View a markdown version of this page

的托管策略 AWS Backup - AWS Backup

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

的托管策略 AWS Backup

托管策略是基于身份的独立策略,您可以将其附加到您的中的多个用户、群组和角色。 AWS 账户将策略附加到主体实体时,便向实体授予了策略中定义的权限。

AWS 托管策略由创建和管理 AWS。您无法更改 AWS 托管策略中定义的权限。如果 AWS 更新 AWS 托管策略中定义的权限,则更新会影响该策略所关联的所有主体身份(用户、组和角色)。

客户托管策略为您提供了细粒度的控制,可以设置对备份的访问权限。 AWS Backup例如,您可以使用它们向数据库备份管理员授予对 Amazon RDS 备份,而不是 Amazon EFS 备份的访问权限。

有关更多信息,请参阅《IAM 用户指南》中的托管式策略

AWS 托管策略

AWS Backup 为常见用例提供以下 AWS 托管策略。使用这些策略可以更轻松地定义正确的权限并控制对备份的访问。有两种托管策略。一种类型旨在分配给用户,以控制他们对 AWS Backup的访问。另一种托管策略旨在附加到您传递给 AWS Backup的角色。下表列出了 AWS Backup 提供的所有托管策略,并说明了它们的定义方式。您可以在 IAM 控制台的策略部分找到这些托管策略。

AWSBackupAuditAccess

该政策授予用户创建控制和框架的权限,以定义他们对 AWS Backup 资源和活动的期望,并根据其定义的控制和框架对 AWS Backup 资源和活动进行审计。该政策向用户授予权限 AWS Config 和类似服务,以描述用户对执行审计的期望。

此策略还向 Amazon S3 和类似服务授予提供审计报告的权限,并使用户能够查找和打开其审计报告。

要查看此策略的权限,请参阅《AWS 托管式策略参考》中的 AWSBackupAuditAccess

AWSBackupAccessPointOperatorAccess

接入点操作员是需要在不执行完全恢复的情况下访问恢复点中的备份数据的用户。接入点操作员有权创建、描述、删除和列出备份接入点。

此策略包含这些功能所需的权限。

要查看此策略的权限,请参阅《AWS 托管式策略参考》中的 AWSBackupAccessPointOperatorAccess

AWSBackupDataTransferAccess

此策略为 AWS Backup 存储平面数据传输 API 提供权限,允许 AWS Backint 代理完成与 AWS Backup 存储平面的备份数据传输。您可以将此策略附加到使用 Backint Agent 运行 SAP HANA 的 Amazon EC2 实例所代入的角色。

要查看此策略的权限,请参阅《AWS 托管式策略参考》中的 AWSBackupDataTransferAccess

AWSBackupFullAccess

备份管理员拥有 AWS Backup 操作的完全访问权限,包括创建或编辑备份计划、为备份计划分配 AWS 资源以及恢复备份。备份管理员负责通过定义满足其组织的业务和法规要求的备份计划来确定和强制实施备份合规性。备份管理员还确保将其组织的 AWS 资源分配给相应的计划。

要查看此策略的权限,请参阅《AWS 托管式策略参考》中的 AWSBackupFullAccess

AWSBackupGatewayServiceRolePolicyForVirtualMachineMetadataSync

此策略提供备份网关权限,允许您代表您同步虚拟机的元数据

要查看此策略的权限,请参阅《AWS 托管式策略参考》中的 AWSBackupGatewayServiceRolePolicyForVirtualMachineMetadataSync

AWSBackupGuardDutyRolePolicyForScans

必须将此政策添加到新的扫描角色中,该角色授予亚马逊读取和扫描您的备份的 GuardDuty 权限。您需要在恶意软件保护或扫描设置中将此扫描角色附加到备份计划中。当 AWS Backup 启动扫描时,它会将此扫描角色传递给亚马逊 GuardDuty。

要查看此策略的权限,请参阅《AWS 托管式策略参考》中的 AWSBackupGuardDutyRolePolicyForScans

AWSBackupOperatorAccess

备份操作员是这样的用户,他们负责确保正确备份自己负责的资源。备份操作员有权为备份管理员创建的备份计划分配 AWS 资源。他们还有权创建其 AWS 资源的按需备份和配置按需备份的保留期。备份操作员无权创建或编辑备份计划,也无权在创建备份计划后删除计划备份。备份操作员可以还原备份。您可以限制备份操作员可分配给备份计划或从备份还原的资源类型。为此,您只允许向具有特定资源类型权限的特定服务角色传递。 AWS Backup

要查看此策略的权限,请参阅《AWS 托管式策略参考》中的 AWSBackupOperatorAccess

AWSBackupOrganizationAdminAccess

组织管理员拥有 AWS Organizations 操作的完全访问权限,包括创建、编辑或删除备份策略、为账户和组织单位分配备份策略以及监控组织内的备份活动。组织管理员负责通过定义和分配满足其组织业务和管理法规要求的备份策略来保护其组织中的账户。

要查看此策略的权限,请参阅《AWS 托管式策略参考》中的 AWSBackupOrganizationAdminAccess

AWSBackupRestoreAccessForSAPHANA

此策略提供在亚马逊 EC2 上恢复 SAP HANA 备份的 AWS Backup 权限。

要查看此策略的权限,请参阅《AWS 托管式策略参考》中的 AWSBackupRestoreAccessForSAPHANA

AWSBackupSearchOperatorAccess

搜索运算符角色有权创建备份索引,以及创建对已编制索引的备份元数据的搜索。

此策略包含这些功能所需的权限。

要查看此策略的权限,请参阅《AWS 托管式策略参考》中的 AWSBackupSearchOperatorAccess

AWSBackupServiceLinkedRolePolicyForBackup

此策略附加到名为的服务相关角色AWSServiceRoleforBackup, AWS Backup 以允许代表您调用 AWS 服务来管理您的备份。有关更多信息,请参阅 使用角色进行备份和复制

