View a markdown version of this page

AWS 下一代弹性中心的管理策略 - AWS Resilience Hub

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

AWS 下一代弹性中心的管理策略

AWS 托管策略是由创建和管理的独立策略 AWS。 AWS 托管策略旨在为许多常见用例提供权限,以便您可以开始为用户、群组和角色分配权限。

请记住, AWS 托管策略可能不会为您的特定用例授予最低权限权限,因为它们可供所有 AWS 客户使用。建议通过定义特定于您的使用场景的 客户托管式策略来进一步减少权限。

您无法更改 AWS 托管策略中定义的权限。如果 AWS 更新 AWS 托管策略中定义的权限,则更新会影响该策略所关联的所有主体身份(用户、组和角色)。 AWS 最有可能在启动新服务或新的 API 操作可用于现有 AWS 服务时更新 AWS 托管策略。

AWSResilienceHubV2AssessmentExecutionPolicy

您可以将 AWSResilienceHubV2AssessmentExecutionPolicy 附加得到 IAM 身份。在运行评估时,此策略向其他 AWS 服务授予只读访问权限,以进行弹性发现、评估和管理。

权限详细信息

此策略授予通配符只读权限,这些权限可能在输出中包含敏感信息。

该策略包含以下权限:

  • 亚马逊 CloudWatch (CloudWatch) — 为与您的 AWS 账户关联的 CloudWatch 资源提供DescribeGet、和List权限。

  • AWS CloudFormation — 为与您的 AWS 账户关联的 AWS CloudFormation 资源提供DescribeGet、和List权限。

  • 亚马逊弹性计算云 (Amazon EC2) — 为与您的 AWS 账户关联的亚马逊 EC2 资源提供特定Describe权限。

  • 亚马逊弹性容器服务 (亚马逊 ECS) — 为Describe与您的 AWS 账户关联的亚马逊 ECS 资源提供和List权限。

  • 亚马逊弹性 Kubernetes 服务(亚马逊 EKS)— 为Describe与您的List账户关联的亚马逊 EKS 资源提供和权限。 AWS

  • 亚马逊弹性容器注册表 (Amazon ECR) — 为与您的 AWS 账户关联的亚马逊 ECR 资源提供Describe权限。

  • 亚马逊弹性文件系统 (亚马逊 EFS) — 为与您的 AWS 账户关联的亚马逊 EFS 资源提供Describe权限。

  • 亚马逊 ElastiCache (ElastiCache) — 为与您的 AWS 账户关联的 ElastiCache 资源提供Describe权限。

  • 弹性负载平衡-为与您的 AWS 账户关联的弹性负载平衡资源提供Describe权限。

  • 亚马逊 DynamoDB (DynamoDB) — 为Describe与您的账户关联的 DynamoDB 资源提供和List权限。 AWS

  • 亚马逊 RDS — 为与您的 AWS 账户关联的亚马逊 RDS 资源提供Describe权限。

  • 亚马逊 DocumentDB — 为Describe与您的 AWS 账户关联的 Amazon DocumentDB 资源提供和List权限。

  • AWS Lambda (Lambda) — 为与您的 AWS 账户关联的 Lambda 资源提供特定List权限Get和权限。

  • AWS Step Functions — 为Describe与您的 AWS 账户关联的 AWS Step Functions 资源提供和List权限。

  • IAM — 为与您的 AWS 账户关联的 IAM 资源提供特定List权限Get和权限。

  • 亚马逊简单通知服务 (亚马逊 SNS) — 为Get与您的 AWS 账户关联的亚马逊 SNS 资源提供和List权限。

  • 亚马逊简单队列服务 (亚马逊 SQS) — 为Get与您的 AWS 账户关联的亚马逊 SQS 资源提供和List权限。

  • 亚马逊简单存储服务 (Amazon S3) — 为Get与您的 AWS 账户关联的 Amazon S3 资源提供和List权限。使用aws:ResourceAccount条件密钥,AWSResilienceHubS3AccessStatement中的 Amazon S3 权限仅限于同一账户中的资源。

  • 亚马逊 Route 53 (Route 53) — 为Get与您的 AWS 账户关联的 Route 53 资源(包括 Route 53 应用程序恢复控制器资源)提供和List权限。

  • 亚马逊 EC2 系统管理器 (SSM) — 为Describe与您的 AWS 账户关联的 SSM 资源提供和Get权限。

  • 亚马逊 EC2 自动扩展 — 为与您的 AWS 账户关联的 Amazon EC2 Auto Scaling 资源提供Describe权限。

  • AWS Backup — 为与您的 AWS 账户关联的 AWS Backup 资源提供DescribeGet、和List权限。

  • AWS 弹性灾难恢复 (弹性灾难恢复)-为与您的 AWS 账户关联的弹性灾难恢复资源提供Describe权限。

  • AWS Fault Injection Service (AWS FIS) — 为Get与您的 AWS 账户关联的 AWS FIS 实验和实验模板提供和List权限。

