View a markdown version of this page

AWS políticas gerenciadas para o Resilience Hub de próxima geração - AWS Resilience Hub

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

AWS políticas gerenciadas para o Resilience Hub de próxima geração

Uma política AWS gerenciada é uma política independente criada e administrada por AWS. AWS as políticas gerenciadas são projetadas para fornecer permissões para muitos casos de uso comuns, para que você possa começar a atribuir permissões a usuários, grupos e funções.

Lembre-se de que as políticas AWS gerenciadas podem não conceder permissões de menor privilégio para seus casos de uso específicos, pois elas estão disponíveis para uso de todos os AWS clientes. Recomendamos que você reduza ainda mais as permissões definindo as políticas gerenciadas pelo cliente que são específicas para seus casos de uso.

Você não pode alterar as permissões definidas nas políticas AWS gerenciadas. Se AWS atualizar as permissões definidas em uma política AWS gerenciada, a atualização afetará todas as identidades principais (usuários, grupos e funções) às quais a política está anexada. AWS é mais provável que atualize uma política AWS gerenciada quando um novo AWS serviço for lançado ou quando novas operações de API forem disponibilizadas para serviços existentes.

AWSResilienceHubV2AssessmentExecutionPolicy

É possível anexar a AWSResilienceHubV2AssessmentExecutionPolicy a suas identidades do IAM. Ao executar uma avaliação, essa política concede permissões de acesso somente para leitura a outros AWS serviços para descoberta, avaliação e gerenciamento de resiliência.

Detalhes de permissões

Essa política concede permissões de somente leitura com caracteres curinga que podem incluir informações confidenciais na saída.

Esta política inclui as seguintes permissões:

  • Amazon CloudWatch (CloudWatch) — Fornece DescribeGet, e List permissões para CloudWatch recursos associados à sua AWS conta.

  • AWS CloudFormation — Fornece DescribeGet, e List permissões para AWS CloudFormation recursos associados à sua AWS conta.

  • Amazon Elastic Compute Cloud (Amazon EC2) — Fornece Describe permissões específicas para recursos do Amazon EC2 associados à sua conta. AWS

  • Amazon Elastic Container Service (Amazon ECS) — Describe Fornece List permissões para recursos do Amazon ECS associados à sua AWS conta.

  • Amazon Elastic Kubernetes Service (Amazon EKS) — Describe Fornece List permissões para recursos do Amazon EKS associados à sua conta. AWS

  • Amazon Elastic Container Registry (Amazon ECR) — Fornece Describe permissões para recursos do Amazon ECR associados à sua AWS conta.

  • Amazon Elastic File System (Amazon EFS) — Fornece Describe permissões para recursos do Amazon EFS associados à sua AWS conta.

  • Amazon ElastiCache (ElastiCache) — Fornece Describe permissões para ElastiCache recursos associados à sua AWS conta.

  • Elastic Load Balancing — Fornece Describe permissões para recursos do Elastic Load Balancing associados à sua AWS conta.

  • Amazon DynamoDB (DynamoDB) — Describe Fornece List permissões para recursos do DynamoDB associados à sua conta. AWS

  • Amazon RDS — Fornece Describe permissões para recursos do Amazon RDS associados à sua AWS conta.

  • Amazon DocumentDB — Describe Fornece List permissões para recursos do Amazon DocumentDB associados à sua AWS conta.

  • AWS Lambda (Lambda) — Get Fornece List permissões específicas para recursos do Lambda associados à sua AWS conta.

  • AWS Step Functions — Describe Fornece e List permissões para AWS Step Functions recursos associados à sua AWS conta.

  • IAM — Get Fornece List permissões específicas para recursos do IAM associados à sua AWS conta.

  • Amazon Simple Notification Service (Amazon SNS) — Get Fornece List permissões para recursos do Amazon SNS associados à sua AWS conta.

