

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# AWS 下一代弹性中心的管理策略
<a name="next-gen-security-iam-awsmanpol"></a>

 AWS 托管策略是由创建和管理的独立策略 AWS。 AWS 托管策略旨在为许多常见用例提供权限，以便您可以开始为用户、群组和角色分配权限。

请记住， AWS 托管策略可能不会为您的特定用例授予最低权限权限，因为它们可供所有 AWS 客户使用。建议通过定义特定于您的使用场景的 客户托管式策略来进一步减少权限。

您无法更改 AWS 托管策略中定义的权限。如果 AWS 更新 AWS 托管策略中定义的权限，则更新会影响该策略所关联的所有主体身份（用户、组和角色）。 AWS 最有可能在启动新服务或新的 API 操作可用于现有 AWS 服务时更新 AWS 托管策略。

**Topics**
+ [AWSResilienceHubV2AssessmentExecutionPolicy](#next-gen-security_iam_aws-v2-assessment-policy)
+ [AWSResilienceHubResilienceTestingPolicy](#next-gen-security_iam_aws-resilience-testing-policy)
+ [AWSResilienceHubServiceRolePolicy](#next-gen-security-iam-awsmanpol-slr)
+ [下一代 Resilience Hub 更新至 AWS 托管策略](#next-gen-security-iam-awsmanpol-updates)

## AWSResilienceHubV2AssessmentExecutionPolicy
<a name="next-gen-security_iam_aws-v2-assessment-policy"></a>

您可以将 `AWSResilienceHubV2AssessmentExecutionPolicy` 附加得到 IAM 身份。在运行评估时，此策略向其他 AWS 服务授予只读访问权限，以进行弹性发现、评估和管理。

