

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# AWS políticas gerenciadas para o Resilience Hub de próxima geração
<a name="next-gen-security-iam-awsmanpol"></a>

Uma política AWS gerenciada é uma política autônoma criada e administrada por AWS. AWS as políticas gerenciadas são projetadas para fornecer permissões para muitos casos de uso comuns, para que você possa começar a atribuir permissões a usuários, grupos e funções.

Lembre-se de que as políticas AWS gerenciadas podem não conceder permissões de privilégio mínimo para seus casos de uso específicos porque estão disponíveis para uso de todos os AWS clientes. Recomendamos que você reduza ainda mais as permissões definindo as políticas gerenciadas pelo cliente que são específicas para seus casos de uso.

Você não pode alterar as permissões definidas nas políticas AWS gerenciadas. Se AWS atualizar as permissões definidas em uma política AWS gerenciada, a atualização afetará todas as identidades principais (usuários, grupos e funções) às quais a política está anexada. AWS é mais provável que atualize uma política AWS gerenciada quando um novo AWS serviço é lançado ou novas operações de API são disponibilizadas para serviços existentes.

**Topics**
+ [AWSResilienceHubV2AssessmentExecutionPolicy](#next-gen-security_iam_aws-v2-assessment-policy)
+ [AWSResilienceHubServiceRolePolicy](#next-gen-security-iam-awsmanpol-slr)
+ [Atualizações do Resilience Hub de próxima geração para AWS políticas gerenciadas](#next-gen-security-iam-awsmanpol-updates)

## AWSResilienceHubV2AssessmentExecutionPolicy
<a name="next-gen-security_iam_aws-v2-assessment-policy"></a>

É possível anexar a `AWSResilienceHubV2AssessmentExecutionPolicy` a suas identidades do IAM. Ao executar uma avaliação, essa política concede permissões de acesso somente de leitura a outros AWS serviços para descoberta, avaliação e gerenciamento de resiliência.

### Detalhes de permissões
<a name="w2aab7b9c11c11b5"></a>

Essa política concede permissões de somente leitura com caracteres curinga que podem incluir informações confidenciais na saída.