要查看此策略的权限,请参阅 AWSBackupServiceLinkedRolePolicyforBackupAWS 托管策略参考》

AWSBackupServiceLinkedRolePolicyForBackupTest

要查看此策略的权限,请参阅《AWS 托管式策略参考》中的 AWSBackupServiceLinkedRolePolicyForBackupTest

AWSBackupServiceRolePolicyForBackup

提供代表您创建所有支持的资源类型的备份的 AWS Backup 权限。

要查看此策略的权限,请参阅《AWS 托管式策略参考》中的 AWSBackupServiceRolePolicyForBackup

AWSBackupServiceRolePolicyForItemRestores

描述

此策略授予用户将快照(定期备份恢复点)中的单个文件和项目还原到新的或现有的 Amazon S3 存储桶或新的 Amazon EBS 卷的权限。这些权限包括:对由 Amazon S3 存储桶权 AWS Backup read/write 限管理的快照的 Amazon EBS 读取权限,以及生成和描述密钥的权限。 AWS KMS

使用此政策

您可以将 AWSBackupServiceRolePolicyForItemRestores 附加到您的用户、组和角色。

策略详细信息

  • 类型: AWS 托管策略

  • 创建时间:2024 年 11 月 21 日,22:45 UTC

  • 编辑时间:第一个实例

  • ARNarn:aws:iam::aws:policy/AWSBackupServiceRolePolicyForItemRestores

策略版本:v1(默认)

此策略的版本定义了策略的权限。当拥有该策略的用户或角色请求访问 AWS 资源时, AWS 会检查策略的默认版本以确定是否允许该请求。

JSON 策略文档:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "EBSReadOnlyPermissions", "Effect": "Allow", "Action": [ "ec2:DescribeSnapshots" ], "Resource": "arn:aws:ec2:*::snapshot/*" }, { "Sid": "KMSReadOnlyPermissions", "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "EBSDirectReadAPIPermissions", "Effect": "Allow", "Action": [ "ebs:ListSnapshotBlocks", "ebs:GetSnapshotBlock" ], "Resource": "arn:aws:ec2:*::snapshot/*" }, { "Sid": "S3ReadonlyPermissions", "Effect": "Allow", "Action": [ "s3:GetBucketLocation", "s3:ListBucket" ], "Resource": "arn:aws:s3:::*" }, { "Sid": "S3PermissionsForFileLevelRestore", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts" ], "Resource": "arn:aws:s3:::*/*" }, { "Sid": "KMSDataKeyForS3AndEC2Permissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringLike": { "kms:ViaService": [ "ec2.*.amazonaws.com", "s3.*.amazonaws.com" ] } } } ] }

AWSBackupServiceRolePolicyForIndexing

描述

此策略向用户授予为快照(也称为定期恢复点)编制索引的权限。这些权限包括:对由 Amazon S3 存储桶权 AWS Backup read/write 限管理的快照的 Amazon EBS 读取权限,以及生成和描述密钥的权限。 AWS KMS

使用此政策

您可以将 AWSBackupServiceRolePolicyForIndexing 附加到您的用户、组和角色。

策略详细信息

  • 类型: AWS 托管策略

  • 编辑时间:第一个实例

  • ARNarn:aws:iam::aws:policy/AWSBackupServiceRolePolicyForIndexing

策略版本:v1(默认)

此策略的版本定义了策略的权限。当拥有该策略的用户或角色提出访问 AWS 资源的请求时, AWS 会检查策略的默认版本以确定是否允许该请求。

JSON 策略文档:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "EBSReadOnlyPermissions", "Effect": "Allow", "Action": [ "ec2:DescribeSnapshots" ], "Resource": "arn:aws:ec2:*::snapshot/*" }, { "Sid": "KMSReadOnlyPermissions", "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "EBSDirectReadAPIPermissions", "Effect": "Allow", "Action": [ "ebs:ListSnapshotBlocks", "ebs:GetSnapshotBlock" ], "Resource": "arn:aws:ec2:*::snapshot/*" }, { "Sid": "KMSDataKeyForEC2Permissions", "Effect": "Allow", "Action": "kms:Decrypt", "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringLike": { "kms:ViaService": [ "ec2.*.amazonaws.com" ] } } } ] }

AWSBackupServiceRolePolicyForRestores

提供代表您恢复所有支持资源类型的备份的 AWS Backup 权限。

要查看此策略的权限,请参阅《AWS 托管式策略参考》中的 AWSBackupServiceRolePolicyForRestores

对于 EC2 实例还原,还必须包括以下权限才能启动 EC2 实例:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowPassRole", "Action": "iam:PassRole", "Resource": "arn:aws:iam::123456789012:role/role-name", "Effect": "Allow" } ] }

AWSBackupServiceRolePolicyForS3Backup

此策略包含备份任何 S3 存储桶所需的权限。 AWS Backup 这包括访问存储桶中的所有对象和任何关联 AWS KMS 密钥。

要查看此策略的权限,请参阅《AWS 托管式策略参考》中的 AWSBackupServiceRolePolicyForS3Backup

AWSBackupServiceRolePolicyForS3Restore

此策略包含将 S3 备份恢复 AWS Backup 到存储桶所需的权限。这包括对存储桶的读写权限以及与 S3 操作相关的任何 AWS KMS 密钥的使用。

要查看此策略的权限,请参阅《AWS 托管式策略参考》中的 AWSBackupServiceRolePolicyForS3Restore

AWSBackupServiceRolePolicyForScans

该策略应附加到您在备份计划的资源选择中使用的 IAM 角色。此角色授予 AWS Backup 在亚马逊启动扫描的权限 GuardDuty。

要查看此策略的权限,请参阅《AWS 托管式策略参考》中的 AWSBackupServiceRolePolicyForScans

AWSServiceRolePolicyForBackupReports

AWS Backup 将此策略用于AWSServiceRoleForBackupReports服务相关角色。此服务相关角色 AWS Backup 授予监控和报告您的备份设置、作业和资源与框架的合规性的权限。

要查看此策略的权限,请参阅《AWS 托管式策略参考》中的 AWSServiceRolePolicyForBackupReports

AWSServiceRolePolicyForBackupRestoreTesting

要查看此策略的权限,请参阅《AWS 托管式策略参考》中的 AWSServiceRolePolicyForBackupRestoreTesting

客户托管策略

以下各节描述了所支持的 AWS 服务和第三方应用程序的推荐备份和还原权限 AWS Backup。在创建自己的策略文档时,您可以使用现有的 AWS 托管策略作为模型,然后对其进行自定义,以进一步限制对 AWS 资源的访问。

