As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
AWS políticas gerenciadas para o Resilience Hub de próxima geração
Uma política AWS gerenciada é uma política independente criada e administrada por AWS. AWS as políticas gerenciadas são projetadas para fornecer permissões para muitos casos de uso comuns, para que você possa começar a atribuir permissões a usuários, grupos e funções.
Lembre-se de que as políticas AWS gerenciadas podem não conceder permissões de menor privilégio para seus casos de uso específicos, pois elas estão disponíveis para uso de todos os AWS clientes. Recomendamos que você reduza ainda mais as permissões definindo as políticas gerenciadas pelo cliente que são específicas para seus casos de uso.
Você não pode alterar as permissões definidas nas políticas AWS gerenciadas. Se AWS atualizar as permissões definidas em uma política AWS gerenciada, a atualização afetará todas as identidades principais (usuários, grupos e funções) às quais a política está anexada. AWS é mais provável que atualize uma política AWS gerenciada quando um novo AWS serviço for lançado ou quando novas operações de API forem disponibilizadas para serviços existentes.
Tópicos
AWSResilienceHubV2AssessmentExecutionPolicy
É possível anexar a AWSResilienceHubV2AssessmentExecutionPolicy a suas identidades do IAM. Ao executar uma avaliação, essa política concede permissões de acesso somente para leitura a outros AWS serviços para descoberta, avaliação e gerenciamento de resiliência.
Detalhes de permissões
Essa política concede permissões de somente leitura com caracteres curinga que podem incluir informações confidenciais na saída.
Esta política inclui as seguintes permissões:
-
Amazon CloudWatch (CloudWatch) — Fornece
DescribeGet, eListpermissões para CloudWatch recursos associados à sua AWS conta. -
AWS CloudFormation — Fornece
DescribeGet, eListpermissões para AWS CloudFormation recursos associados à sua AWS conta. -
Amazon Elastic Compute Cloud (Amazon EC2) — Fornece
Describepermissões específicas para recursos do Amazon EC2 associados à sua conta. AWS -
Amazon Elastic Container Service (Amazon ECS) —
DescribeForneceListpermissões para recursos do Amazon ECS associados à sua AWS conta. -
Amazon Elastic Kubernetes Service (Amazon EKS) —
DescribeForneceListpermissões para recursos do Amazon EKS associados à sua conta. AWS -
Amazon Elastic Container Registry (Amazon ECR) — Fornece
Describepermissões para recursos do Amazon ECR associados à sua AWS conta. -
Amazon Elastic File System (Amazon EFS) — Fornece
Describepermissões para recursos do Amazon EFS associados à sua AWS conta. -
Amazon ElastiCache (ElastiCache) — Fornece
Describepermissões para ElastiCache recursos associados à sua AWS conta. -
Elastic Load Balancing — Fornece
Describepermissões para recursos do Elastic Load Balancing associados à sua AWS conta. -
Amazon DynamoDB (DynamoDB) —
DescribeForneceListpermissões para recursos do DynamoDB associados à sua conta. AWS -
Amazon RDS — Fornece
Describepermissões para recursos do Amazon RDS associados à sua AWS conta. -
Amazon DocumentDB —
DescribeForneceListpermissões para recursos do Amazon DocumentDB associados à sua AWS conta. -
AWS Lambda (Lambda) —
GetForneceListpermissões específicas para recursos do Lambda associados à sua AWS conta. -
AWS Step Functions —
DescribeFornece eListpermissões para AWS Step Functions recursos associados à sua AWS conta. -
IAM —
GetForneceListpermissões específicas para recursos do IAM associados à sua AWS conta. -
Amazon Simple Notification Service (Amazon SNS) —
GetForneceListpermissões para recursos do Amazon SNS associados à sua AWS conta. -
Amazon Simple Queue Service (Amazon SQS) —
GetForneceListpermissões para recursos do Amazon SQS associados à sua conta. AWS -
Amazon Simple Storage Service (Amazon S3) —
GetForneceListpermissões para recursos do Amazon S3 associados à sua AWS conta. As permissões do Amazon S3 noAWSResilienceHubS3AccessStatementsão restritas aos recursos na mesma conta usando a chave deaws:ResourceAccountcondição. -