Esta política inclui as seguintes permissões:
+ Amazon CloudWatch (CloudWatch) — Fornece `Describe``Get`,, e `List` permissões para CloudWatch recursos associados à sua AWS conta.
+ AWS CloudFormation — `Describe` `Get` Fornece `List` permissões para AWS CloudFormation recursos associados à sua AWS conta.
+ Amazon Elastic Compute Cloud (Amazon EC2) — Fornece permissões específicas `Describe` para recursos do Amazon EC2 associados à sua conta. AWS 
+ Amazon Elastic Container Service (Amazon ECS) — `Describe` Fornece e `List` autoriza recursos do Amazon ECS associados à sua conta. AWS 
+ Amazon Elastic Kubernetes Service (Amazon EKS) — `Describe` `List` Fornece e autoriza recursos do Amazon EKS associados à sua conta. AWS 
+ Amazon Elastic Container Registry (Amazon ECR) — `Describe` Fornece permissões para recursos do Amazon ECR associados à sua conta. AWS 
+ Amazon Elastic File System (Amazon EFS) — Fornece `Describe` permissões para recursos do Amazon EFS associados à sua AWS conta.
+ Amazon ElastiCache (ElastiCache) — Fornece `Describe` permissões para ElastiCache recursos associados à sua AWS conta.
+ Elastic Load Balancing — Fornece `Describe` permissões para recursos do Elastic Load Balancing associados à sua conta. AWS 
+ Amazon DynamoDB (DynamoDB) — `Describe` `List` Fornece permissões para recursos do DynamoDB associados à sua conta. AWS 
+ Amazon RDS — Fornece `Describe` permissões para recursos do Amazon RDS associados à sua AWS conta.
+ Amazon DocumentDB — `Describe` Fornece `List` permissões para recursos do Amazon DocumentDB associados à sua conta. AWS 
+ AWS Lambda (Lambda) — `Get` Fornece `List` permissões específicas para recursos do Lambda associados à sua conta. AWS 
+ AWS Step Functions — `Describe` `List` Fornecimentos e permissões para AWS Step Functions recursos associados à sua AWS conta.
+ IAM — fornece `List` permissões específicas `Get` para recursos do IAM associados à sua AWS conta.
+ Amazon Simple Notification Service (Amazon SNS) — `Get` `List` Fornece e autoriza recursos do Amazon SNS associados à sua conta. AWS 
+ Amazon Simple Queue Service (Amazon SQS) — Fornece `Get` permissões `List` para recursos do Amazon SQS associados à sua conta. AWS 
+ Amazon Simple Storage Service (Amazon S3) — `Get` `List` Fornece permissões para recursos do Amazon S3 associados à sua conta. AWS As permissões do Amazon S3 no `AWSResilienceHubS3AccessStatement` são restritas aos recursos na mesma conta usando a chave de `aws:ResourceAccount` condição.
+ Amazon Route 53 (Route 53) — `Get` Fornece `List` permissões para recursos do Route 53, incluindo recursos do Route 53 Application Recovery Controller, que estão associados à sua AWS conta.
+ Amazon EC2 Systems Manager (SSM) — `Describe` `Get` Fornece permissões para recursos de SSM associados à sua conta. AWS 
+ Amazon EC2 Auto Scaling `Describe` — Fornece permissões para recursos do Amazon EC2 Auto Scaling associados à sua conta. AWS 
+ AWS Backup — `Describe` `Get` Fornece `List` permissões para AWS Backup recursos associados à sua AWS conta.
+ Recuperação de desastres do AWS Elastic (Elastic Disaster Recovery) — Fornece `Describe` permissões para recursos do Elastic Disaster Recovery associados à sua AWS conta.
+ AWS Fault Injection Service (AWS FIS) — `Get` Fornece `List` permissões para AWS FIS experimentos e modelos de experimentos associados à sua AWS conta.
+ Amazon FSx para Windows File Server (Amazon FSx) — Fornece `Describe` permissões para recursos do Amazon FSx associados à sua conta. AWS 
+ Amazon Data Lifecycle Manager — Fornece `Get` permissões para recursos do Amazon Data Lifecycle Manager associados à sua conta. AWS 
+ AWS DataSync — `Describe` `List` Fornecimentos e permissões para AWS DataSync recursos associados à sua AWS conta.
+ AWS Resource Groups (Resource Groups) — `List` Provisões `Get` e permissões para recursos de Resource Groups associados à sua AWS conta.
+ AWS Service Catalog (Service Catalog) — `Get` Provisões e `List` permissões para recursos do Service Catalog associados à sua AWS conta.
+ Amazon API Gateway — fornece `GET` permissões com escopo definido para padrões de ARN de recursos específicos para APIs REST, APIs HTTP, planos de uso e nomes de domínio.
+ Amazon Kinesis — `Describe` Fornece e `List` autoriza recursos do Kinesis associados à sua conta. AWS 
+ Amazon Kinesis Data Firehose `Describe` — `List` Fornece permissões para recursos do Kinesis Data Firehose associados à sua conta. AWS 
+ Amazon EventBridge — `Describe` Fornece `List` permissões para EventBridge recursos associados à sua AWS conta.
+ Amazon MSK — `Describe` Fornece `List` permissões para recursos do Amazon MSK e do MSK Connect associados AWS à sua conta. `Get`
+ Amazon MemoryDB — Fornece `Describe` permissões para recursos do MemoryDB associados à sua conta. AWS 
+ Amazon Redshift — Fornece `Describe` permissões para recursos do Redshift associados à sua conta. AWS 
+ AWS Global Accelerator — `Describe` Fornece `List` permissões para recursos do Global Accelerator associados à sua AWS conta.
+ AWS Firewall de Rede — `Describe` Fornece `List` permissões para recursos do Firewall de Rede associados à sua AWS conta.
+ AWS Shield — `Describe` Fornece `List` permissões para recursos do Shield associados à sua AWS conta.
+ AWS WAF V2 — `Get` Fornece `List` permissões para recursos WAF V2 associados à sua conta. AWS 
+ AWS Resource Access Manager — `Get` Fornece `List` permissões para recursos de RAM associados à sua AWS conta.
+ Amazon VPC Lattice — `Get` Fornece permissões `List` para recursos do VPC Lattice associados à sua conta. AWS 
+ AWS Config — `Describe` Fornece `List` permissões para recursos do Config associados à sua conta. AWS 
+ Amazon CloudFront — `Get` Fornece `List` permissões para CloudFront recursos associados à sua AWS conta.
+ AWS Secrets Manager — `Describe` Fornece `List` permissões para recursos do Secrets Manager associados à sua AWS conta.
+ AWS Directory Service — Fornece `Describe` permissões para recursos do Directory Service associados à sua AWS conta.
+ Amazon DSQL — `Get` Fornece `List` permissões para recursos do DSQL associados à sua AWS conta.
+ Amazon QLDB — `Describe` Fornece `List` permissões para recursos QLDB associados à sua conta. AWS 
+ AWS Certificate Manager — fornece `Describe``Get`,, e `List` permissões para recursos do ACM associados à sua AWS conta.
+ Application Auto Scaling — Fornece `Describe` permissões para recursos do Application Auto Scaling associados à sua conta. AWS 
+ Incidentes de SSM — `Get` Fornece `List` permissões para recursos de incidentes de SSM associados à sua conta. AWS 
+ Tag — Fornece `GetResources` permissão para consultar recursos marcados associados à sua AWS conta.