如何根据托管政策声明构建客户管理策略

以下每个服务部分都列出了 AWS Backup 托管策略中您需要的特定声明名称 (SID)。要为特定服务制定最低权限的客户管理策略,请执行以下步骤:

  1. 打开(用于备份权限)或 AWSBackupServiceRolePolicyForBackup AWSBackupServiceRolePolicyForRestores(用于还原权限)的托管策略参考。

  2. 按以下服务部分所列的Sid值查找每份报表。

  3. 将每条必填语句的完整 JSON 块复制到您的自定义策略文档中。

  4. 将语句包装在有效的 IAM 策略结构中。添加Version元素以避免 IAM 访问分析器警告

    { "Version": "2012-10-17", "Statement": [ // Paste your extracted statements here ] }
  5. (可选)缩小每条语句中的Resource字段以限制对特定资源的访问而不是使用"*"

或者,您可以使用以下方法检索完整的策略 JSON AWS CLI:

aws iam get-policy-version \ --policy-arn arn:aws:iam::aws:policy/service-role/AWSBackupServiceRolePolicyForBackup \ --version-id $(aws iam get-policy --policy-arn arn:aws:iam::aws:policy/service-role/AWSBackupServiceRolePolicyForBackup --query "Policy.DefaultVersionId" --output text) \ --query "PolicyVersion.Document" \ --output json

这将返回完整的政策文档,通过匹配以下服务部分中列出的Sid值,您可以从中提取所需的声明。

重要

在为使用自定义 IAM 角色时 AWS Backup,除了权限外,还必须包括特定资源的权限。 AWS Backup 例如,在 Amazon RDS 资源上调用 backup:ListTags 时,自定义 IAM 角色还必须包含 rds:ListTagsForResource 权限。虽然这些权限包含在默认 AWS Backup 服务角色中,但必须将其明确添加到客户管理的策略中。所需的底层资源权限取决于所执行的特定 AWS 服务和操作。

备份

从以下语句开始 AWSBackupServiceRolePolicyForBackup

  • DynamoDBBackupPermissions

  • RDSClusterModifyPermissions

  • GetResourcesPermissions

  • BackupVaultPermissions

  • KMSPermissions

Restore

从中的RDSPermissions语句开始AWSBackupServiceRolePolicyForRestores

备份

从以下语句开始 AWSBackupServiceRolePolicyForBackup

  • DSQLBackupPermissions

  • GetResourcesPermissions

  • BackupVaultPermissions

  • KMSPermissions

Restore

从中的DSQLRestorePermissions语句开始AWSBackupServiceRolePolicyForRestores

备份

从以下语句开始 AWSBackupServiceRolePolicyForBackup

  • DynamoDBPermissions

  • DynamoDBBackupResourcePermissions

  • DynamodbBackupPermissions

  • KMSDynamoDBPermissions

Restore

从以下语句开始 AWSBackupServiceRolePolicyForRestores

  • DynamoDBPermissions

  • DynamoDBBackupResourcePermissions

  • DynamoDBRestorePermissions

  • KMSPermissions

备份

从以下语句开始 AWSBackupServiceRolePolicyForBackup

  • EBSResourcePermissions

  • EBSTagAndDeletePermissions

  • EBSCopyPermissions

  • EBSSnapshotTierPermissions

  • GetResourcesPermissions

  • BackupVaultPermissions

Restore

从中的EBSPermissions语句开始AWSBackupServiceRolePolicyForRestores

添加以下语句。

{ "Effect":"Allow", "Action": [ "ec2:DescribeSnapshots", "ec2:DescribeVolumes" ], "Resource":"*" },
备份

从以下语句开始 AWSBackupServiceRolePolicyForBackup

  • EBSCopyPermissions

  • EC2CopyPermissions

  • EC2Permissions

  • EC2TagPermissions

  • EC2ModifyPermissions

  • EBSResourcePermissions

  • GetResourcesPermissions

  • BackupVaultPermissions

Restore

从以下语句开始 AWSBackupServiceRolePolicyForRestores

  • EBSPermissions

  • EC2DescribePermissions

  • EC2RunInstancesPermissions

  • EC2TerminateInstancesPermissions

  • EC2CreateTagsPermissions

添加以下语句。

{ "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/role-name" },

role-name替换为将附加到还原的 EC2 实例的 EC2 实例配置文件角色的名称。这不是 AWS Backup 服务角色,而是为在 EC2 实例上运行的应用程序提供权限的 IAM 角色。

备份

从以下语句开始 AWSBackupServiceRolePolicyForBackup

  • EFSPermissions

  • GetResourcesPermissions

  • BackupVaultPermissions

Restore

从中的EFSPermissions语句开始AWSBackupServiceRolePolicyForRestores

备份

从以下语句开始 AWSBackupServiceRolePolicyForBackup

  • FsxBackupPermissions

  • FsxCreateBackupPermissions

  • FsxPermissions

  • FsxVolumePermissions

  • FsxListTagsPermissions

  • FsxDeletePermissions

  • FsxResourcePermissions

  • KMSPermissions

Restore

从以下语句开始 AWSBackupServiceRolePolicyForRestores

  • FsxPermissions

  • FsxTagPermissions

  • FsxBackupPermissions

  • FsxDeletePermissions

  • FsxDescribePermissions

  • FsxVolumeTagPermissions

  • FsxBackupTagPermissions

  • FsxVolumePermissions

  • DSPermissions

  • KMSDescribePermissions

备份

从以下语句开始 AWSBackupServiceRolePolicyForBackup

  • DynamoDBBackupPermissions

  • RDSClusterModifyPermissions

  • GetResourcesPermissions

  • BackupVaultPermissions

  • KMSPermissions

Restore

从中的RDSPermissions语句开始AWSBackupServiceRolePolicyForRestores

备份

从以下语句开始 AWSBackupServiceRolePolicyForBackup

  • DynamoDBBackupPermissions

  • RDSBackupPermissions

  • RDSClusterModifyPermissions

  • GetResourcesPermissions

  • BackupVaultPermissions

  • KMSPermissions

Restore

从中的RDSPermissions语句开始AWSBackupServiceRolePolicyForRestores

备份

首先是AWSBackupServiceRolePolicyForS3Backup

如果您需要将备份复制到其他账户,请添加 BackupVaultPermissionsBackupVaultCopyPermissions 语句。

Restore

首先是AWSBackupServiceRolePolicyForS3Restore

备份

从以下语句开始 AWSBackupServiceRolePolicyForBackup

  • StorageGatewayPermissions

  • EBSTagAndDeletePermissions

  • GetResourcesPermissions

  • BackupVaultPermissions

添加以下语句。

{ "Effect": "Allow", "Action": [ "ec2:DescribeSnapshots" ], "Resource":"*" },
Restore

