

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# AWS 新一代彈性中樞的 受管政策
<a name="next-gen-security-iam-awsmanpol"></a>

 AWS 受管政策是由 建立和管理的獨立政策 AWS。 AWS 受管政策旨在為許多常用案例提供許可，以便您可以開始將許可指派給使用者、群組和角色。

請記住， AWS 受管政策可能不會授予特定使用案例的最低權限許可，因為這些許可可供所有 AWS 客戶使用。我們建議您定義特定於使用案例的客戶管理政策，以便進一步減少許可。

您無法變更 AWS 受管政策中定義的許可。如果 AWS 更新 AWS 受管政策中定義的許可，則更新會影響政策連接的所有委託人身分 （使用者、群組和角色）。當新 AWS 服務啟動或新 API 操作可用於現有服務時， AWS 最有可能更新 AWS 受管政策。

**Topics**
+ [AWSResilienceHubV2AssessmentExecutionPolicy](#next-gen-security_iam_aws-v2-assessment-policy)
+ [AWSResilienceHubResilienceTestingPolicy](#next-gen-security_iam_aws-resilience-testing-policy)
+ [AWSResilienceHubServiceRolePolicy](#next-gen-security-iam-awsmanpol-slr)
+ [AWS 受管政策的新一代彈性中樞更新](#next-gen-security-iam-awsmanpol-updates)

## AWSResilienceHubV2AssessmentExecutionPolicy
<a name="next-gen-security_iam_aws-v2-assessment-policy"></a>

您可以將 `AWSResilienceHubV2AssessmentExecutionPolicy` 連接至您的 IAM 身分。執行評估時，此政策會授予其他服務的唯讀存取許可， AWS 以進行彈性探索、評估和管理。