A política do IAM a seguir fornece as permissões necessárias para que o Resilience Hub de próxima geração acesse outros AWS serviços durante a execução de avaliações.

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AWSResilienceHubV2ReadResourceConfigStatement",
            "Effect": "Allow",
            "Action": [
                "acm:DescribeCertificate",
                "acm:GetCertificate",
                "acm:ListCertificates",
                "application-autoscaling:DescribeScalableTargets",
                "application-autoscaling:DescribeScalingPolicies",
                "arc-region-switch:GetRegionSwitchStatus",
                "arc-region-switch:ListRegionSwitchAZSummaries",
                "arc-zonal-shift:GetManagedResource",
                "arc-zonal-shift:ListManagedResources",
                "autoscaling:DescribeAutoScalingGroups",
                "autoscaling:DescribeLaunchConfigurations",
                "backup:DescribeBackupVault",
                "backup:GetBackupPlan",
                "backup:GetBackupSelection",
                "backup:ListBackupPlans",
                "backup:ListBackupSelections",
                "cloudformation:DescribeStacks",
                "cloudformation:GetTemplate",
                "cloudformation:ListStackResources",
                "cloudfront:GetDistribution",
                "cloudfront:ListDistributions",
                "cloudwatch:DescribeAlarms",
                "cloudwatch:GetMetricData",
                "cloudwatch:ListMetrics",
                "config:DescribeConfigRules",
                "config:ListDiscoveredResources",
                "datasync:DescribeTask",
                "datasync:ListLocations",
                "datasync:ListTasks",
                "dlm:GetLifecyclePolicies",
                "dlm:GetLifecyclePolicy",
                "docdb-elastic:GetCluster",
                "docdb-elastic:ListClusters",
                "drs:DescribeJobs",
                "drs:DescribeSourceServers",
                "drs:GetReplicationConfiguration",
                "ds:DescribeDirectories",
                "dsql:GetCluster",
                "dsql:ListClusters",
                "dynamodb:DescribeContinuousBackups",
                "dynamodb:DescribeGlobalTable",
                "dynamodb:DescribeTable",
                "dynamodb:ListGlobalTables",
                "dynamodb:ListTagsOfResource",
                "ec2:DescribeAvailabilityZones",
                "ec2:DescribeFastSnapshotRestores",
                "ec2:DescribeFleets",
                "ec2:DescribeInstances",
                "ec2:DescribeNatGateways",
                "ec2:DescribeRegions",
                "ec2:DescribeSnapshots",
                "ec2:DescribeSubnets",
                "ec2:DescribeTags",
                "ec2:DescribeVolumes",
                "ec2:DescribeVpcEndpoints",
                "ec2:DescribeVpcs",
                "ecr:DescribeRepositories",
                "ecs:DescribeCapacityProviders",
                "ecs:DescribeClusters",
                "ecs:DescribeContainerInstances",
                "ecs:DescribeServices",
                "ecs:DescribeTaskDefinition",
                "ecs:ListContainerInstances",
                "ecs:ListServices",
                "eks:DescribeCluster",
                "eks:DescribeFargateProfile",
                "eks:DescribeNodegroup",
                "eks:ListFargateProfiles",
                "eks:ListNodegroups",
                "elasticache:DescribeCacheClusters",
                "elasticache:DescribeGlobalReplicationGroups",
                "elasticache:DescribeReplicationGroups",
                "elasticache:DescribeSnapshots",
                "elasticfilesystem:DescribeFileSystems",
                "elasticfilesystem:DescribeMountTargets",
                "elasticfilesystem:DescribeReplicationConfigurations",
                "elasticloadbalancing:DescribeListeners",
                "elasticloadbalancing:DescribeLoadBalancers",
                "elasticloadbalancing:DescribeTargetGroups",
                "elasticloadbalancing:DescribeTargetHealth",
                "events:DescribeEventBus",
                "events:DescribeRule",
                "events:ListRules",
                "events:ListTargets",
                "firehose:DescribeDeliveryStream",
                "firehose:ListDeliveryStreams",
                "fis:GetExperiment",
                "fis:GetExperimentTemplate",
                "fis:ListExperimentTemplates",
                "fis:ListExperiments",
                "fsx:DescribeFileSystems",
                "globalaccelerator:DescribeAccelerator",
                "globalaccelerator:DescribeEndpointGroup",
                "globalaccelerator:DescribeListener",
                "globalaccelerator:ListAccelerators",
                "globalaccelerator:ListEndpointGroups",
                "globalaccelerator:ListListeners",
                "iam:GetPolicy",
                "iam:GetPolicyVersion",
                "iam:GetRole",
                "iam:ListAttachedRolePolicies",
                "kafka:DescribeCluster",
                "kafka:DescribeClusterV2",
                "kafka:GetBootstrapBrokers",
                "kafka:ListClusters",
                "kafka:ListClustersV2",
                "kafkaconnect:DescribeConnector",
                "kafkaconnect:ListConnectors",
                "kinesis:DescribeStream",
                "kinesis:ListStreams",
                "lambda:GetFunctionConcurrency",
                "lambda:GetFunctionConfiguration",
                "lambda:ListAliases",
                "lambda:ListEventSourceMappings",
                "lambda:ListFunctionEventInvokeConfigs",
                "lambda:ListVersionsByFunction",
