View a markdown version of this page

AWS 下一代弹性中心的托管策略 - AWS Resilience Hub

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

AWS 下一代弹性中心的托管策略

AWS 托管策略是由创建和管理的独立策略 AWS。 AWS 托管策略旨在为许多常见用例提供权限,以便您可以开始为用户、组和角色分配权限。

请记住, AWS 托管策略可能不会为您的特定用例授予最低权限权限,因为它们可供所有 AWS 客户使用。建议通过定义特定于您的使用场景的 客户托管式策略来进一步减少权限。

您无法更改 AWS 托管策略中定义的权限。如果 AWS 更新 AWS 托管策略中定义的权限,则更新会影响该策略所关联的所有委托人身份(用户、组和角色)。 AWS 当新服务启动或现有 AWS 服务有新的 API 操作可用时,最有可能更新 AWS 托管策略。

AWSResilienceHubV2AssessmentExecutionPolicy

您可以将 AWSResilienceHubV2AssessmentExecutionPolicy 附加得到 IAM 身份。在运行评估时,此策略向其他 AWS 服务授予只读访问权限,以进行弹性发现、评估和管理。

权限详细信息

此策略授予可能在输出中包含敏感信息的通配符只读权限。

该策略包含以下权限:

  • Amazon CloudWatch (CloudWatch)-为与您的 AWS 账户关联的 CloudWatch 资源提供DescribeGet、和List权限。

  • AWS CloudFormation — 为与您的 AWS 账户关联的 AWS CloudFormation 资源提供DescribeGet、和List权限。

  • 亚马逊弹性计算云 (Amazon EC2) — 为与 AWS 您的账户关联的亚马逊 EC2 资源提供Describe特定权限。

  • 亚马逊弹性容器服务 (Amazon ECS) Servic Describe e — 为List与您的账户关联的亚马逊 ECS 资源提供和权限。 AWS

  • 亚马逊 Elastic Kubernetes Service(亚马逊 EKS)— DescribeList与您的账户关联的亚马逊 EKS 资源提供和权限。 AWS

  • Amazon Elastic Container Registry (Amazon ECR) — 为与您的账户关联的亚马逊 ECR 资源提供Describe权限。 AWS

  • Amazon Elastic File System (Amazon EFS) — 为与您的 AWS 账户关联的亚马逊 EFS 资源提供Describe权限。

  • Amazon ElastiCache (ElastiCache)-为与您的 AWS 账户关联的 ElastiCache 资源提供Describe权限。

  • Elastic Load Balancing — 为与您的 AWS 账户关联的 Elastic Load Balancing 资源提供Describe权限。

  • 亚马逊 DynamoDB (DynamoDB) — DescribeList与您的账户关联的 DynamoDB 资源提供和权限。 AWS

  • Amazon RDS — 为与您的 AWS 账户关联的 Amazon RDS 资源提供Describe权限。

  • 亚马逊 DocumentDB — 提供DescribeList您的账户关联的亚马逊 DocumentDB 资源的权限。 AWS

  • AWS Lambda (Lambda) — 为Get与您的账户关联的 Lambda 资源提供特定List权限和权限。 AWS

  • AWS Step Functions — 为Describe与您的 AWS 账户关联的 AWS Step Functions 资源提供和List权限。

  • IAM — 为与您的 AWS 账户关联的 IAM 资源提供特定GetList权限。

  • 亚马逊简单通知服务 (Amazon SNS) Simple Notification SERVICE — GetList与您的账户关联的亚马逊 SNS 资源提供和权限。 AWS

  • 亚马逊简单队列服务 (Amazon SQS) Simple Queue SQS — GetList与您的账户关联的亚马逊 SQS 资源提供和权限。 AWS

  • 亚马逊简单存储服务 (Amazon S3) Simple Servic Get e — 为List与您的账户关联的 Amazon S3 资源提供和权限。 AWS 使用aws:ResourceAccount条件密钥,AWSResilienceHubS3AccessStatement中的 Amazon S3 权限仅限于同一账户中的资源。

  • 亚马逊 Route 53(Route 53)— 为Get与您的 AWS 账户关联的 Route 53 资源(包括 Route 53 应用程序恢复控制器资源)提供和List权限。

  • Amazon EC2 Systems Manager (SSM) — 为与您的 AWS 账户关联的 SSM 资源提供DescribeGet权限。

  • Amazon EC2 Auto Scaling — 为与您的 AWS 账户关联的 Amazon EC2 Auto Scaling 资源提供Describe权限。

  • AWS Backup — 为与您的 AWS 账户关联的 AWS Backup 资源提供DescribeGet、和List权限。

  • AWS 弹性灾难恢复 (弹性灾难恢复)— 为与您的 AWS 账户关联的 Elastic 灾难恢复资源提供Describe权限。

  • AWS Fault Injection Service (AWS FIS) — 为Get与您的 AWS 账户关联的 AWS FIS 实验和实验模板提供和List权限。

