View a markdown version of this page

Configuración de roles y permisos de IAM - AWS Centro de resiliencia

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configuración de roles y permisos de IAM

AWS Resilience Hub le permite configurar las funciones de IAM que desea utilizar al ejecutar las evaluaciones de su aplicación. Hay varias formas de configurar AWS Resilience Hub para obtener acceso de solo lectura a los recursos de la aplicación. Sin embargo, AWS Resilience Hub recomienda lo siguiente:

  • Acceso basado en roles: este rol se define y usa en la cuenta actual. AWS Resilience Hub asumirá esta función para acceder a los recursos de su aplicación.

    Para proporcionar un acceso basado en roles, el rol debe incluir lo siguiente:

    • Read-only permiso para leer sus recursos (le AWS Resilience Hub recomienda que utilice la política AWSResilienceHubAsssessmentExecutionPolicy gestionada).

    • Confíe en la política para asumir esta función, lo que permite a AWS Resilience Hub Service Principal asumir esta función. Si no tiene ese rol configurado en su cuenta, AWS Resilience Hub se mostrarán las instrucciones para crear ese rol. Para obtener más información, consulte Configuración de permisos.

    nota

    Si solo proporciona el nombre del rol de invocador y sus recursos están ubicados en otra cuenta, AWS Resilience Hub usará este nombre de rol en las demás cuentas para acceder a los recursos multicuenta. Si lo desea, puede configurar los ARN del rol para otras cuentas, que se utilizarán en lugar del nombre del rol del invocador.

  • Acceso de usuario de IAM actual: AWS Resilience Hub utilizará el usuario de IAM actual para acceder a los recursos de la aplicación. Cuando tus recursos estén en una cuenta diferente, AWS Resilience Hub asumirás las siguientes funciones de IAM para acceder a los recursos:

    • AwsResilienceHubAdminAccountRole en la cuenta actual

    • AwsResilienceHubExecutorAccountRole en otras cuentas

    Además, cuando configure una evaluación programada, AWS Resilience Hub asumirá la AwsResilienceHubPeriodicAssessmentRole función. Sin embargo, no AwsResilienceHubPeriodicAssessmentRole se recomienda su uso porque hay que configurar las funciones y los permisos de forma manual, y es posible que algunas funcionalidades (como la notificación de cambios) no funcionen según lo esperado.