                "memorydb:DescribeClusters",
                "memorydb:DescribeMultiRegionClusters",
                "network-firewall:DescribeFirewall",
                "network-firewall:DescribeFirewallPolicy",
                "network-firewall:ListFirewallPolicies",
                "network-firewall:ListFirewalls",
                "qldb:DescribeLedger",
                "qldb:ListLedgers",
                "ram:GetResourceShareAssociations",
                "ram:ListResources",
                "rds:DescribeDBClusterSnapshots",
                "rds:DescribeDBClusters",
                "rds:DescribeDBInstanceAutomatedBackups",
                "rds:DescribeDBInstances",
                "rds:DescribeDBProxies",
                "rds:DescribeDBSnapshots",
                "rds:DescribeGlobalClusters",
                "redshift:DescribeClusterSnapshots",
                "redshift:DescribeClusters",
                "resource-groups:GetGroup",
                "resource-groups:ListGroupResources",
                "route53:GetHealthCheck",
                "route53:GetHostedZone",
                "route53:ListHealthChecks",
                "route53:ListHostedZones",
                "route53:ListResourceRecordSets",
                "route53-recovery-control-config:ListClusters",
                "route53-recovery-control-config:ListControlPanels",
                "route53-recovery-control-config:ListRoutingControls",
                "route53-recovery-readiness:GetReadinessCheckStatus",
                "route53-recovery-readiness:GetResourceSet",
                "route53-recovery-readiness:ListReadinessChecks",
                "route53resolver:ListFirewallRuleGroupAssociations",
                "route53resolver:ListResolverEndpoints",
                "route53resolver:ListResolverRules",
                "s3:ListBucket",
                "secretsmanager:DescribeSecret",
                "secretsmanager:ListSecrets",
                "servicecatalog:GetApplication",
                "servicecatalog:ListAssociatedResources",
                "shield:DescribeProtection",
                "shield:ListProtections",
                "sns:GetTopicAttributes",
                "sns:ListSubscriptionsByTopic",
                "sns:ListTopics",
                "sqs:GetQueueAttributes",
                "sqs:ListQueues",
                "ssm:DescribeAutomationExecutions",
                "ssm:GetDocument",
                "ssm:GetParametersByPath",
                "ssm-incidents:GetResponsePlan",
                "ssm-incidents:ListReplicationSets",
                "ssm-incidents:ListResponsePlans",
                "states:DescribeStateMachine",
                "states:ListStateMachines",
                "tag:GetResources",
                "vpc-lattice:GetService",
                "vpc-lattice:GetServiceNetwork",
                "vpc-lattice:GetTargetGroup",
                "vpc-lattice:ListServices",
                "vpc-lattice:ListServiceNetworks",
                "vpc-lattice:ListTargetGroups",
                "wafv2:GetWebACL",
                "wafv2:ListWebACLs"
            ],
            "Resource": "*"
        },
        {
            "Sid": "AWSResilienceHubApiGatewayStatement",
            "Effect": "Allow",
            "Action": [
                "apigateway:GET"
            ],
            "Resource": [
                "arn:aws:apigateway:*::/apis/*",
                "arn:aws:apigateway:*::/restapis/*",
                "arn:aws:apigateway:*::/usageplans",
                "arn:aws:apigateway:*::/domainnames/*"
            ]
        },
        {
            "Sid": "AWSResilienceHubS3AccessStatement",
            "Effect": "Allow",
            "Action": [
                "s3:GetBucketLocation",
                "s3:GetBucketLogging",
                "s3:GetBucketObjectLockConfiguration",
                "s3:GetBucketPolicy",
                "s3:GetBucketPolicyStatus",
                "s3:GetBucketTagging",
                "s3:GetBucketVersioning",
                "s3:GetMultiRegionAccessPointRoutes",
                "s3:GetReplicationConfiguration",
                "s3:ListAllMyBuckets",
                "s3:ListMultiRegionAccessPoints"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        }
    ]
}
```

## AWSResilienceHubServiceRolePolicy
<a name="next-gen-security-iam-awsmanpol-slr"></a>

`AWSResilienceHubServiceRolePolicy`É uma política de função vinculada ao serviço (SLR). Você não pode anexar essa política às suas entidades do IAM. O Resilience Hub de próxima geração cria automaticamente essa função vinculada ao serviço quando você ativa o suporte do AWS Organizations para o gerenciamento de resiliência de várias contas. Essa função confia no diretor `resiliencehub.amazonaws.com` de serviço.

Para obter mais informações sobre funções vinculadas a serviços para o AWS Resilience Hub, consulte [Usando funções vinculadas a serviços](https://docs.aws.amazon.com/resilience-hub/latest/userguide/using-service-linked-roles.html) para o Resilience Hub. AWS 

### Detalhes de permissões
<a name="w2aab7b9c11c13b7"></a>

Com essa política, o Next Generation Resilience Hub pode acessar informações de AWS Organizações somente para leitura para gerenciamento de resiliência de várias contas.

Esta política inclui as seguintes permissões:
+ AWS Organizations — `Describe` Provisões e `List` permissões para recursos da Organizations. Essas permissões descobrem a estrutura da organização, identificam administradores delegados e verificam o status de acesso confiável.

A política do IAM a seguir fornece as permissões necessárias para que o Next Generation Resilience Hub acesse os recursos da AWS Organizations para o gerenciamento de resiliência de várias contas.