### 权限详细信息
<a name="w2aab7b9c11c11b5"></a>

此策略授予通配符只读权限，这些权限可能在输出中包含敏感信息。

该策略包含以下权限：
+ 亚马逊 CloudWatch (CloudWatch) — 为与您的 AWS 账户关联的 CloudWatch 资源提供`Describe``Get`、和`List`权限。
+ AWS CloudFormation — 为与您的 AWS 账户关联的 AWS CloudFormation 资源提供`Describe``Get`、和`List`权限。
+ 亚马逊弹性计算云 (Amazon EC2) — 为与您的 AWS 账户关联的亚马逊 EC2 资源提供特定`Describe`权限。
+ 亚马逊弹性容器服务 (亚马逊 ECS) — 为`Describe`与您的 AWS 账户关联的亚马逊 ECS 资源提供和`List`权限。
+ 亚马逊弹性 Kubernetes 服务（亚马逊 EKS）— 为`Describe`与您的`List`账户关联的亚马逊 EKS 资源提供和权限。 AWS 
+ 亚马逊弹性容器注册表 (Amazon ECR) — 为与您的 AWS 账户关联的亚马逊 ECR 资源提供`Describe`权限。
+ 亚马逊弹性文件系统 (亚马逊 EFS) — 为与您的 AWS 账户关联的亚马逊 EFS 资源提供`Describe`权限。
+ 亚马逊 ElastiCache (ElastiCache) — 为与您的 AWS 账户关联的 ElastiCache 资源提供`Describe`权限。
+ 弹性负载平衡-为与您的 AWS 账户关联的弹性负载平衡资源提供`Describe`权限。
+ 亚马逊 DynamoDB (DynamoDB) — 为`Describe`与您的账户关联的 DynamoDB 资源提供和`List`权限。 AWS 
+ 亚马逊 RDS — 为与您的 AWS 账户关联的亚马逊 RDS 资源提供`Describe`权限。
+ 亚马逊 DocumentDB — 为`Describe`与您的 AWS 账户关联的 Amazon DocumentDB 资源提供和`List`权限。
+ AWS Lambda (Lambda) — 为与您的 AWS 账户关联的 Lambda 资源提供特定`List`权限`Get`和权限。
+ AWS Step Functions — 为`Describe`与您的 AWS 账户关联的 AWS Step Functions 资源提供和`List`权限。
+ IAM — 为与您的 AWS 账户关联的 IAM 资源提供特定`List`权限`Get`和权限。
+ 亚马逊简单通知服务 (亚马逊 SNS) — 为`Get`与您的 AWS 账户关联的亚马逊 SNS 资源提供和`List`权限。
+ 亚马逊简单队列服务 (亚马逊 SQS) — 为`Get`与您的 AWS 账户关联的亚马逊 SQS 资源提供和`List`权限。
+ 亚马逊简单存储服务 (Amazon S3) — 为`Get`与您的 AWS 账户关联的 Amazon S3 资源提供和`List`权限。使用`aws:ResourceAccount`条件密钥，`AWSResilienceHubS3AccessStatement`中的 Amazon S3 权限仅限于同一账户中的资源。
+ 亚马逊 Route 53 (Route 53) — 为`Get`与您的 AWS 账户关联的 Route 53 资源（包括 Route 53 应用程序恢复控制器资源）提供和`List`权限。
+ 亚马逊 EC2 系统管理器 (SSM) — 为`Describe`与您的 AWS 账户关联的 SSM 资源提供和`Get`权限。
+ 亚马逊 EC2 自动扩展 — 为与您的 AWS 账户关联的 Amazon EC2 Auto Scaling 资源提供`Describe`权限。
+ AWS Backup — 为与您的 AWS 账户关联的 AWS Backup 资源提供`Describe``Get`、和`List`权限。
+ AWS 弹性灾难恢复 （弹性灾难恢复）-为与您的 AWS 账户关联的弹性灾难恢复资源提供`Describe`权限。
+ AWS Fault Injection Service (AWS FIS) — 为`Get`与您的 AWS 账户关联的 AWS FIS 实验和实验模板提供和`List`权限。
+ 适用于 Windows 文件服务器的亚马逊 FSx (亚马逊 FSx) — 为与您的账户关联的亚马逊 FSx 资源提供`Describe`权限。 AWS 
+ 亚马逊数据生命周期管理器-为与您的 AWS 账户关联的亚马逊数据生命周期管理器资源提供`Get`权限。
+ AWS DataSync — 为`Describe`与您的 AWS 账户关联的 AWS DataSync 资源提供和`List`权限。
+ AWS Resource Groups （资源组）-为`Get`与您的 AWS 账户关联的资源组资源提供和`List`权限。
+ AWS Service Catalog （服务目录）-为`Get`与您的 AWS 账户关联的服务目录资源提供和`List`权限。
+ 亚马逊 API 网关 — 为 REST API、HTTP API、使用计划和域名提供特定资源 ARN 模式的`GET`权限。
+ 亚马逊 Kinesis — 为`Describe`与您的 AWS 账户关联的 Kinesis 资源提供和`List`权限。
+ 亚马逊 Kinesis Data Firehose — 为`Describe`与您的`List`账户关联的 Kinesis Data Firehose 资源提供和权限。 AWS 
+ 亚马逊 EventBridge — 为`Describe`与您的 AWS 账户关联的 EventBridge 资源提供和`List`权限。
+ 亚马逊 MSK — 为`Describe`与`Get`您的账户关联的亚马逊 MSK 和 MSK Connect 资源提供和`List`权限。 AWS 
+ 亚马逊 MemoryDB — 为与您的账户关联的 MemoryDB 资源提供`Describe`权限。 AWS 
+ 亚马逊 Redshift — 为与您的 AWS 账户关联的 Redshift 资源提供`Describe`权限。
+ AWS 全球加速器-为`Describe`与您的 AWS 账户关联的全球加速器资源提供和`List`权限。
+ AWS 网络防火墙-为`Describe`与您的 AWS 帐户关联的网络防火墙资源提供和`List`权限。
+ AWS 盾牌 — 为`Describe`与您的 AWS 账户关联的 Shield 资源提供和`List`权限。
+ AWS WAF V2 — 为`Get`与您的 AWS 账户关联的 WAF V2 资源提供和`List`权限。
+ AWS 资源访问管理器-为`Get`与您的 AWS 账户关联的 RAM 资源提供和`List`权限。
+ 亚马逊 VPC Lattice — 为`Get`与您的 AWS 账户关联的 VPC 莱迪思资源提供和`List`权限。
+ AWS 配置-为`Describe`与您的 AWS 账户关联的配置资源提供和`List`权限。
+ 亚马逊 CloudFront — 为`Get`与您的 AWS 账户关联的 CloudFront 资源提供和`List`权限。
+ AWS 密钥管理器-为`Describe`与您的 AWS 账户关联的密钥管理器资源提供和`List`权限。
+ AWS 目录服务-为与您的 AWS 帐户关联的目录服务资源提供`Describe`权限。
+ 亚马逊 DSQL — 为`Get`与您的 AWS 账户关联的 DSQL 资源提供和`List`权限。
+ 亚马逊 QLDB — 为`Describe`与您的`List`账户关联的 QLDB 资源提供和权限。 AWS 
+ AWS 证书管理器-为与您的 AWS 账户关联的 ACM 资源提供`Describe``Get`、和`List`权限。
+ 应用程序自动扩展-为与您的 AWS 账户关联的应用程序自动扩展资源提供`Describe`权限。
+ SSM 事件-为`Get`与您的 AWS 账户关联的 SSM 事件资源提供和`List`权限。
+ 标签-提供查询与您的 AWS 账户关联的已标记资源的`GetResources`权限。