  • 适用于 Windows 文件服务器的亚马逊 FSx(亚马逊 FSx)— 提供与您的账户关联的亚马逊 FSx 资源的Describe权限。 AWS

  • Amazon Data Lifecycle Manager — 为与您的 AWS 账户关联的亚马逊数据生命周期管理器资源提供Get权限。

  • AWS DataSync — 为Describe与您的 AWS 账户关联的 AWS DataSync 资源提供和List权限。

  • AWS Resource Groups (Resource Groups)— 提供Get与您的 AWS 账户关联的资源组资源的List权限和权限。

  • AWS Service Catalog (Service Catalog)— 提供Get与您的 AWS 账户关联的服务目录资源的List权限和权限。

  • Amazon API Gateway — 为 REST API、HTTP API、使用计划和域名提供仅限于特定资源 ARN 模式的GET权限。

  • Amazon Kinesis — 为DescribeList您的账户关联的 Kinesis 资源提供和权限。 AWS

  • 亚马逊 Kinesis Data Firehose DescribeList 为与您的账户关联的 Kinesis Data Firehose 资源提供和权限。 AWS

  • Amazon EventBridge — 为与您的 AWS 账户关联的 EventBridge 资源提供DescribeList权限。

  • 亚马逊 MSK — 为与Describe您的Get账户关联的 Amazon MSK 和 MSK Connect 资源提供 AWS 和List权限。

  • Amazon MemoryDB — 为与您的账户关联的 MemoryDB 资源提供Describe权限。 AWS

  • 亚马逊 Redshift — 为与您的账户关联的 Redshift 资源提供Describe权限。 AWS

  • AWS 全球加速器-提供Describe与您的 AWS 账户关联的全球加速资源及其List权限。

  • AWS Network Firewall — 为与您的 AWS 帐户关联的网络防火墙资源提供DescribeList权限。

  • AWS Shield — 为Describe与您的 AWS 账户关联的 Shield 资源提供和List权限。

  • AWS WAF V2 — 为Get与您的List账户关联的 WAF V2 资源提供和权限。 AWS

  • AWS Resource Access Manager — 为与您的 AWS 账户关联的 RAM 资源提供GetList权限。

  • Amazon VPC Lattice — 为与您的 AWS 账户关联的 VPC Lattice 资源提供GetList权限。

  • AWS Config — 为Describe与您的 AWS 账户关联的 Config 资源提供和List权限。

  • Amazon CloudFront — 为与您的 AWS 账户关联的 CloudFront 资源提供GetList权限。

  • AWS Secrets Manager — 提供Describe与您的 AWS 账户关联的 Secrets Manager 资源的List权限和权限。

  • AWS Directory Service-提供与您的 AWS 账户关联的目录服务资源的Describe权限。

  • Amazon DSQL — 为Get与您的 AWS 账户关联的 DSQL 资源提供和List权限。

  • Amazon QLDB — Describe 为与您的List账户关联的 QLDB 资源提供和权限。 AWS

  • AWS Certifice Manager — 为与您的 AWS 账户关联的 ACM 资源提供DescribeList权限。Get

  • Application Auto Scaling — 为与您的 AWS 账户关联的应用程序 Auto Scaling 资源提供Describe权限。

  • SSM 事件-提供Get与您的 AWS 账户关联的 SSM 事件资源的List权限和权限。

  • 标签-提供查询与您的 AWS 账户关联的带标签资源的GetResources权限。

以下 IAM 策略为下一代 Resilience Hub 提供了在运行评估时访问其他 AWS 服务所需的权限。

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubV2ReadResourceConfigStatement", "Effect": "Allow", "Action": [ "acm:DescribeCertificate", "acm:GetCertificate", "acm:ListCertificates", "application-autoscaling:DescribeScalableTargets", "application-autoscaling:DescribeScalingPolicies", "arc-region-switch:GetRegionSwitchStatus", "arc-region-switch:ListRegionSwitchAZSummaries", "arc-zonal-shift:GetManagedResource", "arc-zonal-shift:ListManagedResources", "autoscaling:DescribeAutoScalingGroups", "autoscaling:DescribeLaunchConfigurations", "backup:DescribeBackupVault", "backup:GetBackupPlan", "backup:GetBackupSelection", "backup:ListBackupPlans", "backup:ListBackupSelections", "cloudformation:DescribeStacks", "cloudformation:GetTemplate", "cloudformation:ListStackResources", "cloudfront:GetDistribution", "cloudfront:ListDistributions", "cloudwatch:DescribeAlarms", "cloudwatch:GetMetricData", "cloudwatch:ListMetrics", "config:DescribeConfigRules", "config:ListDiscoveredResources", "datasync:DescribeTask", "datasync:ListLocations", "datasync:ListTasks", "dlm:GetLifecyclePolicies", "dlm:GetLifecyclePolicy", "docdb-elastic:GetCluster", "docdb-elastic:ListClusters", "drs:DescribeJobs", "drs:DescribeSourceServers", "drs:GetReplicationConfiguration", "ds:DescribeDirectories", "dsql:GetCluster", "dsql:ListClusters", "dynamodb:DescribeContinuousBackups", "dynamodb:DescribeGlobalTable", "dynamodb:DescribeTable", "dynamodb:ListGlobalTables", "dynamodb:ListTagsOfResource", "ec2:DescribeAvailabilityZones", "ec2:DescribeFastSnapshotRestores", "ec2:DescribeFleets", "ec2:DescribeInstances", "ec2:DescribeNatGateways", "ec2:DescribeRegions", "ec2:DescribeSnapshots", "ec2:DescribeSubnets", "ec2:DescribeTags", "ec2:DescribeVolumes", "ec2:DescribeVpcEndpoints", "ec2:DescribeVpcs", "ecr:DescribeRepositories", "ecs:DescribeCapacityProviders", "ecs:DescribeClusters", "ecs:DescribeContainerInstances", "ecs:DescribeServices", "ecs:DescribeTaskDefinition", "ecs:ListContainerInstances", "ecs:ListServices", "eks:DescribeCluster", "eks:DescribeFargateProfile", "eks:DescribeNodegroup", "eks:ListFargateProfiles", "eks:ListNodegroups", "elasticache:DescribeCacheClusters", "elasticache:DescribeGlobalReplicationGroups", "elasticache:DescribeReplicationGroups", "elasticache:DescribeSnapshots", "elasticfilesystem:DescribeFileSystems", "elasticfilesystem:DescribeMountTargets", "elasticfilesystem:DescribeReplicationConfigurations", "elasticloadbalancing:DescribeListeners", "elasticloadbalancing:DescribeLoadBalancers", "elasticloadbalancing:DescribeTargetGroups", "elasticloadbalancing:DescribeTargetHealth", "events:DescribeEventBus", "events:DescribeRule", "events:ListRules", "events:ListTargets", "firehose:DescribeDeliveryStream", "firehose:ListDeliveryStreams", "fis:GetExperiment", "fis:GetExperimentTemplate", "fis:ListExperimentTemplates", "fis:ListExperiments", "fsx:DescribeFileSystems", "globalaccelerator:DescribeAccelerator", "globalaccelerator:DescribeEndpointGroup", "globalaccelerator:DescribeListener", "globalaccelerator:ListAccelerators", "globalaccelerator:ListEndpointGroups", "globalaccelerator:ListListeners", "iam:GetPolicy", "iam:GetPolicyVersion", "iam:GetRole", "iam:ListAttachedRolePolicies", "kafka:DescribeCluster", "kafka:DescribeClusterV2", "kafka:GetBootstrapBrokers", "kafka:ListClusters", "kafka:ListClustersV2", "kafkaconnect:DescribeConnector", "kafkaconnect:ListConnectors", "kinesis:DescribeStream", "kinesis:ListStreams", "lambda:GetFunctionConcurrency", "lambda:GetFunctionConfiguration", "lambda:ListAliases", "lambda:ListEventSourceMappings", "lambda:ListFunctionEventInvokeConfigs", "lambda:ListVersionsByFunction", "memorydb:DescribeClusters", "memorydb:DescribeMultiRegionClusters", "network-firewall:DescribeFirewall", "network-firewall:DescribeFirewallPolicy", "network-firewall:ListFirewallPolicies", "network-firewall:ListFirewalls", "qldb:DescribeLedger", "qldb:ListLedgers", "ram:GetResourceShareAssociations", "ram:ListResources", "rds:DescribeDBClusterSnapshots", "rds:DescribeDBClusters", "rds:DescribeDBInstanceAutomatedBackups", "rds:DescribeDBInstances", "rds:DescribeDBProxies", "rds:DescribeDBSnapshots", "rds:DescribeGlobalClusters", "redshift:DescribeClusterSnapshots", "redshift:DescribeClusters", "resource-groups:GetGroup", "resource-groups:ListGroupResources", "route53:GetHealthCheck", "route53:GetHostedZone", "route53:ListHealthChecks", "route53:ListHostedZones", "route53:ListResourceRecordSets", "route53-recovery-control-config:ListClusters", "route53-recovery-control-config:ListControlPanels", "route53-recovery-control-config:ListRoutingControls", "route53-recovery-readiness:GetReadinessCheckStatus", "route53-recovery-readiness:GetResourceSet", "route53-recovery-readiness:ListReadinessChecks", "route53resolver:ListFirewallRuleGroupAssociations", "route53resolver:ListResolverEndpoints", "route53resolver:ListResolverRules", "s3:ListBucket", "secretsmanager:DescribeSecret", "secretsmanager:ListSecrets", "servicecatalog:GetApplication", "servicecatalog:ListAssociatedResources", "shield:DescribeProtection", "shield:ListProtections", "sns:GetTopicAttributes", "sns:ListSubscriptionsByTopic", "sns:ListTopics", "sqs:GetQueueAttributes", "sqs:ListQueues", "ssm:DescribeAutomationExecutions", "ssm:GetDocument", "ssm:GetParametersByPath", "ssm-incidents:GetResponsePlan", "ssm-incidents:ListReplicationSets", "ssm-incidents:ListResponsePlans", "states:DescribeStateMachine", "states:ListStateMachines", "tag:GetResources", "vpc-lattice:GetService", "vpc-lattice:GetServiceNetwork", "vpc-lattice:GetTargetGroup", "vpc-lattice:ListServices", "vpc-lattice:ListServiceNetworks", "vpc-lattice:ListTargetGroups", "wafv2:GetWebACL", "wafv2:ListWebACLs" ], "Resource": "*" }, { "Sid": "AWSResilienceHubApiGatewayStatement", "Effect": "Allow", "Action": [ "apigateway:GET" ], "Resource": [ "arn:aws:apigateway:*::/apis/*", "arn:aws:apigateway:*::/restapis/*", "arn:aws:apigateway:*::/usageplans", "arn:aws:apigateway:*::/domainnames/*" ] }, { "Sid": "AWSResilienceHubS3AccessStatement", "Effect": "Allow", "Action": [ "s3:GetBucketLocation", "s3:GetBucketLogging", "s3:GetBucketObjectLockConfiguration", "s3:GetBucketPolicy", "s3:GetBucketPolicyStatus", "s3:GetBucketTagging", "s3:GetBucketVersioning", "s3:GetMultiRegionAccessPointRoutes", "s3:GetReplicationConfiguration", "s3:ListAllMyBuckets", "s3:ListMultiRegionAccessPoints" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } } ] }