### 許可詳細資訊
<a name="w2aab7b9c11c11b5"></a>

此政策會授予萬用字元唯讀許可，這些許可可能會在輸出中包含敏感資訊。

此政策包含以下許可：
+ Amazon CloudWatch (CloudWatch) – `Describe`為與您 AWS 帳戶相關聯的 CloudWatch 資源提供 `Get`、 和 `List`許可。
+ AWS CloudFormation – 為與您 AWS 帳戶相關聯的 AWS CloudFormation 資源提供 `Describe``Get`、 和 `List`許可。
+ Amazon Elastic Compute Cloud (Amazon EC2) – 為與您 AWS 帳戶相關聯的 Amazon EC2 資源提供特定`Describe`許可。
+ Amazon Elastic Container Service (Amazon ECS) – 提供與 AWS 您的帳戶相關聯的 Amazon ECS 資源的 `Describe`和 `List`許可。
+ Amazon Elastic Kubernetes Service (Amazon EKS) – 為與您 AWS 帳戶相關聯的 Amazon EKS 資源提供 `Describe`和 `List`許可。
+ Amazon Elastic Container Registry (Amazon ECR) – 為與您 AWS 帳戶相關聯的 Amazon ECR 資源提供`Describe`許可。
+ Amazon Elastic File System (Amazon EFS) – 為與您 AWS 帳戶相關聯的 Amazon EFS 資源提供`Describe`許可。
+ Amazon ElastiCache (ElastiCache) – 為與您 AWS 帳戶相關聯的 ElastiCache 資源提供`Describe`許可。
+ Elastic Load Balancing – 為與您 AWS 帳戶相關聯的 Elastic Load Balancing 資源提供`Describe`許可。
+ Amazon DynamoDB (DynamoDB) – 為與您 AWS 帳戶相關聯的 DynamoDB 資源提供 `Describe`和 `List`許可。
+ Amazon RDS – 為與您 AWS 帳戶相關聯的 Amazon RDS 資源提供`Describe`許可。
+ Amazon DocumentDB – 為與您 AWS 帳戶相關聯的 Amazon DocumentDB 資源提供 `Describe`和 `List`許可。
+ AWS Lambda (Lambda) – 為與您 AWS 帳戶相關聯的 Lambda 資源提供特定 `Get`和 `List`許可。
+ AWS Step Functions – 提供與 AWS 您的帳戶相關聯之 AWS Step Functions 資源的 `Describe`和 `List`許可。
+ IAM – 為與您 AWS 帳戶相關聯的 IAM 資源提供特定 `Get`和 `List`許可。
+ Amazon Simple Notification Service (Amazon SNS) – 提供與 AWS 您的帳戶相關聯的 Amazon SNS 資源的 `Get`和 `List`許可。
+ Amazon Simple Queue Service (Amazon SQS) – 為與您 AWS 帳戶相關聯的 Amazon SQS 資源提供 `Get`和 `List`許可。
+ Amazon Simple Storage Service (Amazon S3) – 提供與 AWS 您的帳戶相關聯的 Amazon S3 資源的 `Get`和 `List`許可。中的 Amazon S3 許可`AWSResilienceHubS3AccessStatement`僅限於相同帳戶中的資源，方法是使用 `aws:ResourceAccount`條件金鑰。
+ Amazon Route 53 (Route 53) – 提供與 AWS 您的帳戶相關聯的 Route 53 資源的 `Get`和 `List`許可，包括 Route 53 Application Recovery Controller 資源。
+ Amazon EC2 Systems Manager (SSM) – 為與您 AWS 帳戶相關聯的 SSM 資源提供 `Describe`和 `Get`許可。
+ Amazon EC2 Auto Scaling – 為與您 AWS 帳戶相關聯的 Amazon EC2 Auto Scaling 資源提供`Describe`許可。
+ AWS Backup – 為與您 AWS 帳戶相關聯的 AWS Backup 資源提供 `Describe``Get`、 和 `List`許可。
+ AWS 彈性災難復原 （彈性災難復原） – 為與您 AWS 帳戶相關聯的彈性災難復原資源提供`Describe`許可。
+ AWS Fault Injection Service (AWS FIS) – 提供`Get`與 AWS 您的帳戶相關聯的 AWS FIS 實驗和實驗範本的 和 `List`許可。
+ Amazon FSx for Windows File Server (Amazon FSx) – 為與您 AWS 帳戶相關聯的 Amazon FSx 資源提供`Describe`許可。
+ Amazon Data Lifecycle Manager – 為與您 AWS 帳戶相關聯的 Amazon Data Lifecycle Manager 資源提供`Get`許可。
+ AWS DataSync – 提供與 AWS 您的帳戶相關聯之 AWS DataSync 資源的 `Describe`和 `List`許可。
+ AWS Resource Groups （資源群組） – 為與 AWS 您的帳戶相關聯的資源群組資源提供 `Get`和 `List`許可。
+ AWS Service Catalog （服務目錄） – 提供與 AWS 您的帳戶相關聯的 Service Catalog 資源的 `Get`和 `List`許可。
+ Amazon API Gateway – 為 REST APIs、HTTP APIs`GET`許可。
+ Amazon Kinesis – 為與您 AWS 帳戶相關聯的 Kinesis 資源提供 `Describe`和 `List`許可。
+ Amazon Kinesis Data Firehose – 為與您 AWS 帳戶相關聯的 Kinesis Data Firehose 資源提供 `Describe`和 `List`許可。
+ Amazon EventBridge – 為與您 AWS 帳戶相關聯的 EventBridge 資源提供 `Describe`和 `List`許可。
+ Amazon MSK – `Describe`為與您 AWS 帳戶相關聯的 Amazon MSK 和 MSK Connect 資源提供 `Get`、 和 `List`許可。
+ Amazon MemoryDB – 為與您 AWS 帳戶相關聯的 MemoryDB 資源提供`Describe`許可。
+ Amazon Redshift – 為與您 AWS 帳戶相關聯的 Redshift 資源提供`Describe`許可。
+ AWS Global Accelerator – 為與您 AWS 帳戶相關聯的 Global Accelerator 資源提供 `Describe`和 `List`許可。
+ AWS Network Firewall – 提供與 AWS 您的帳戶相關聯的 Network Firewall 資源的 `Describe`和 `List`許可。
+ AWS Shield – 為與您 AWS 帳戶相關聯的 Shield 資源提供 `Describe`和 `List`許可。
+ AWS WAF V2 – 為與您 AWS 帳戶相關聯的 WAF V2 資源提供 `Get`和 `List`許可。
+ AWS 資源存取管理員 – 為與您 AWS 帳戶相關聯的 RAM 資源提供 `Get`和 `List`許可。
+ Amazon VPC Lattice – 為與您 AWS 帳戶相關聯的 VPC Lattice 資源提供 `Get`和 `List`許可。
+ AWS Config – 提供與 AWS 您的帳戶相關聯的 Config 資源的 `Describe`和 `List`許可。
+ Amazon CloudFront – 為與您 AWS 帳戶相關聯的 CloudFront 資源提供 `Get`和 `List`許可。
+ AWS Secrets Manager – 為與您 AWS 帳戶相關聯的 Secrets Manager 資源提供 `Describe`和 `List`許可。
+ AWS Directory Service – 為與您 AWS 帳戶相關聯的 Directory Service 資源提供`Describe`許可。
+ Amazon DSQL – 為與您 AWS 帳戶相關聯的 DSQL 資源提供 `Get`和 `List`許可。
+ Amazon QLDB – 為與您 AWS 帳戶相關聯的 QLDB 資源提供 `Describe`和 `List`許可。
+ AWS Certificate Manager – `Describe`為與您 AWS 帳戶相關聯的 ACM 資源提供 `Get`、 和 `List`許可。
+ Application Auto Scaling – 為與您 AWS 帳戶相關聯的 Application Auto Scaling 資源提供`Describe`許可。
+ SSM Incidents – 為與您 AWS 帳戶相關聯的 SSM Incidents 資源提供 `Get`和 `List`許可。
+ 標籤 – 提供查詢與您 AWS 帳戶相關聯之已標記資源的`GetResources`許可。