 AWS 托管策略`AWSResilienceHubV2AssessmentExecutionPolicy`提供这些权限。附上托管策略，而不是复制策略文档，这样您的权限在 AWS 更新时就保持最新状态。要查看完整的策略文档，请参阅[AWSResilienceHubV2AssessmentExecutionPolicy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSResilienceHubV2AssessmentExecutionPolicy.html)《 AWS 托管策略参考指南》。

## AWSResilienceHubResilienceTestingPolicy
<a name="next-gen-security_iam_aws-resilience-testing-policy"></a>

您可以将 `AWSResilienceHubResilienceTestingPolicy` 附加得到 IAM 身份。该政策向Resilience Hub授予在弹性测试期间代表您启动和管理实验所需的 AWS Fault Injection Service (AWS FIS) 权限。由 Resilence Hub 发起的实验带有标签`managedBy: resiliencehub`。

### 权限详细信息
<a name="w2aab7b9c11c13b5"></a>

该策略包含以下权限：
+ AWS Fault Injection Service (AWS FIS) — 提供创作和管理 Resilence Hub 代表您运行的实验模板和实验的权限：创建和删除实验模板、启动和停止实验、监控实验状态、列出实验目标客户资源、在创建时标记资源以及配置多账户目标。这些操作的范围仅限于带有标签的`managedBy: resiliencehub`资源。
+ IAM — 提供`iam:PassRole`将测试执行角色传递`iam:CreateServiceLinkedRole`给并允许 AWS FIS 创建运行实验所需的服务相关角色。 AWS FIS
+ AWS 应用程序恢复控制器 (ARC) 区域切换-提供`List`监控作为实验一部分运行的区域切换计划执行情况的`Get`权限。
+ 亚马逊 CloudWatch (CloudWatch) — 在弹性测试期间，作为实验后工作流程的一部分，提供`DescribeAlarmHistory`对客户警报进行评估。

```
{
  "Version": "2012-10-17"		 	 	 ,
  "Statement": [
    {
      "Sid": "AWSResilienceHubFISActionStatement",
      "Effect": "Allow",
      "Action": "fis:CreateExperimentTemplate",
      "Resource": "arn:aws:fis:*:*:action/*"
    },
    {
      "Sid": "AWSResilienceHubFISCreateExperimentTemplateStatement",
      "Effect": "Allow",
      "Action": "fis:CreateExperimentTemplate",
      "Resource": "arn:aws:fis:*:*:experiment-template/*",
      "Condition": {
        "StringEquals": {
          "aws:RequestTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISStartExperimentFromTemplateStatement",
      "Effect": "Allow",
      "Action": "fis:StartExperiment",
      "Resource": "arn:aws:fis:*:*:experiment-template/*",
      "Condition": {
        "StringEquals": {
          "aws:ResourceTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISStartExperimentStatement",
      "Effect": "Allow",
      "Action": "fis:StartExperiment",
      "Resource": "arn:aws:fis:*:*:experiment/*",
      "Condition": {
        "StringEquals": {
          "aws:RequestTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISExperimentStatement",
      "Effect": "Allow",
      "Action": [
        "fis:GetExperiment",
        "fis:StopExperiment",
        "fis:ListExperimentResolvedTargets"
      ],
      "Resource": "arn:aws:fis:*:*:experiment/*",
      "Condition": {
        "StringEquals": {
          "aws:ResourceTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISExperimentTemplateStatement",
      "Effect": "Allow",
      "Action": [
        "fis:CreateTargetAccountConfiguration",
        "fis:DeleteExperimentTemplate"
      ],
      "Resource": "arn:aws:fis:*:*:experiment-template/*",
      "Condition": {
        "StringEquals": {
          "aws:ResourceTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISPassRoleStatement",
      "Effect": "Allow",
      "Action": "iam:PassRole",
      "Resource": "arn:aws:iam::*:role/*",
      "Condition": {
        "StringEquals": {
          "iam:PassedToService": "fis.amazonaws.com"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISTagResourceStatement",
      "Effect": "Allow",
      "Action": "fis:TagResource",
      "Resource": [
        "arn:aws:fis:*:*:experiment-template/*",
        "arn:aws:fis:*:*:experiment/*"
      ],
      "Condition": {
        "StringEquals": {
          "aws:RequestTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubRegionSwitchStatement",
      "Effect": "Allow",
      "Action": [
        "arc-region-switch:ListPlanExecutions",
        "arc-region-switch:GetPlanExecution"
      ],
      "Resource": "arn:aws:arc-region-switch::*:plan/*:*"
    },
    {
      "Sid": "AWSResilienceHubFISCreateSLRStatement",
      "Effect": "Allow",
      "Action": "iam:CreateServiceLinkedRole",
      "Resource": "arn:aws:iam::*:role/*",
      "Condition": {
        "StringEquals": {
          "iam:AWSServiceName": "fis.amazonaws.com"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubCloudWatchAlarmStatement",
      "Effect": "Allow",
      "Action": "cloudwatch:DescribeAlarmHistory",
      "Resource": "*"
    }
  ]
}
```