  • Amazon Simple Queue Service (Amazon SQS) — Get Fornece List permissões para recursos do Amazon SQS associados à sua conta. AWS

  • Amazon Simple Storage Service (Amazon S3) — Get Fornece List permissões para recursos do Amazon S3 associados à sua AWS conta. As permissões do Amazon S3 no AWSResilienceHubS3AccessStatement são restritas aos recursos na mesma conta usando a chave de aws:ResourceAccount condição.

  • Amazon Route 53 (Route 53) — Get Fornece List permissões para recursos do Route 53, incluindo recursos do Route 53 Application Recovery Controller, que estão associados à sua AWS conta.

  • Amazon EC2 Systems Manager (SSM) — Describe Fornece Get permissões para recursos de SSM associados à sua conta. AWS

  • Amazon EC2 Auto Scaling — Fornece Describe permissões para os recursos do Amazon EC2 Auto Scaling associados à sua conta. AWS

  • AWS Backup — Fornece DescribeGet, e List permissões para AWS Backup recursos associados à sua AWS conta.

  • Recuperação de desastres do AWS Elastic (Elastic Disaster Recovery) — Fornece Describe permissões para os recursos do Elastic Disaster Recovery associados à sua AWS conta.

  • AWS Fault Injection Service (AWS FIS) — Get Fornece List permissões para AWS FIS experimentos e modelos de experimentos associados à sua AWS conta.

  • Amazon FSx for Windows File Server (Amazon FSx) — Fornece Describe permissões para recursos do Amazon FSx associados à sua conta. AWS

  • Amazon Data Lifecycle Manager — Fornece Get permissões para os recursos do Amazon Data Lifecycle Manager associados à sua conta. AWS

  • AWS DataSync — Describe Fornece e List permissões para AWS DataSync recursos associados à sua AWS conta.

  • Grupos de recursos da AWS (Grupos de recursos) — Get Fornece e List permissões para recursos de grupos de recursos associados à sua AWS conta.

  • AWS Service Catalog (Catálogo de serviços) — Get Fornece e List permissões para recursos do catálogo de serviços associados à sua AWS conta.

  • Amazon API Gateway — Fornece GET permissões com escopo para padrões específicos de ARN de recursos para APIs REST, APIs HTTP, planos de uso e nomes de domínio.

  • Amazon Kinesis — Describe Fornece List permissões para recursos do Kinesis associados à sua AWS conta.

  • Amazon Kinesis Data Firehose — Describe Fornece List permissões para recursos do Kinesis Data Firehose associados à sua conta. AWS

  • Amazon EventBridge — Describe Fornece List permissões para EventBridge recursos associados à sua AWS conta.

  • Amazon MSK — Fornece DescribeGet, e List permissões para recursos do Amazon MSK e MSK Connect associados à sua conta. AWS

  • Amazon MemoryDB — Fornece Describe permissões para recursos do MemoryDB associados à sua conta. AWS

  • Amazon Redshift — Fornece Describe permissões para recursos do Redshift associados à sua AWS conta.

  • AWS Global Accelerator — Describe Fornece List permissões para recursos do Global Accelerator associados à sua AWS conta.

  • AWS Firewall de rede — Describe Fornece List permissões para recursos de firewall de rede associados à sua AWS conta.

  • AWS Escudo — Describe Fornece e List permissões para recursos do Shield associados à sua AWS conta.

  • AWS WAF V2 — Get Fornece List permissões para recursos do WAF V2 associados à sua conta. AWS

  • AWS Gerenciador de acesso a recursos — Get Fornece List permissões para recursos de RAM associados à sua AWS conta.

  • Amazon VPC Lattice — Get Fornece List permissões para recursos do VPC Lattice associados à sua conta. AWS

  • AWS Configuração — Describe Fornece List permissões para recursos de configuração associados à sua AWS conta.

  • Amazon CloudFront — Get Fornece List permissões para CloudFront recursos associados à sua AWS conta.

  • AWS Secrets Manager — Describe Fornece List permissões para os recursos do Secrets Manager associados à sua AWS conta.

  • AWS Serviço de Diretório — Fornece Describe permissões para os recursos do Serviço de Diretório associados à sua AWS conta.