 AWS 受管政策`AWSResilienceHubV2AssessmentExecutionPolicy`提供這些許可。連接受管政策，而不是複製政策文件，讓您的許可在 AWS 更新時保持最新狀態。若要檢視完整的政策文件，請參閱《 AWS 受管政策參考指南》中的 [AWSResilienceHubV2AssessmentExecutionPolicy](https://docs.aws.amazon.com//aws-managed-policy/latest/reference/AWSResilienceHubV2AssessmentExecutionPolicy.html)。

## AWSResilienceHubResilienceTestingPolicy
<a name="next-gen-security_iam_aws-resilience-testing-policy"></a>

您可以將 `AWSResilienceHubResilienceTestingPolicy` 連接至您的 IAM 身分。此政策授予 Resilience Hub 在彈性測試期間代表您啟動和管理實驗所需的 AWS Fault Injection Service (AWS FIS) 許可。Resilience Hub 啟動的實驗會加上 標籤`managedBy: resiliencehub`。

### 許可詳細資訊
<a name="w2aab7b9c11c13b5"></a>

此政策包含以下許可：
+ AWS Fault Injection Service (AWS FIS) – 提供許可來撰寫和管理 Resilience Hub 代表您執行的實驗範本和實驗：建立和刪除實驗範本、開始和停止實驗、監控實驗狀態、列出實驗目標的客戶資源、在建立時標記資源，以及設定多帳戶目標。這些動作的範圍限定為標記 的資源`managedBy: resiliencehub`。
+ IAM – 提供將測試執行角色`iam:PassRole`傳遞至 AWS FIS，並允許 `iam:CreateServiceLinkedRole` AWS FIS 建立執行實驗所需的服務連結角色。
+ AWS 應用程式復原控制器 (ARC) 區域切換 – 提供 `List`和 `Get`許可，以監控在實驗中執行的區域切換計劃執行。
+ Amazon CloudWatch (CloudWatch) – 在彈性測試期間`DescribeAlarmHistory`，提供評估客戶警示做為實驗後工作流程的一部分。

```
{
  "Version": "2012-10-17"		 	 	 ,
  "Statement": [
    {
      "Sid": "AWSResilienceHubFISActionStatement",
      "Effect": "Allow",
      "Action": "fis:CreateExperimentTemplate",
      "Resource": "arn:aws:fis:*:*:action/*"
    },
    {
      "Sid": "AWSResilienceHubFISCreateExperimentTemplateStatement",
      "Effect": "Allow",
      "Action": "fis:CreateExperimentTemplate",
      "Resource": "arn:aws:fis:*:*:experiment-template/*",
      "Condition": {
        "StringEquals": {
          "aws:RequestTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISStartExperimentFromTemplateStatement",
      "Effect": "Allow",
      "Action": "fis:StartExperiment",
      "Resource": "arn:aws:fis:*:*:experiment-template/*",
      "Condition": {
        "StringEquals": {
          "aws:ResourceTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISStartExperimentStatement",
      "Effect": "Allow",
      "Action": "fis:StartExperiment",
      "Resource": "arn:aws:fis:*:*:experiment/*",
      "Condition": {
        "StringEquals": {
          "aws:RequestTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISExperimentStatement",
      "Effect": "Allow",
      "Action": [
        "fis:GetExperiment",
        "fis:StopExperiment",
        "fis:ListExperimentResolvedTargets"
      ],
      "Resource": "arn:aws:fis:*:*:experiment/*",
      "Condition": {
        "StringEquals": {
          "aws:ResourceTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISExperimentTemplateStatement",
      "Effect": "Allow",
      "Action": [
        "fis:CreateTargetAccountConfiguration",
        "fis:DeleteExperimentTemplate"
      ],
      "Resource": "arn:aws:fis:*:*:experiment-template/*",
      "Condition": {
        "StringEquals": {
          "aws:ResourceTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISPassRoleStatement",
      "Effect": "Allow",
      "Action": "iam:PassRole",
      "Resource": "arn:aws:iam::*:role/*",
      "Condition": {
        "StringEquals": {
          "iam:PassedToService": "fis.amazonaws.com"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISTagResourceStatement",
      "Effect": "Allow",
      "Action": "fis:TagResource",
      "Resource": [
        "arn:aws:fis:*:*:experiment-template/*",
        "arn:aws:fis:*:*:experiment/*"
      ],
      "Condition": {
        "StringEquals": {
          "aws:RequestTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubRegionSwitchStatement",
      "Effect": "Allow",
      "Action": [
        "arc-region-switch:ListPlanExecutions",
        "arc-region-switch:GetPlanExecution"
      ],
      "Resource": "arn:aws:arc-region-switch::*:plan/*:*"
    },
    {
      "Sid": "AWSResilienceHubFISCreateSLRStatement",
      "Effect": "Allow",
      "Action": "iam:CreateServiceLinkedRole",
      "Resource": "arn:aws:iam::*:role/*",
      "Condition": {
        "StringEquals": {
          "iam:AWSServiceName": "fis.amazonaws.com"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubCloudWatchAlarmStatement",
      "Effect": "Allow",
      "Action": "cloudwatch:DescribeAlarmHistory",
      "Resource": "*"
    }
  ]
}
```