## AWSResilienceHubServiceRolePolicy
<a name="next-gen-security-iam-awsmanpol-slr"></a>

`AWSResilienceHubServiceRolePolicy`这是一项服务相关角色 (SLR) 策略。您无法将此策略附加到您的 IAM 实体。当您启用 AWS 组织对多账户弹性管理的支持时，下一代 Resilience Hub 会自动创建此服务相关角色。这个角色信任`resiliencehub.amazonaws.com`服务主体。

有关 Resilience Hub 的服务相关角色的 AWS 更多信息，请参阅为 Resilience Hub [ 使用服务相关角色 AWS 。](https://docs.aws.amazon.com/resilience-hub/latest/userguide/using-service-linked-roles.html)

### 权限详细信息
<a name="w2aab7b9c11c15b7"></a>

通过此政策，下一代弹性中心可以访问只读 AWS 组织信息，以进行多账户弹性管理。

该策略包含以下权限：
+ AWS 组织-为组织资源提供`Describe`和`List`权限。这些权限可发现组织结构、识别委派管理员并验证可信访问状态。

以下 IAM 政策为下一代弹性中心提供了访问 AWS 组织资源进行多账户弹性管理所需的权限。

```
{
    "Version": "2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "AWSResilienceHubOrganizationsReadStatement",
            "Effect": "Allow",
            "Action": [
                "organizations:DescribeAccount",
                "organizations:DescribeOrganization",
                "organizations:DescribeOrganizationalUnit",
                "organizations:ListAWSServiceAccessForOrganization",
                "organizations:ListAccounts",
                "organizations:ListAccountsForParent",
                "organizations:ListChildren",
                "organizations:ListDelegatedAdministrators",
                "organizations:ListDelegatedServicesForAccount",
                "organizations:ListOrganizationalUnitsForParent",
                "organizations:ListParents",
                "organizations:ListRoots",
                "organizations:ListTagsForResource"
            ],
            "Resource": "*"
        }
    ]
}
```

## 下一代 Resilience Hub 更新至 AWS 托管策略
<a name="next-gen-security-iam-awsmanpol-updates"></a>

查看自该服务开始跟踪这些变化以来下一代Resilience Hub AWS 管理策略更新的详细信息。要自动收到有关此页面更改的警报，请订阅下一代 Resilence Hub 文档历史记录页面上的 RSS 提要。


| 更改 | 描述 | 日期 | 
| --- | --- | --- | 
| [AWSResilienceHubResilienceTestingPolicy](#next-gen-security_iam_aws-resilience-testing-policy) - 新策略 | AWS 为下一代 Resilience Hub 添加了一项新政策，以授予在弹性测试期间代表您启动和管理实验所需的 AWS Fault Injection Service (AWS FIS) 权限。 | 2026 年 7 月 31 日 | 
| [AWSResilienceHubServiceRolePolicy](https://docs.aws.amazon.com/resilience-hub/latest/userguide/next-gen-security-iam-awsmanpol.html#next-gen-security-iam-awsmanpol-slr)：对现有策略的更新 | 下一代 Resilience Hub 向添加了只读 AWS 组织权限`AWSResilienceHubServiceRolePolicy`。这些权限支持多账户弹性管理，包括发现组织结构、识别委派管理员和验证可信访问状态。 | 2026 年 7 月 7 日 | 
| [AWSResilienceHubV2AssessmentExecutionPolicy](#next-gen-security_iam_aws-v2-assessment-policy)：新策略 | 下一代 Resilience Hub 添加了一项新政策，向其他 AWS 服务授予只读访问权限，以进行弹性发现、评估和管理。 | 2026 年 6 月 18 日 | 
| 下一代 Resilience Hub 开始追踪变化 | 下一代Resilience Hub开始跟踪其 AWS 托管策略的变化。 | 2026 年 6 月 18 日 | 