从以下语句开始 AWSBackupServiceRolePolicyForRestores

  • StorageGatewayVolumePermissions

  • StorageGatewayGatewayPermissions

  • StorageGatewayListPermissions

备份

从中的BackupGatewayBackupPermissions语句开始AWSBackupServiceRolePolicyForBackup

Restore

从中的GatewayRestorePermissions语句开始AWSBackupServiceRolePolicyForRestores

加密备份

要还原加密的备份,请执行以下操作之一:
  • 将您的角色添加到 AWS KMS 密钥策略的允许列表中

  • 将以下语句AWSBackupServiceRolePolicyForRestores添加到您的 IAM 角色以进行恢复:

    • KMSDescribePermissions

    • KMSPermissions

    • KMSCreateGrantPermissions

的政策更新 AWS Backup

查看 AWS Backup 自该服务开始跟踪这些更改以来 AWS 托管策略更新的详细信息。

更改 描述 日期
AWSBackupAccessPointOperatorAccess - 新策略

使用这项新的托管策略创建和管理备份接入点,并通过 Amazon S3 接入点访问恢复点中的备份数据。

2026 年 6 月 29 日
AWSServiceRolePolicyForBackupRestoreTesting:对现有策略的更新

AWS Backup 为该策略添加了以下权限:

  • rds:DeleteTenantDatabase

这些权限允许 AWS Backup 还原测试在还原测试完成后删除 RDS 租户数据库。

2026 年 3 月 18 日
AWSBackupServiceRolePolicyForBackup:对现有策略的更新

AWS Backup 为该策略添加了以下权限:

  • guardduty:StartMalwareScan

  • guardduty:GetMalwareScan

  • iam:PassRole

这些权限 AWS Backup 允许在恢复点上启动恶意软件扫描。

2026年2月23日
AWSBackupGuardDutyRolePolicyForScans:新策略

AWS Backup 添加了一项新的 AWS 托管策略,向亚马逊提供读取和扫描客户备份的 GuardDuty 权限。 AWS Backup 启动操作 GuardDuty 时将具有此策略的角色传递给StartMalwareScan

这对于提供对亚马逊 EC2、亚马逊 EBS 和 Amazon S3 资源恢复点进行恶意软件扫描所需的所有必要权限是必要的。

有关更多信息,请参阅托管策略AWSBackupGuardDutyRolePolicyForScans

2025 年 11 月 19 日
AWSBackupServiceRolePolicyForScans:新策略

AWS Backup 添加了新的 AWS 托管策略,该策略提供在恢复点上启动恶意软件扫描的 AWS Backup 权限。

这对于提供对亚马逊 EC2、亚马逊 EBS 和 Amazon S3 资源恢复点进行恶意软件扫描所需的所有必要权限是必要的。

有关更多信息,请参阅托管策略AWSBackupServiceRolePolicyForScans

2025 年 11 月 19 日
AWSBackupFullAccess:对现有策略的更新

已添加malware-protection---guardduty.amazonaws.com.rproxy.goskope.comIamPassRolePermissions,这是启动恶意软件扫描任务所必需的。

2025 年 11 月 19 日
AWSBackupOperatorAccess:对现有策略的更新

AWS Backup 为该策略添加了以下权限:

  • malware-protection---guardduty.amazonaws.com.rproxy.goskope.comIamPassRolePermissions

  • backup:StartScanJob

这些权限是启动恶意软件扫描任务所必需的。

2025 年 11 月 19 日
AWSBackupFullAccess:对现有策略的更新

AWS Backup 为该策略添加了以下权限:

  • eks:ListClusters

  • eks:ListTagsForResource

  • eks:DescribeCluster

这些权限 AWS Backup 允许备份和恢复 Amazon EKS 集群。

2025 年 11 月 10 日
AWSBackupOperatorAccess:对现有策略的更新

AWS Backup 为该策略添加了以下权限:

  • eks:ListClusters

  • eks:ListTagsForResource

  • eks:DescribeCluster

这些权限 AWS Backup 允许备份和恢复 Amazon EKS 集群。

2025 年 11 月 10 日
AWSBackupServiceRolePolicyForBackup:对现有策略的更新

AWS Backup 为该策略添加了以下权限:

  • eks:ListClusters

  • eks:ListTagsForResource

  • eks:DescribeCluster

  • eks:ListAddons

  • eks:DescribeAddon

  • eks:ListNodegroups

  • eks:DescribeNodegroup

  • eks:ListPodIdentityAssociations

  • eks:DescribePodIdentityAssociation

  • eks:ListAccessEntries

  • eks:DescribeAccessEntry

  • eks:ListAssociatedAccessPolicies

  • eks:ListFargateProfiles

  • eks:DescribeFargateProfile

  • ec2:DescribeLaunchTemplateVersions

  • eks:CreateAccessEntry

  • eks:AssociateAccessPolicy

  • eks:DisassociateAccessPolicy

这些权限 AWS Backup 允许代表客户创建 Amazon EKS 集群及其相关资源的备份。

2025 年 11 月 10 日
AWSBackupServiceLinkedRolePolicyForBackup:对现有策略的更新

AWS Backup 为该策略添加了以下权限:

  • eks:ListClusters

  • eks:ListTagsForResource

  • eks:DescribeCluster

  • eks:ListAddons

  • eks:DescribeAddon

  • eks:ListNodegroups

  • eks:DescribeNodegroup

  • eks:ListPodIdentityAssociations

  • eks:DescribePodIdentityAssociation

  • eks:ListAccessEntries

  • eks:DescribeAccessEntry

  • eks:ListAssociatedAccessPolicies

  • eks:ListFargateProfiles

  • eks:DescribeFargateProfile

  • ec2:DescribeLaunchTemplateVersions

  • eks:CreateAccessEntry

  • eks:AssociateAccessPolicy

  • eks:DisassociateAccessPolicy

这些权限 AWS Backup 允许代表客户创建 Amazon EKS 集群及其相关资源的备份。

2025 年 11 月 10 日
AWSBackupServiceRolePolicyForRestores:对现有策略的更新

AWS Backup 为该策略添加了以下权限:

  • eks:CreateCluster

  • eks:DescribeCluster

  • eks:CreateAccessEntry

  • eks:DescribeAccessEntry

  • eks:AssociateAccessPolicy

  • eks:ListAssociatedAccessPolicies

  • eks:CreateAddon

  • eks:DescribeAddon

  • eks:CreateNodegroup

  • eks:DescribeNodegroup

  • eks:CreateFargateProfile

  • eks:DescribeFargateProfile

  • eks:CreatePodIdentityAssociation

  • eks:DescribePodIdentityAssociation

  • eks:TagResource

  • eks:DisassociateAccessPolicy

  • iam:PassRole

  • ec2:DescribeLaunchTemplateVersions

  • ec2:DescribeSubnets

  • ec2:RunInstances

  • ec2:CreateTags

  • iam:GetRole

  • iam:ListAttachedRolePolicies

  • backup:StartRestoreJob

  • backup:ListRestoreJobs

  • backup:ListRecoveryPointsByBackupVault

  • backup:DescribeRestoreJob

这些权限 AWS Backup 允许代表客户对 Amazon EKS 集群及其关联资源执行还原操作。

2025 年 11 月 10 日
AWSBackupServiceRolePolicyForBackup:对现有策略的更新

AWS Backup 为该策略添加了以下权限:

  • organizations:ListDelegatedAdministrators

此权限 AWS Backup 允许将委派管理员信息与组织同步,以实现跨账户管理功能。

2025 年 9 月 9 日
AWSBackupGuardDutyRolePolicyForScans:新策略

AWS Backup 添加了一项新的 AWS 托管策略,向亚马逊提供读取和扫描客户备份的 GuardDuty 权限。 AWS Backup 启动操作 GuardDuty 时将具有此策略的角色传递给StartMalwareScan

这对于提供对亚马逊 EC2、亚马逊 EBS 和 Amazon S3 资源恢复点进行恶意软件扫描所需的所有必要权限是必要的。

有关更多信息,请参阅托管策略AWSBackupGuardDutyRolePolicyForScans

2025 年 11 月 24 日
AWSBackupServiceRolePolicyForScans:新策略

AWS Backup 添加了新的 AWS 托管策略,该策略提供在恢复点上启动恶意软件扫描的 AWS Backup 权限。

这对于提供对亚马逊 EC2、亚马逊 EBS 和 Amazon S3 资源恢复点进行恶意软件扫描所需的所有必要权限是必要的。

有关更多信息,请参阅托管策略AWSBackupServiceRolePolicyForScans

2025 年 11 月 24 日
AWSBackupServiceRolePolicyForRestores:对现有策略的更新

AWS Backup 为该策略添加了以下权限:

  • dsql:UpdateCluster

  • dsql:AddPeerCluster

  • dsql:RemovePeerCluster

  • dsql:GetCluster

这些权限是代表客户对 AWS Backup DSQL 资源执行协调的多区域还原操作所必需的。

2025 年 7 月 17 日
AWSBackupFullAccess:对现有策略的更新

AWS Backup 为该策略添加了以下权限:

  • mpa:GetApprovalTeam

  • mpa:ListApprovalTeams

  • mpa:StartSession

  • mpa:CancelSession

  • mpa:GetSession

  • mpa:ListSessions

这些权限是 AWS 账户管理 与 AWS Backup 集成所必需的, AWS Organizations 因此客户可以选择 Multi-party 批准 (MPA) 作为其逻辑气隙保管库的一部分。

2025 年 6 月 17 日
AWSBackupServiceRolePolicyForRestores— 更新现有政策:

AWS Backup 为该策略添加了以下权限:

  • ec2:DescribeRouteTables

  • ec2:CreateTags

这些权限是允许客户通过恢复适用于 OpenZFS Multi-availability 区域 (Multi-AZ) 的亚马逊 FSx 快照所必需的。 AWS Backup

2025 年 5 月 27 日
AWSBackupFullAccess:对现有策略的更新

AWS Backup 为该策略添加了以下权限:

  • dsql:GetCluster

  • dsql:ListClusters

  • dsql:ListTagsForResource

这些权限 AWS Backup 允许备份和还原亚马逊 Aurora DSQL 资源。

2025 年 5 月 21 日
AWSBackupOperatorAccess:对现有策略的更新

AWS Backup 为该策略添加了以下权限:

  • dsql:GetCluster

  • dsql:ListClusters

  • dsql:ListTagsForResource

这些权限 AWS Backup 允许备份和还原亚马逊 Aurora DSQL 资源。

2025 年 5 月 21 日
AWSBackupServiceRolePolicyForBackup:对现有策略的更新

AWS Backup 为该策略添加了以下权限:

  • kms:Decrypt

  • kms:ReEncryptTo

  • kms:ReEncryptFrom

  • dsql:StartBackupJob

  • dsql:GetBackupJob

  • dsql:StopBackupJob

  • dsql:GetCluster

  • dsql:ListClusters

  • dsql:ListTagsForResource

这些权限 AWS Backup 允许代表客户创建、删除、检索和管理 Amazon Aurora DSQL 快照。

2025 年 5 月 21 日
AWSBackupServiceRolePolicyForRestores:对现有策略的更新

AWS Backup 为该策略添加了以下权限:

  • ec2:DescribeRouteTables

  • ec2:CreateTags

  • dsql:StartRestoreJob

  • dsql:GetRestoreJob

  • dsql:StopRestoreJob

  • dsql:TagResource

  • dsql:CreateCluster

  • dsql:PutMultiRegionProperties

  • dsql:PutWitnessRegion

  • kms:DescribeKey

这些权限 AWS Backup 允许代表客户创建、删除、检索、加密、解密和管理 Amazon Aurora DSQL 快照。

2025 年 5 月 21 日
AWSBackupServiceLinkedRolePolicyForBackup:对现有策略的更新

AWS Backup 为该策略添加了以下权限:

  • dsql:ListClusters

  • dsql:ListTagsForResource

这些权限 AWS Backup 允许按客户指定的间隔管理 Aurora DSQL 备份。

2025 年 5 月 21 日
AWSBackupFullAccess:对现有策略的更新

AWS Backup 为该策略添加了以下权限:

  • aws:CalledVia

  • redshift-serverless:DeleteSnapshot

  • redshift-serverless:GetNamespace

  • redshift-serverless:GetSnapshot

  • redshift-serverless:GetWorkgroup

  • redshift-serverless:ListNamespaces

  • redshift-serverless:ListSnapshots

  • redshift-serverless:ListWorkgroups

这些权限是指定客户拥有对 Amazon Redshift Serverless 备份的完全访问权限所需的权限,包括所需的读取权限以及删除 Amazon Redshift Serverless 恢复点(快照备份)的权限。

2025 年 3 月 31 日
AWSBackupOperatorAccess:对现有策略的更新

AWS Backup 为该策略添加了以下权限:

  • redshift-serverless:GetNamespace

  • redshift-serverless:GetSnapshot

  • redshift-serverless:GetWorkgroup

  • redshift-serverless:ListNamespaces

  • redshift-serverless:ListSnapshots

  • redshift-serverless:ListWorkgroups

这些权限是指定客户拥有对 Amazon Redshift Serverless 的所有必要备份权限(包括所需的读取权限)所需的权限。

2025 年 3 月 31 日
AWSBackupServiceLinkedRolePolicyForBackup:对现有策略的更新

AWS Backup 为该策略添加了以下权限:

  • redshift-serverless:DeleteSnapshot

  • redshift-serverless:GetNamespace

  • redshift-serverless:GetSnapshot

  • redshift-serverless:GetWorkgroup

  • redshift-serverless:ListNamespaces

  • redshift-serverless:ListSnapshots

  • redshift-serverless:ListTagsForResource

  • redshift-serverless:ListWorkgroups

这些权限是按客户指定的间 AWS Backup 隔管理亚马逊 Redshift 无服务器快照所必需的。

2025 年 3 月 31 日
AWSBackupServiceRolePolicyForBackup:对现有策略的更新

AWS Backup 为该策略添加了以下权限:

  • redshift-serverless:CreateSnapshot

  • redshift-serverless:DeleteSnapshot,其中包含仅允许删除带有 "aws:backup:source-resource" 标签的快照的条件

  • redshift-serverless:GetNamespace

  • redshift-serverless:GetSnapshot

  • redshift-serverless:ListNamespaces

  • redshift-serverless:ListSnapshots

  • redshift-serverless:ListTagsForResource

  • redshift-serverless:TagResource

这些权限是 AWS Backup 允许代表客户创建、删除、检索和管理 Amazon Redshift 无服务器快照所必需的。

2025 年 3 月 31 日
AWSBackupServiceRolePolicyForRestores:对现有策略的更新

AWS Backup 为该策略添加了以下权限:

  • redshift-serverless:GetNamespace

  • redshift-serverless:GetTableRestoreStatus

  • redshift-serverless:RestoreTableFromSnapshot

这些权限是允许 AWS Backup 代表客户恢复亚马逊 Redshift 和 Amazon Redshift 无服务器快照所必需的。

2025 年 3 月 31 日
AWSBackupSearchOperatorAccess— 添加了新的 AWS 托管策略 AWS Backup 添加了AWSBackupSearchOperatorAccess AWS 托管策略。 2025 年 2 月 27 日
AWSBackupServiceLinkedRolePolicyForBackup:对现有策略的更新

AWS Backup 添加了支持 Amazon RDS 多租户快照跨账户备份副本的权限rds:AddTagsToResource

当客户选择创建多租户 RDS 快照的跨账户副本时,此权限是完成操作所需的权限。

2025 年 1 月 8 日
AWSBackupServiceRolePolicyForRestores:对现有策略的更新

AWS Backup rds:DeleteTenantDatabase向该策略添加了权限rds:CreateTenantDatabase和以支持 Amazon RDS 资源的还原过程。

这些权限是完成客户还原多租户快照的操作所需的权限。

2025 年 1 月 8 日
AWSBackupServiceRolePolicyForItemRestores— 添加了新的 AWS 托管策略 AWS Backup 添加了AWSBackupServiceRolePolicyForItemRestores AWS 托管策略。 2024 年 11 月 26 日
AWSBackupServiceRolePolicyForIndexing— 添加了新的 AWS 托管策略 AWS Backup 添加了AWSBackupServiceRolePolicyForIndexing AWS 托管策略。 2024 年 11 月 26 日
AWSBackupServiceRolePolicyForBackup:对现有策略的更新

AWS Backup backup:TagResource为该政策添加了权限。

创建恢复点期间,需要该权限才能获得标记权限。

2024 年 5 月 17 日
AWSBackupServiceRolePolicyForS3Backup:对现有策略的更新

AWS Backup backup:TagResource为该政策添加了权限。

创建恢复点期间,需要该权限才能获得标记权限。

2024 年 5 月 17 日
AWSBackupServiceLinkedRolePolicyForBackup:对现有策略的更新

AWS Backup backup:TagResource为该政策添加了权限。

创建恢复点期间,需要该权限才能获得标记权限。

2024 年 5 月 17 日
AWSBackupServiceRolePolicyForBackup:对现有策略的更新

添加了权限 rds:DeleteDBInstanceAutomatedBackups

此权限是支持 Amazon AWS Backup RDS 实例的持续备份和时间点恢复所必需的。

2024 年 5 月 1 日
AWSBackupFullAccess:对现有策略的更新

AWS Backup 将权限中的亚马逊资源名称 (ARN) storagegateway:ListVolumes 从更新arn:aws:storagegateway:*:*:gateway/**,以适应存储网关 API 模型的变化。