## AWSResilienceHubServiceRolePolicy
<a name="next-gen-security-iam-awsmanpol-slr"></a>

`AWSResilienceHubServiceRolePolicy` 是服務連結角色 (SLR) 政策。您無法將此政策連接至 IAM 實體。當您啟用 AWS Organizations 支援多帳戶彈性管理時，新一代 Resilience Hub 會自動建立此服務連結角色。此角色信任 `resiliencehub.amazonaws.com`服務委託人。

如需 AWS Resilience Hub 服務連結角色的詳細資訊，請參閱[使用 AWS Resilience Hub 的服務連結角色](https://docs.aws.amazon.com/resilience-hub/latest/userguide/using-service-linked-roles.html)。

### 許可詳細資訊
<a name="w2aab7b9c11c15b7"></a>

透過此政策，新一代彈性中樞可以存取唯讀 AWS Organizations 資訊，以進行多帳戶彈性管理。

此政策包含以下許可：
+ AWS Organizations – 提供 Organizations 資源的 `Describe`和 `List`許可。這些許可會探索組織結構、識別委派管理員，以及驗證信任的存取狀態。

下列 IAM 政策為新一代彈性中樞提供必要許可，以存取 AWS Organizations 資源進行多帳戶彈性管理。

```
{
    "Version": "2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "AWSResilienceHubOrganizationsReadStatement",
            "Effect": "Allow",
            "Action": [
                "organizations:DescribeAccount",
                "organizations:DescribeOrganization",
                "organizations:DescribeOrganizationalUnit",
                "organizations:ListAWSServiceAccessForOrganization",
                "organizations:ListAccounts",
                "organizations:ListAccountsForParent",
                "organizations:ListChildren",
                "organizations:ListDelegatedAdministrators",
                "organizations:ListDelegatedServicesForAccount",
                "organizations:ListOrganizationalUnitsForParent",
                "organizations:ListParents",
                "organizations:ListRoots",
                "organizations:ListTagsForResource"
            ],
            "Resource": "*"
        }
    ]
}
```

## AWS 受管政策的新一代彈性中樞更新
<a name="next-gen-security-iam-awsmanpol-updates"></a>

檢視自此服務開始追蹤這些變更以來，新一代 Resilience Hub AWS 受管政策更新的詳細資訊。如需此頁面變更的自動提醒，請訂閱新一代 Resilience Hub 文件歷史記錄頁面上的 RSS 摘要。


| 變更 | 描述 | 日期 | 
| --- | --- | --- | 
| [AWSResilienceHubResilienceTestingPolicy](#next-gen-security_iam_aws-resilience-testing-policy) – 新政策 | AWS 新增了新一代 Resilience Hub 的新政策，以授予在彈性測試期間代表您啟動和管理實驗所需的 AWS Fault Injection Service (AWS FIS) 許可。 | 2026 年 7 月 31 日 | 
| [AWSResilienceHubServiceRolePolicy](https://docs.aws.amazon.com/resilience-hub/latest/userguide/next-gen-security-iam-awsmanpol.html#next-gen-security-iam-awsmanpol-slr) – 更新至現有政策 | 新一代 Resilience Hub 已將唯讀 AWS Organizations 許可新增至 `AWSResilienceHubServiceRolePolicy`。這些許可支援多帳戶彈性管理，包括探索組織結構、識別委派管理員，以及驗證信任的存取狀態。 | 2026 年 7 月 7 日 | 
| [AWSResilienceHubV2AssessmentExecutionPolicy](#next-gen-security_iam_aws-v2-assessment-policy) – 新政策 | 新一代 Resilience Hub 新增了新的政策，將唯讀存取許可授予其他服務 AWS ，以進行復原能力探索、評估和管理。 | 2026 年 6 月 18 日 | 
| 新一代 Resilience Hub 開始追蹤變更 | 新一代 Resilience Hub 開始追蹤其 AWS 受管政策的變更。 | 2026 年 6 月 18 日 | 