Amazon Route 53 (Route 53) —
GetForneceListpermissões para recursos do Route 53, incluindo recursos do Route 53 Application Recovery Controller, que estão associados à sua AWS conta. -
Amazon EC2 Systems Manager (SSM) —
DescribeForneceGetpermissões para recursos de SSM associados à sua conta. AWS -
Amazon EC2 Auto Scaling — Fornece
Describepermissões para os recursos do Amazon EC2 Auto Scaling associados à sua conta. AWS -
AWS Backup — Fornece
DescribeGet, eListpermissões para AWS Backup recursos associados à sua AWS conta. -
Recuperação de desastres do AWS Elastic (Elastic Disaster Recovery) — Fornece
Describepermissões para os recursos do Elastic Disaster Recovery associados à sua AWS conta. -
AWS Fault Injection Service (AWS FIS) —
GetForneceListpermissões para AWS FIS experimentos e modelos de experimentos associados à sua AWS conta. -
Amazon FSx for Windows File Server (Amazon FSx) — Fornece
Describepermissões para recursos do Amazon FSx associados à sua conta. AWS -
Amazon Data Lifecycle Manager — Fornece
Getpermissões para os recursos do Amazon Data Lifecycle Manager associados à sua conta. AWS -
AWS DataSync —
DescribeFornece eListpermissões para AWS DataSync recursos associados à sua AWS conta. -
Grupos de recursos da AWS (Grupos de recursos) —
GetFornece eListpermissões para recursos de grupos de recursos associados à sua AWS conta. -
AWS Service Catalog (Catálogo de serviços) —
GetFornece eListpermissões para recursos do catálogo de serviços associados à sua AWS conta. -
Amazon API Gateway — Fornece
GETpermissões com escopo para padrões específicos de ARN de recursos para APIs REST, APIs HTTP, planos de uso e nomes de domínio. -
Amazon Kinesis —
DescribeForneceListpermissões para recursos do Kinesis associados à sua AWS conta. -
Amazon Kinesis Data Firehose —
DescribeForneceListpermissões para recursos do Kinesis Data Firehose associados à sua conta. AWS -
Amazon EventBridge —
DescribeForneceListpermissões para EventBridge recursos associados à sua AWS conta. -
Amazon MSK — Fornece
DescribeGet, eListpermissões para recursos do Amazon MSK e MSK Connect associados à sua conta. AWS -
Amazon MemoryDB — Fornece
Describepermissões para recursos do MemoryDB associados à sua conta. AWS -
Amazon Redshift — Fornece
Describepermissões para recursos do Redshift associados à sua AWS conta. -
AWS Global Accelerator —
DescribeForneceListpermissões para recursos do Global Accelerator associados à sua AWS conta. -
AWS Firewall de rede —
DescribeForneceListpermissões para recursos de firewall de rede associados à sua AWS conta. -
AWS Escudo —
DescribeFornece eListpermissões para recursos do Shield associados à sua AWS conta. -
AWS WAF V2 —
GetForneceListpermissões para recursos do WAF V2 associados à sua conta. AWS -
AWS Gerenciador de acesso a recursos —
GetForneceListpermissões para recursos de RAM associados à sua AWS conta. -
Amazon VPC Lattice —
GetForneceListpermissões para recursos do VPC Lattice associados à sua conta. AWS -
AWS Configuração —
DescribeForneceListpermissões para recursos de configuração associados à sua AWS conta. -
Amazon CloudFront —
GetForneceListpermissões para CloudFront recursos associados à sua AWS conta. -
AWS Secrets Manager —
DescribeForneceListpermissões para os recursos do Secrets Manager associados à sua AWS conta. -
AWS Serviço de Diretório — Fornece
Describepermissões para os recursos do Serviço de Diretório associados à sua AWS conta. -
Amazon DSQL —
GetForneceListpermissões para recursos do DSQL associados à sua AWS conta. -
Amazon QLDB —
DescribeForneceListpermissões para recursos QLDB associados à sua conta. AWS -
AWS Gerenciador de certificados — Fornece
DescribeGet, eListpermissões para recursos do ACM associados à sua AWS conta. -
Application Auto Scaling — Fornece
Describepermissões para recursos de Application Auto Scaling associados à sua AWS conta. -
Incidentes de SSM —
GetFornece eListpermissões para recursos de incidentes de SSM associados à sua conta. AWS -
Tag — Fornece
GetResourcespermissão para consultar recursos marcados associados à sua AWS conta.
