

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 用于弹性测试的 IAM 执行角色
<a name="next-gen-resilience-testing-iam"></a>

要运行弹性测试，您需要提供一个 IAM * 执行角色*，该 AWS Fault Injection Service 角色假定会向您的资源注入故障。AWS FIS你在测试中设置了这个角色，Resilience Hub 会在你开始测试时使用它。

当您在控制台中创建测试时，Resilience Hub 可以为您创建此角色。在您自己创建或自定义角色时使用本主题中的策略，例如使用 AWS CLI。

角色所需的权限取决于测试模板，因为每个模板运行一组不同的 AWS FIS 操作。本主题为四个测试模板提供了权限策略。有关模板的更多信息，请参阅[可用测试](next-gen-resilience-testing-available-tests.md)。

Resilience Hub 支持两种账户模式：
+ **Single-account**— 测试以运行实验的同一账户中的资源为目标。您创建一个执行角色。
+ **Multi-account**— 测试的目标是其他账户中的资源。您在运行实验的账户中创建一个协调员角色，并在包含目标资源的每个账户中创建一个目标角色。

亚马逊建议您遵守授予最低权限的标准安全实践。以下策略将每种权限的范围限定为操作所针对的资源类型。弹性测试无法将权限范围限定为单个资源 ID，因为下一代 Resilience Hub 会在运行时解析目标资源。

**Topics**
+ [Single-account 执行角色](next-gen-resilience-testing-iam-single-account.md)
+ [Multi-account 执行角色](next-gen-resilience-testing-iam-multi-account.md)