```
{
    "Version": "2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "AWSResilienceHubOrganizationsReadStatement",
            "Effect": "Allow",
            "Action": [
                "organizations:DescribeAccount",
                "organizations:DescribeOrganization",
                "organizations:DescribeOrganizationalUnit",
                "organizations:ListAWSServiceAccessForOrganization",
                "organizations:ListAccounts",
                "organizations:ListAccountsForParent",
                "organizations:ListChildren",
                "organizations:ListDelegatedAdministrators",
                "organizations:ListDelegatedServicesForAccount",
                "organizations:ListOrganizationalUnitsForParent",
                "organizations:ListParents",
                "organizations:ListRoots",
                "organizations:ListTagsForResource"
            ],
            "Resource": "*"
        }
    ]
}
```

## Atualizações do Resilience Hub de próxima geração para AWS políticas gerenciadas
<a name="next-gen-security-iam-awsmanpol-updates"></a>

Veja detalhes sobre as atualizações das políticas AWS gerenciadas do Next Generation Resilience Hub desde que esse serviço começou a rastrear essas mudanças. Para alertas automáticos sobre alterações nesta página, assine o feed RSS na página de histórico de documentos do Resilience Hub de última geração.


| Alteração | Descrição | Data | 
| --- | --- | --- | 
| [AWSResilienceHubServiceRolePolicy](https://docs.aws.amazon.com/resilience-hub/latest/userguide/next-gen-security-iam-awsmanpol.html#next-gen-security-iam-awsmanpol-slr): atualizar para uma política existente | O Resilience Hub de próxima geração adicionou permissões de AWS Organizations somente para leitura ao. `AWSResilienceHubServiceRolePolicy` Essas permissões oferecem suporte ao gerenciamento de resiliência de várias contas, incluindo a descoberta da estrutura da organização, a identificação de administradores delegados e a verificação do status de acesso confiável. | 7 de julho de 2026 | 
| [AWSResilienceHubV2AssessmentExecutionPolicy](#next-gen-security_iam_aws-v2-assessment-policy) – Nova política | O Resilience Hub de última geração adicionou uma nova política para conceder permissões de acesso somente de leitura a outros AWS serviços para descoberta, avaliação e gerenciamento de resiliência. | 18 de junho de 2026 | 
| O Resilience Hub de próxima geração começou a monitorar as mudanças | O Resilience Hub de próxima geração começou a monitorar as mudanças em suas políticas AWS gerenciadas. | 18 de junho de 2026 | 