A política AWS gerenciada AWSResilienceHubV2AssessmentExecutionPolicy fornece essas permissões. Anexe a política gerenciada em vez de copiar o documento da política para que suas permissões permaneçam atualizadas à medida que a AWS atualiza. Para ver o documento de política completo, consulte o Guia AWSResilienceHubV2AssessmentExecutionPolicy de referência de políticas AWS gerenciadas.
AWSResilienceHubResilienceTestingPolicy
É possível anexar a AWSResilienceHubResilienceTestingPolicy a suas identidades do IAM. Essa política concede ao Resilience Hub as permissões AWS Fault Injection Service (AWS FIS) necessárias para iniciar e gerenciar experimentos em seu nome durante o teste de resiliência. Os experimentos iniciados pelo Resilience Hub são marcados commanagedBy: resiliencehub.
Detalhes de permissões
Esta política inclui as seguintes permissões:
-
AWS Fault Injection Service (AWS FIS) — Fornece permissões para criar e gerenciar os modelos e experimentos de experimentos que o Resilience Hub executa em seu nome: criar e excluir modelos de experimentos, iniciar e interromper experimentos, monitorar o estado do experimento, listar os recursos do cliente visados por um experimento, marcar recursos na criação e configurar alvos de várias contas. Essas ações têm como escopo os recursos marcados com
managedBy: resiliencehub. -
IAM — Permite passar
iam:PassRolea função de execução de teste eiam:CreateServiceLinkedRolepermitir AWS FIS a criação da função vinculada ao serviço necessária para executar experimentos. AWS FIS -
AWS Switch de região do Controlador de Recuperação de Aplicativos (ARC) —
ListForneceGetpermissões para monitorar as execuções do plano de comutação de região que são executadas como parte de um experimento. -
Amazon CloudWatch (CloudWatch) — Permite
DescribeAlarmHistoryavaliar os alarmes do cliente como parte do fluxo de trabalho pós-experimento durante o teste de resiliência.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubFISActionStatement", "Effect": "Allow", "Action": "fis:CreateExperimentTemplate", "Resource": "arn:aws:fis:*:*:action/*" }, { "Sid": "AWSResilienceHubFISCreateExperimentTemplateStatement", "Effect": "Allow", "Action": "fis:CreateExperimentTemplate", "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISStartExperimentFromTemplateStatement", "Effect": "Allow", "Action": "fis:StartExperiment", "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISStartExperimentStatement", "Effect": "Allow", "Action": "fis:StartExperiment", "Resource": "arn:aws:fis:*:*:experiment/*", "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISExperimentStatement", "Effect": "Allow", "Action": [ "fis:GetExperiment", "fis:StopExperiment", "fis:ListExperimentResolvedTargets" ], "Resource": "arn:aws:fis:*:*:experiment/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISExperimentTemplateStatement", "Effect": "Allow", "Action": [ "fis:CreateTargetAccountConfiguration", "fis:DeleteExperimentTemplate" ], "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISPassRoleStatement", "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "fis.amazonaws.com" } } }, { "Sid": "AWSResilienceHubFISTagResourceStatement", "Effect": "Allow", "Action": "fis:TagResource", "Resource": [ "arn:aws:fis:*:*:experiment-template/*", "arn:aws:fis:*:*:experiment/*" ], "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubRegionSwitchStatement", "Effect": "Allow", "Action": [ "arc-region-switch:ListPlanExecutions", "arc-region-switch:GetPlanExecution" ], "Resource": "arn:aws:arc-region-switch::*:plan/*:*" }, { "Sid": "AWSResilienceHubFISCreateSLRStatement", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:AWSServiceName": "fis.amazonaws.com" } } }, { "Sid": "AWSResilienceHubCloudWatchAlarmStatement", "Effect": "Allow", "Action": "cloudwatch:DescribeAlarmHistory", "Resource": "*" } ] }
AWSResilienceHubServiceRolePolicy
AWSResilienceHubServiceRolePolicyÉ uma política de função vinculada a serviços (SLR). Você não pode anexar essa política às suas entidades do IAM. O Resilience Hub de próxima geração cria automaticamente essa função vinculada ao serviço quando você habilita o suporte AWS das organizações para o gerenciamento de resiliência de várias contas. Essa função confia no diretor do resiliencehub.amazonaws.com serviço.