  • Amazon DSQL — Get Fornece List permissões para recursos do DSQL associados à sua AWS conta.

  • Amazon QLDB — Describe Fornece List permissões para recursos QLDB associados à sua conta. AWS

  • AWS Gerenciador de certificados — Fornece DescribeGet, e List permissões para recursos do ACM associados à sua AWS conta.

  • Application Auto Scaling — Fornece Describe permissões para recursos de Application Auto Scaling associados à sua AWS conta.

  • Incidentes de SSM — Get Fornece e List permissões para recursos de incidentes de SSM associados à sua conta. AWS

  • Tag — Fornece GetResources permissão para consultar recursos marcados associados à sua AWS conta.

A política AWS gerenciada AWSResilienceHubV2AssessmentExecutionPolicy fornece essas permissões. Anexe a política gerenciada em vez de copiar o documento da política para que suas permissões permaneçam atualizadas à medida que a AWS atualiza. Para ver o documento de política completo, consulte o Guia AWSResilienceHubV2AssessmentExecutionPolicy de referência de políticas AWS gerenciadas.

AWSResilienceHubResilienceTestingPolicy

É possível anexar a AWSResilienceHubResilienceTestingPolicy a suas identidades do IAM. Essa política concede ao Resilience Hub as permissões AWS Fault Injection Service (AWS FIS) necessárias para iniciar e gerenciar experimentos em seu nome durante o teste de resiliência. Os experimentos iniciados pelo Resilience Hub são marcados commanagedBy: resiliencehub.

Detalhes de permissões

Esta política inclui as seguintes permissões:

  • AWS Fault Injection Service (AWS FIS) — Fornece permissões para criar e gerenciar os modelos e experimentos de experimentos que o Resilience Hub executa em seu nome: criar e excluir modelos de experimentos, iniciar e interromper experimentos, monitorar o estado do experimento, listar os recursos do cliente visados por um experimento, marcar recursos na criação e configurar alvos de várias contas. Essas ações têm como escopo os recursos marcados commanagedBy: resiliencehub.

  • IAM — Permite passar iam:PassRole a função de execução de teste e iam:CreateServiceLinkedRole permitir AWS FIS a criação da função vinculada ao serviço necessária para executar experimentos. AWS FIS

  • AWS Switch de região do Controlador de Recuperação de Aplicativos (ARC) — List Fornece Get permissões para monitorar as execuções do plano de comutação de região que são executadas como parte de um experimento.

  • Amazon CloudWatch (CloudWatch) — Permite DescribeAlarmHistory avaliar os alarmes do cliente como parte do fluxo de trabalho pós-experimento durante o teste de resiliência.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubFISActionStatement", "Effect": "Allow", "Action": "fis:CreateExperimentTemplate", "Resource": "arn:aws:fis:*:*:action/*" }, { "Sid": "AWSResilienceHubFISCreateExperimentTemplateStatement", "Effect": "Allow", "Action": "fis:CreateExperimentTemplate", "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISStartExperimentFromTemplateStatement", "Effect": "Allow", "Action": "fis:StartExperiment", "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISStartExperimentStatement", "Effect": "Allow", "Action": "fis:StartExperiment", "Resource": "arn:aws:fis:*:*:experiment/*", "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISExperimentStatement", "Effect": "Allow", "Action": [ "fis:GetExperiment", "fis:StopExperiment", "fis:ListExperimentResolvedTargets" ], "Resource": "arn:aws:fis:*:*:experiment/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISExperimentTemplateStatement", "Effect": "Allow", "Action": [ "fis:CreateTargetAccountConfiguration", "fis:DeleteExperimentTemplate" ], "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISPassRoleStatement", "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "fis.amazonaws.com" } } }, { "Sid": "AWSResilienceHubFISTagResourceStatement", "Effect": "Allow", "Action": "fis:TagResource", "Resource": [ "arn:aws:fis:*:*:experiment-template/*", "arn:aws:fis:*:*:experiment/*" ], "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubRegionSwitchStatement", "Effect": "Allow", "Action": [ "arc-region-switch:ListPlanExecutions", "arc-region-switch:GetPlanExecution" ], "Resource": "arn:aws:arc-region-switch::*:plan/*:*" }, { "Sid": "AWSResilienceHubFISCreateSLRStatement", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:AWSServiceName": "fis.amazonaws.com" } } }, { "Sid": "AWSResilienceHubCloudWatchAlarmStatement", "Effect": "Allow", "Action": "cloudwatch:DescribeAlarmHistory", "Resource": "*" } ] }