2024 年 5 月 1 日
AWSBackupOperatorAccess:对现有策略的更新

AWS Backup 将权限中的亚马逊资源名称 (ARN) storagegateway:ListVolumes 从更新arn:aws:storagegateway:*:*:gateway/**,以适应存储网关 API 模型的变化。

2024 年 5 月 1 日
AWSServiceRolePolicyForBackupRestoreTesting:对现有策略的更新

添加了以下权限,用于描述和列出恢复点和受保护的资源,以便执行还原测试计划:backup:DescribeRecoveryPointbackup:DescribeProtectedResourcebackup:ListProtectedResourcesbackup:ListRecoveryPointsByResource

添加了权限 ec2:DescribeSnapshotTierStatus 以支持 Amazon EBS 归档层存储。

添加了权限 rds:DescribeDBClusterAutomatedBackups 以支持 Amazon Aurora 连续备份。

添加了以下权限以支持对 Amazon Redshift 备份进行还原测试:redshift:DescribeClustersredshift:DeleteCluster

添加了权限 timestream:DeleteTable 以支持对 Amazon Timestream 备份进行还原测试。

2024 年 2 月 14 日
AWSBackupServiceRolePolicyForRestores:对现有策略的更新

添加了权限 ec2:DescribeSnapshotTierStatusec2:RestoreSnapshotTier

这些权限是用户选择 AWS Backup 从档案存储中恢复存储的 Amazon EBS 资源所必需的。

对于 EC2 实例还原,还必须在以下策略语句中包括所示权限才能启动 EC2 实例:

2023 年 11 月 27 日
AWSBackupServiceRolePolicyForBackup:对现有策略的更新

添加了权限 ec2:DescribeSnapshotTierStatusec2:ModifySnapshotTier 来支持用于将备份的 Amazon EBS 资源转移到归档存储层的额外存储选项。

这些权限是用户选择将存储在一起的 Amazon EBS 资源转换为存档存储空间 AWS Backup 所必需的。

2023 年 11 月 27 日
AWSBackupServiceLinkedRolePolicyForBackup:对现有策略的更新

添加了权限 ec2:DescribeSnapshotTierStatusec2:ModifySnapshotTier 来支持用于将备份的 Amazon EBS 资源转移到归档存储层的额外存储选项。

这些权限是用户选择将存储在一起的 Amazon EBS 资源转换为存档存储空间 AWS Backup 所必需的。

添加了权限 rds:DescribeDBClusterSnapshotsrds:RestoreDBClusterToPointInTime,它们是 Aurora 集群进行 PITR(时间点还原)所必需的权限。

AWSServiceRolePolicyForBackupRestoreTesting:新策略

提供进行还原测试所需的权限。权限包括适用于要在还原测试中包括的以下服务的操作 list, read, and write:Aurora、DocumentDB、DynamoDB、Amazon EBS、Amazon EC2、Amazon EFS、FSx for Lustre、FSx for Windows File Server、FSx for ONTAP、FSx for OpenZFS、Amazon Neptune、Amazon RDS 和 Amazon S3。

2023 年 11 月 27 日

AWSBackupFullAccess:对现有策略的更新

已将 restore-testing.backup.amazonaws.com 添加到 IamPassRolePermissionsIamCreateServiceLinkedRolePermissions。此添加是代表客户 AWS Backup 进行恢复测试所必需的。

2023 年 11 月 27 日
AWSBackupServiceRolePolicyForRestores:对现有策略的更新

添加了权限 rds:DescribeDBClusterSnapshotsrds:RestoreDBClusterToPointInTime,它们是 Aurora 集群进行 PITR(时间点还原)所必需的权限。

2023 年 9 月 6 日
AWSBackupFullAccess:对现有策略的更新

添加了权限 rds:DescribeDBClusterAutomatedBackups,它是 Aurora 集群进行连续备份和时间点还原所必需的权限。

2023 年 9 月 6 日
AWSBackupOperatorAccess:对现有策略的更新

添加了权限 rds:DescribeDBClusterAutomatedBackups,它是 Aurora 集群进行连续备份和时间点还原所必需的权限。

2023 年 9 月 6 日
AWSBackupServiceRolePolicyForBackup:对现有策略的更新

添加了权限 rds:DescribeDBClusterAutomatedBackups。此权限是 AWS Backup 支持 Aurora 集群的持续备份和时间点还原所必需的。

添加了rds:DeleteDBClusterAutomatedBackups允许 AWS Backup 生命周期在保留期结束时删除和取消关联 Amazon Aurora 持续恢复点的权限。需要此权限才能让 Aurora 恢复点避免转换为 EXIPIRED 状态。

添加了权限 rds:ModifyDBCluster,它允许 AWS Backup 与 Aurora 集群进行交互。此新增权限使用户能够根据所需的配置启用或禁用连续备份。

2023 年 9 月 6 日
AWSBackupFullAccess:对现有策略的更新

添加了操作 ram:GetResourceShareAssociations,以授予用户为新保管库类型获取资源共享关联的权限。

2023 年 8 月 8 日
AWSBackupOperatorAccess:对现有策略的更新

添加了操作 ram:GetResourceShareAssociations,以授予用户为新保管库类型获取资源共享关联的权限。

2023 年 8 月 8 日
AWSBackupServiceRolePolicyForS3Backup:对现有策略的更新

添加了权限 s3:PutInventoryConfiguration,以通过使用存储桶清单提高备份性能。

2023 年 8 月 1 日
AWSBackupServiceRolePolicyForRestores:对现有策略的更新

添加了以下操作以授予用户向还原资源添加标签的权限:storagegateway:AddTagsToResourceelasticfilesystem:TagResourceec2:CreateTags,仅适用于包括 RunInstancesCreateVolumefsx:TagResourcecloudformation:TagResourceec2:CreateAction

2023 年 5 月 22 日
AWSBackupAuditAccess:对现有策略的更新

将 API config:DescribeComplianceByConfigRule 中的资源选择替换为通配符资源,以便用户更轻松地选择资源。

2023 年 4 月 11 日
AWSBackupServiceRolePolicyForRestores:对现有策略的更新

添加了以下权限以使用客户托管密钥还原 Amazon EFS:kms:GenerateDataKeyWithoutPlaintext。这有助于确保用户拥有还原 Amazon EFS 资源所需的权限。