  • 适用于 Windows 文件服务器的亚马逊 FSx (亚马逊 FSx) — 为与您的账户关联的亚马逊 FSx 资源提供Describe权限。 AWS

  • 亚马逊数据生命周期管理器-为与您的 AWS 账户关联的亚马逊数据生命周期管理器资源提供Get权限。

  • AWS DataSync — 为Describe与您的 AWS 账户关联的 AWS DataSync 资源提供和List权限。

  • AWS Resource Groups (资源组)-为Get与您的 AWS 账户关联的资源组资源提供和List权限。

  • AWS Service Catalog (服务目录)-为Get与您的 AWS 账户关联的服务目录资源提供和List权限。

  • 亚马逊 API 网关 — 为 REST API、HTTP API、使用计划和域名提供特定资源 ARN 模式的GET权限。

  • 亚马逊 Kinesis — 为Describe与您的 AWS 账户关联的 Kinesis 资源提供和List权限。

  • 亚马逊 Kinesis Data Firehose — 为Describe与您的List账户关联的 Kinesis Data Firehose 资源提供和权限。 AWS

  • 亚马逊 EventBridge — 为Describe与您的 AWS 账户关联的 EventBridge 资源提供和List权限。

  • 亚马逊 MSK — 为DescribeGet您的账户关联的亚马逊 MSK 和 MSK Connect 资源提供和List权限。 AWS

  • 亚马逊 MemoryDB — 为与您的账户关联的 MemoryDB 资源提供Describe权限。 AWS

  • 亚马逊 Redshift — 为与您的 AWS 账户关联的 Redshift 资源提供Describe权限。

  • AWS 全球加速器-为Describe与您的 AWS 账户关联的全球加速器资源提供和List权限。

  • AWS 网络防火墙-为Describe与您的 AWS 帐户关联的网络防火墙资源提供和List权限。

  • AWS 盾牌 — 为Describe与您的 AWS 账户关联的 Shield 资源提供和List权限。

  • AWS WAF V2 — 为Get与您的 AWS 账户关联的 WAF V2 资源提供和List权限。

  • AWS 资源访问管理器-为Get与您的 AWS 账户关联的 RAM 资源提供和List权限。

  • 亚马逊 VPC Lattice — 为Get与您的 AWS 账户关联的 VPC 莱迪思资源提供和List权限。

  • AWS 配置-为Describe与您的 AWS 账户关联的配置资源提供和List权限。

  • 亚马逊 CloudFront — 为Get与您的 AWS 账户关联的 CloudFront 资源提供和List权限。

  • AWS 密钥管理器-为Describe与您的 AWS 账户关联的密钥管理器资源提供和List权限。

  • AWS 目录服务-为与您的 AWS 帐户关联的目录服务资源提供Describe权限。

  • 亚马逊 DSQL — 为Get与您的 AWS 账户关联的 DSQL 资源提供和List权限。

  • 亚马逊 QLDB — 为Describe与您的List账户关联的 QLDB 资源提供和权限。 AWS

  • AWS 证书管理器-为与您的 AWS 账户关联的 ACM 资源提供DescribeGet、和List权限。

  • 应用程序自动扩展-为与您的 AWS 账户关联的应用程序自动扩展资源提供Describe权限。

  • SSM 事件-为Get与您的 AWS 账户关联的 SSM 事件资源提供和List权限。

  • 标签-提供查询与您的 AWS 账户关联的已标记资源的GetResources权限。

AWS 托管策略AWSResilienceHubV2AssessmentExecutionPolicy提供这些权限。附上托管策略,而不是复制策略文档,这样您的权限在 AWS 更新时就保持最新状态。要查看完整的策略文档,请参阅AWSResilienceHubV2AssessmentExecutionPolicy《 AWS 托管策略参考指南》。

AWSResilienceHubResilienceTestingPolicy

您可以将 AWSResilienceHubResilienceTestingPolicy 附加得到 IAM 身份。该政策向Resilience Hub授予在弹性测试期间代表您启动和管理实验所需的 AWS Fault Injection Service (AWS FIS) 权限。由 Resilence Hub 发起的实验带有标签managedBy: resiliencehub

权限详细信息

该策略包含以下权限:

  • AWS Fault Injection Service (AWS FIS) — 提供创作和管理 Resilence Hub 代表您运行的实验模板和实验的权限:创建和删除实验模板、启动和停止实验、监控实验状态、列出实验目标客户资源、在创建时标记资源以及配置多账户目标。这些操作的范围仅限于带有标签的managedBy: resiliencehub资源。

  • IAM — 提供iam:PassRole将测试执行角色传递iam:CreateServiceLinkedRole给并允许 AWS FIS 创建运行实验所需的服务相关角色。 AWS FIS

  • AWS 应用程序恢复控制器 (ARC) 区域切换-提供List监控作为实验一部分运行的区域切换计划执行情况的Get权限。

  • 亚马逊 CloudWatch (CloudWatch) — 在弹性测试期间,作为实验后工作流程的一部分,提供DescribeAlarmHistory对客户警报进行评估。