Para obter mais informações sobre funções vinculadas a serviços para o AWS Resilience Hub, consulte Usando funções vinculadas a serviços para o Resilience Hub. AWS
Detalhes de permissões
Com essa política, o Resilience Hub de próxima geração pode acessar informações de AWS organizações somente para leitura para gerenciamento de resiliência em várias contas.
Esta política inclui as seguintes permissões:
-
AWS Organizações —
DescribeFornece eListpermissões para recursos de organizações. Essas permissões descobrem a estrutura da organização, identificam administradores delegados e verificam o status de acesso confiável.
A política de IAM a seguir fornece as permissões necessárias para que o Next Generation Resilience Hub acesse os recursos da AWS organização para o gerenciamento de resiliência de várias contas.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubOrganizationsReadStatement", "Effect": "Allow", "Action": [ "organizations:DescribeAccount", "organizations:DescribeOrganization", "organizations:DescribeOrganizationalUnit", "organizations:ListAWSServiceAccessForOrganization", "organizations:ListAccounts", "organizations:ListAccountsForParent", "organizations:ListChildren", "organizations:ListDelegatedAdministrators", "organizations:ListDelegatedServicesForAccount", "organizations:ListOrganizationalUnitsForParent", "organizations:ListParents", "organizations:ListRoots", "organizations:ListTagsForResource" ], "Resource": "*" } ] }
Atualizações do Resilience Hub de próxima geração para AWS políticas gerenciadas
Veja detalhes sobre as atualizações das políticas AWS gerenciadas do Next Generation Resilience Hub desde que esse serviço começou a monitorar essas mudanças. Para receber alertas automáticos sobre alterações nesta página, assine o feed RSS na página de histórico de documentos do Resilience Hub de próxima geração.
| Alteração | Descrição | Data |
|---|---|---|
|
AWSResilienceHubResilienceTestingPolicy – Nova política |
AWS adicionou uma nova política para a próxima geração do Resilience Hub para conceder as AWS Fault Injection Service (AWS FIS) permissões necessárias para iniciar e gerenciar experimentos em seu nome durante o teste de resiliência. |
31 de julho de 2026 |
|
AWSResilienceHubServiceRolePolicy – atualização para uma política existente |
O Resilience Hub de próxima geração adicionou permissões de AWS organizações somente para leitura ao. |
7 de julho de 2026 |
|
AWSResilienceHubV2AssessmentExecutionPolicy – Nova política |
O Resilience Hub de próxima geração adicionou uma nova política para conceder permissões de acesso somente para leitura a outros AWS serviços para descoberta, avaliação e gerenciamento de resiliência. |
18 de junho de 2026 |
|
O Resilience Hub de próxima geração começou a monitorar as mudanças |
O Resilience Hub de próxima geração começou a rastrear as mudanças em suas políticas AWS gerenciadas. |
18 de junho de 2026 |