AWSResilienceHubServiceRolePolicy

AWSResilienceHubServiceRolePolicy是服务相关角色 (SLR) 策略。您不能将此策略附加到您的 IAM 实体。当您启用 Organiations 对多账户弹性管理的支持时,下一代 Resilien AWS ce Hub 会自动创建此服务相关角色。此角色信任resiliencehub.amazonaws.com服务主体。

有关 Resilience Hub 的服务相关角色的 AWS 更多信息,请参阅为 Resilience Hub 使用服务相关角色 AWS 。

权限详细信息

通过此政策,下一代 Resilience Hub 可以访问只读的 AWS Organizations 信息,以进行多账户弹性管理。

该策略包含以下权限:

  • AWS 组织-“组织” 资源的提供DescribeList权限。这些权限可以发现组织结构,识别委派的管理员并验证可信访问状态。

以下 IAM 策略为下一代 Resilience Hub 提供了访问 Organizati AWS ons 资源以进行多账户弹性管理所需的权限。

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubOrganizationsReadStatement", "Effect": "Allow", "Action": [ "organizations:DescribeAccount", "organizations:DescribeOrganization", "organizations:DescribeOrganizationalUnit", "organizations:ListAWSServiceAccessForOrganization", "organizations:ListAccounts", "organizations:ListAccountsForParent", "organizations:ListChildren", "organizations:ListDelegatedAdministrators", "organizations:ListDelegatedServicesForAccount", "organizations:ListOrganizationalUnitsForParent", "organizations:ListParents", "organizations:ListRoots", "organizations:ListTagsForResource" ], "Resource": "*" } ] }

下一代弹性中心更新为 AWS 托管策略

查看有关下一代 Resilience Hub AWS 托管策略更新的详细信息,因为该服务开始跟踪这些更改。要获取有关此页面变更的自动提醒,请在下一代 Resilience Hub 文档历史记录页面上订阅 RSS 提要。

更改 描述 日期

AWSResilienceHubServiceRolePolicy:对现有策略的更新

下一代 Resilience Hub 向中添加 AWS 了只读 Organi AWSResilienceHubServiceRolePolicy zat 这些权限支持多账户弹性管理,包括发现组织结构、识别委派管理员和验证可信访问状态。

2026年7月7日

AWSResilienceHubV2AssessmentExecutionPolicy:新策略

下一代 Resilience Hub 添加了一项新策略,向其他 AWS 服务授予只读访问权限,用于弹性发现、评估和管理。

2026 年 6 月 18 日

下一代 Resilience Hub 开始跟踪更改

下一代 Resilience Hub 开始跟踪其 AWS 托管策略的变化。

2026 年 6 月 18 日