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubFISActionStatement", "Effect": "Allow", "Action": "fis:CreateExperimentTemplate", "Resource": "arn:aws:fis:*:*:action/*" }, { "Sid": "AWSResilienceHubFISCreateExperimentTemplateStatement", "Effect": "Allow", "Action": "fis:CreateExperimentTemplate", "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISStartExperimentFromTemplateStatement", "Effect": "Allow", "Action": "fis:StartExperiment", "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISStartExperimentStatement", "Effect": "Allow", "Action": "fis:StartExperiment", "Resource": "arn:aws:fis:*:*:experiment/*", "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISExperimentStatement", "Effect": "Allow", "Action": [ "fis:GetExperiment", "fis:StopExperiment", "fis:ListExperimentResolvedTargets" ], "Resource": "arn:aws:fis:*:*:experiment/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISExperimentTemplateStatement", "Effect": "Allow", "Action": [ "fis:CreateTargetAccountConfiguration", "fis:DeleteExperimentTemplate" ], "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISPassRoleStatement", "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "fis.amazonaws.com" } } }, { "Sid": "AWSResilienceHubFISTagResourceStatement", "Effect": "Allow", "Action": "fis:TagResource", "Resource": [ "arn:aws:fis:*:*:experiment-template/*", "arn:aws:fis:*:*:experiment/*" ], "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubRegionSwitchStatement", "Effect": "Allow", "Action": [ "arc-region-switch:ListPlanExecutions", "arc-region-switch:GetPlanExecution" ], "Resource": "arn:aws:arc-region-switch::*:plan/*:*" }, { "Sid": "AWSResilienceHubFISCreateSLRStatement", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:AWSServiceName": "fis.amazonaws.com" } } }, { "Sid": "AWSResilienceHubCloudWatchAlarmStatement", "Effect": "Allow", "Action": "cloudwatch:DescribeAlarmHistory", "Resource": "*" } ] }

AWSResilienceHubServiceRolePolicy

AWSResilienceHubServiceRolePolicy这是一项服务相关角色 (SLR) 策略。您无法将此策略附加到您的 IAM 实体。当您启用 AWS 组织对多账户弹性管理的支持时,下一代 Resilience Hub 会自动创建此服务相关角色。这个角色信任resiliencehub.amazonaws.com服务主体。

有关 Resilience Hub 的服务相关角色的 AWS 更多信息,请参阅为 Resilience Hub 使用服务相关角色 AWS 。

权限详细信息

通过此政策,下一代弹性中心可以访问只读 AWS 组织信息,以进行多账户弹性管理。

该策略包含以下权限:

  • AWS 组织-为组织资源提供DescribeList权限。这些权限可发现组织结构、识别委派管理员并验证可信访问状态。

以下 IAM 政策为下一代弹性中心提供了访问 AWS 组织资源进行多账户弹性管理所需的权限。

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubOrganizationsReadStatement", "Effect": "Allow", "Action": [ "organizations:DescribeAccount", "organizations:DescribeOrganization", "organizations:DescribeOrganizationalUnit", "organizations:ListAWSServiceAccessForOrganization", "organizations:ListAccounts", "organizations:ListAccountsForParent", "organizations:ListChildren", "organizations:ListDelegatedAdministrators", "organizations:ListDelegatedServicesForAccount", "organizations:ListOrganizationalUnitsForParent", "organizations:ListParents", "organizations:ListRoots", "organizations:ListTagsForResource" ], "Resource": "*" } ] }

下一代 Resilience Hub 更新至 AWS 托管策略

查看自该服务开始跟踪这些变化以来下一代Resilience Hub AWS 管理策略更新的详细信息。要自动收到有关此页面更改的警报,请订阅下一代 Resilence Hub 文档历史记录页面上的 RSS 提要。

更改 描述 日期

AWSResilienceHubResilienceTestingPolicy - 新策略

AWS 为下一代 Resilience Hub 添加了一项新政策,以授予在弹性测试期间代表您启动和管理实验所需的 AWS Fault Injection Service (AWS FIS) 权限。

2026 年 7 月 31 日

AWSResilienceHubServiceRolePolicy:对现有策略的更新

下一代 Resilience Hub 向添加了只读 AWS 组织权限AWSResilienceHubServiceRolePolicy。这些权限支持多账户弹性管理,包括发现组织结构、识别委派管理员和验证可信访问状态。

2026 年 7 月 7 日

AWSResilienceHubV2AssessmentExecutionPolicy:新策略

下一代 Resilience Hub 添加了一项新政策,向其他 AWS 服务授予只读访问权限,以进行弹性发现、评估和管理。

2026 年 6 月 18 日

下一代 Resilience Hub 开始追踪变化

下一代 Resilience Hub 开始跟踪其 AWS 托管策略的变化。

2026 年 6 月 18 日