restapis/*", "arn:aws:apigateway:*::/usageplans", "arn:aws:apigateway:*::/domainnames/*" ] }, { "Sid": "AWSResilienceHubS3AccessStatement", "Effect": "Allow", "Action": [ "s3:GetBucketLocation", "s3:GetBucketLogging", "s3:GetBucketObjectLockConfiguration", "s3:GetBucketPolicy", "s3:GetBucketPolicyStatus", "s3:GetBucketTagging", "s3:GetBucketVersioning", "s3:GetMultiRegionAccessPointRoutes", "s3:GetReplicationConfiguration", "s3:ListAllMyBuckets", "s3:ListMultiRegionAccessPoints" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } } ] }

AWSResilienceHubServiceRolePolicy

AWSResilienceHubServiceRolePolicySi tratta di una politica SLR (Service-Linked Role). Non puoi allegare questa policy alle tue entità IAM. Resilience Hub di nuova generazione crea automaticamente questo ruolo collegato ai servizi quando abiliti il supporto di AWS Organizations per la gestione della resilienza su più account. Questo ruolo si affida al responsabile del servizio. resiliencehub.amazonaws.com

Per ulteriori informazioni sui ruoli collegati ai servizi per AWS Resilience Hub, vedi Utilizzo dei ruoli collegati ai servizi per Resilience Hub. AWS

Dettagli dell’autorizzazione

Con questa politica, Next generation Resilience Hub può accedere alle informazioni di sola lettura di AWS Organizations per la gestione della resilienza su più account.

Questa policy include le seguenti autorizzazioni:

  • AWS Organizzazioni: fornisce Describe e List autorizzazioni per le risorse Organizations. Queste autorizzazioni consentono di scoprire la struttura dell'organizzazione, identificare gli amministratori delegati e verificare lo stato di accesso affidabile.

La seguente policy IAM fornisce le autorizzazioni necessarie per Next generation Resilience Hub per accedere alle risorse di AWS Organizations per la gestione della resilienza su più account.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubOrganizationsReadStatement", "Effect": "Allow", "Action": [ "organizations:DescribeAccount", "organizations:DescribeOrganization", "organizations:DescribeOrganizationalUnit", "organizations:ListAWSServiceAccessForOrganization", "organizations:ListAccounts", "organizations:ListAccountsForParent", "organizations:ListChildren", "organizations:ListDelegatedAdministrators", "organizations:ListDelegatedServicesForAccount", "organizations:ListOrganizationalUnitsForParent", "organizations:ListParents", "organizations:ListRoots", "organizations:ListTagsForResource" ], "Resource": "*" } ] }

Resilience Hub di nuova generazione si aggiorna a AWS policy gestite

Visualizza i dettagli sugli aggiornamenti alle politiche AWS gestite per Resilience Hub di nuova generazione da quando questo servizio ha iniziato a tracciare queste modifiche. Per ricevere avvisi automatici sulle modifiche a questa pagina, iscriviti al feed RSS nella pagina della cronologia dei documenti di Resilience Hub di nuova generazione.

Modifica Descrizione Data

AWSResilienceHubServiceRolePolicy: aggiornamento a una policy esistente

Resilience Hub di nuova generazione ha aggiunto le AWS autorizzazioni Organizations di sola lettura a. AWSResilienceHubServiceRolePolicy Queste autorizzazioni supportano la gestione della resilienza su più account, tra cui la scoperta della struttura organizzativa, l'identificazione degli amministratori delegati e la verifica dello stato di accesso affidabile.

7 luglio 2026

AWSResilienceHubV2AssessmentExecutionPolicy: nuova policy

Resilience Hub di nuova generazione ha aggiunto una nuova policy per concedere autorizzazioni di accesso in sola lettura ad altri AWS servizi per l'individuazione, la valutazione e la gestione della resilienza.

18 giugno 2026

Resilience Hub di nuova generazione ha iniziato a tracciare le modifiche

Resilience Hub di nuova generazione ha iniziato a tracciare le modifiche alle sue politiche AWS gestite.

18 giugno 2026