View a markdown version of this page

用于弹性测试的 IAM 执行角色 - AWS Resilience Hub

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

用于弹性测试的 IAM 执行角色

要运行弹性测试,您需要提供一个 IAM 执行角色,该 AWS Fault Injection Service 角色假定会向您的资源注入故障。AWS FIS你在测试中设置了这个角色,Resilience Hub 会在你开始测试时使用它。

当您在控制台中创建测试时,Resilience Hub 可以为您创建此角色。在您自己创建或自定义角色时使用本主题中的策略,例如使用 AWS CLI。

角色所需的权限取决于测试模板,因为每个模板运行一组不同的 AWS FIS 操作。本主题为四个测试模板提供了权限策略。有关模板的更多信息,请参阅可用测试。

Resilience Hub 支持两种账户模式:

  • Single-account— 测试以运行实验的同一账户中的资源为目标。您创建一个执行角色。

  • Multi-account— 测试的目标是其他账户中的资源。您在运行实验的账户中创建一个协调员角色,并在包含目标资源的每个账户中创建一个目标角色。

亚马逊建议您遵守授予最低权限的标准安全实践。以下策略将每种权限的范围限定为操作所针对的资源类型。弹性测试无法将权限范围限定为单个资源 ID,因为下一代 Resilience Hub 会在运行时解析目标资源。