AWSResilienceHubServiceRolePolicy

AWSResilienceHubServiceRolePolicyÉ uma política de função vinculada a serviços (SLR). Você não pode anexar essa política às suas entidades do IAM. O Resilience Hub de próxima geração cria automaticamente essa função vinculada ao serviço quando você habilita o suporte AWS das organizações para o gerenciamento de resiliência de várias contas. Essa função confia no diretor do resiliencehub.amazonaws.com serviço.

Para obter mais informações sobre funções vinculadas a serviços para o AWS Resilience Hub, consulte Usando funções vinculadas a serviços para o Resilience Hub. AWS

Detalhes de permissões

Com essa política, o Resilience Hub de próxima geração pode acessar informações de AWS organizações somente para leitura para gerenciamento de resiliência em várias contas.

Esta política inclui as seguintes permissões:

  • AWS Organizações — Describe Fornece e List permissões para recursos de organizações. Essas permissões descobrem a estrutura da organização, identificam administradores delegados e verificam o status de acesso confiável.

A política de IAM a seguir fornece as permissões necessárias para que o Next Generation Resilience Hub acesse os recursos da AWS organização para o gerenciamento de resiliência de várias contas.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubOrganizationsReadStatement", "Effect": "Allow", "Action": [ "organizations:DescribeAccount", "organizations:DescribeOrganization", "organizations:DescribeOrganizationalUnit", "organizations:ListAWSServiceAccessForOrganization", "organizations:ListAccounts", "organizations:ListAccountsForParent", "organizations:ListChildren", "organizations:ListDelegatedAdministrators", "organizations:ListDelegatedServicesForAccount", "organizations:ListOrganizationalUnitsForParent", "organizations:ListParents", "organizations:ListRoots", "organizations:ListTagsForResource" ], "Resource": "*" } ] }

Atualizações do Resilience Hub de próxima geração para AWS políticas gerenciadas

Veja detalhes sobre as atualizações das políticas AWS gerenciadas do Next Generation Resilience Hub desde que esse serviço começou a monitorar essas mudanças. Para receber alertas automáticos sobre alterações nesta página, assine o feed RSS na página de histórico de documentos do Resilience Hub de próxima geração.

Alteração Descrição Data

AWSResilienceHubResilienceTestingPolicy – Nova política

AWS adicionou uma nova política para a próxima geração do Resilience Hub para conceder as AWS Fault Injection Service (AWS FIS) permissões necessárias para iniciar e gerenciar experimentos em seu nome durante o teste de resiliência.

31 de julho de 2026

AWSResilienceHubServiceRolePolicy – atualização para uma política existente

O Resilience Hub de próxima geração adicionou permissões de AWS organizações somente para leitura ao. AWSResilienceHubServiceRolePolicy Essas permissões oferecem suporte ao gerenciamento de resiliência de várias contas, incluindo a descoberta da estrutura da organização, a identificação de administradores delegados e a verificação do status de acesso confiável.

7 de julho de 2026

AWSResilienceHubV2AssessmentExecutionPolicy – Nova política

O Resilience Hub de próxima geração adicionou uma nova política para conceder permissões de acesso somente para leitura a outros AWS serviços para descoberta, avaliação e gerenciamento de resiliência.

18 de junho de 2026

O Resilience Hub de próxima geração começou a monitorar as mudanças

O Resilience Hub de próxima geração começou a rastrear as mudanças em suas políticas AWS gerenciadas.

18 de junho de 2026