2023 年 3 月 27 日
AWSServiceRolePolicyForBackupReports:对现有策略的更新

更新了config:DescribeConfigRulesconfig:DescribeConfigRuleEvaluationStatus操作,以允许 AWS Backup 审计经理访问 AWS Backup 审计 Manager-managed AWS Config 规则。

2023 年 3 月 9 日
AWSBackupServiceRolePolicyForS3Restore:对现有策略的更新

已向策略 AWSBackupServiceRolePolicyForS3Restore 添加以下权限:kms:Decrypts3:PutBucketOwnershipControlss3:GetBucketOwnershipControls。这些权限是支持在原始备份中使用 KMS 加密时还原对象,以及在原始存储桶而不是 ACL 上配置对象所有权时还原对象所必需的权限。

2023 年 2 月 13 日
AWSBackupFullAccess:对现有策略的更新

添加了以下权限,以使用虚拟机的 VMware 标签计划备份以及支持基于计划的带宽限制:backup-gateway:GetHypervisorPropertyMappingsbackup-gateway:GetVirtualMachinebackup-gateway:PutHypervisorPropertyMappingsbackup-gateway:GetHypervisorbackup-gateway:StartVirtualMachinesMetadataSyncbackup-gateway:GetBandwidthRateLimitSchedulebackup-gateway:PutBandwidthRateLimitSchedule

2022 年 12 月 15 日
AWSBackupOperatorAccess:对现有策略的更新

添加了以下权限,以使用虚拟机的 VMware 标签计划备份以及支持基于计划的带宽限制:backup-gateway:GetHypervisorPropertyMappingsbackup-gateway:GetVirtualMachinebackup-gateway:GetHypervisorbackup-gateway:GetBandwidthRateLimitSchedule

2022 年 12 月 15 日
AWSBackupGatewayServiceRolePolicyForVirtualMachineMetadataSync:新策略

为 AWS Backup Gateway 提供权限,允许其使用 Backup Gateway 同步本地网络中虚拟机的元数据。

2022 年 12 月 15 日
AWSBackupServiceRolePolicyForBackup:对现有策略的更新

添加了以下权限以支持 Timestream 备份作业:timestream:StartAwsBackupJobtimestream:GetAwsBackupStatustimestream:ListTablestimestream:ListDatabasestimestream:ListTagsForResourcetimestream:DescribeTabletimestream:DescribeDatabasetimestream:DescribeEndpoints

2022 年 12 月 13 日
AWSBackupServiceRolePolicyForRestores:对现有策略的更新

添加了以下权限以支持 Timestream 还原作业:timestream:StartAwsRestoreJobtimestream:GetAwsRestoreStatustimestream:ListTablestimestream:ListTagsForResourcetimestream:ListDatabasestimestream:DescribeTabletimestream:DescribeDatabases3:GetBucketAcltimestream:DescribeEndpoints

2022 年 12 月 13 日
AWSBackupFullAccess:对现有策略的更新

添加了以下权限以支持 Timestream 资源:timestream:ListTablestimestream:ListDatabasess3:ListAllMyBucketstimestream:DescribeEndpoints

2022 年 12 月 13 日
AWSBackupOperatorAccess:对现有策略的更新

添加了以下权限以支持 Timestream 资源:timestream:ListDatabasestimestream:ListTabless3:ListAllMyBucketstimestream:DescribeEndpoints

2022 年 12 月 13 日
AWSBackupServiceLinkedRolePolicyForBackup:对现有策略的更新

添加了以下权限以支持 Timestream 资源:timestream:ListDatabasestimestream:ListTablestimestream:ListTagsForResourcetimestream:DescribeDatabasetimestream:DescribeTabletimestream:GetAwsBackupStatustimestream:GetAwsRestoreStatustimestream:DescribeEndpoints

2022 年 12 月 13 日
AWSBackupFullAccess:对现有策略的更新

添加了以下权限以支持 Amazon Redshift 资源:redshift:DescribeClustersredshift:DescribeClusterSubnetGroupsredshift:DescribeNodeConfigurationOptionsredshift:DescribeOrderableClusterOptionsredshift:DescribeClusterParameterGroupsredshift:DescribeClusterTracksredshift:DescribeSnapshotSchedulesec2:DescribeAddresses

2022 年 11 月 27 日
AWSBackupOperatorAccess:对现有策略的更新

添加了以下权限以支持 Amazon Redshift 资源:redshift:DescribeClustersredshift:DescribeClusterSubnetGroupsredshift:DescribeNodeConfigurationOptionsredshift:DescribeOrderableClusterOptionsredshift:DescribeClusterParameterGroups,redshift:DescribeClusterTracksredshift:DescribeSnapshotSchedulesec2:DescribeAddresses

2022 年 11 月 27 日
AWSBackupServiceRolePolicyForRestores:对现有策略的更新

添加了以下权限以支持 Amazon Redshift 还原作业:redshift:RestoreFromCluster Snapshotredshift:RestoreTableFromClusterSnapshotredshift:DescribeClustersredshift:DescribeTableRestoreStatus

2022 年 11 月 27 日
AWSBackupServiceRolePolicyForBackup:对现有策略的更新

添加了以下权限以支持 Amazon Redshift 备份作业:redshift:CreateClusterSnapshotredshift:DescribeClusterSnapshotsredshift:DescribeTagsredshift:DeleteClusterSnapshotredshift:DescribeClustersredshift:CreateTags

2022 年 11 月 27 日
AWSBackupFullAccess:对现有策略的更新

添加了以下权限以支持 CloudFormation 资源:cloudformation:ListStacks.

2022 年 11 月 27 日
AWSBackupOperatorAccess:对现有策略的更新

添加了以下权限以支持 CloudFormation 资源:cloudformation:ListStacks.

2022 年 11 月 27 日
AWSBackupServiceLinkedRolePolicyForBackup:对现有策略的更新

添加了以下权限以支持 CloudFormation 资源:redshift:DescribeClusterSnapshotsredshift:DescribeTagsredshift:DeleteClusterSnapshot、和redshift:DescribeClusters

2022 年 11 月 27 日
AWSBackupServiceRolePolicyForBackup:对现有策略的更新

添加了以下权限以支持 CloudFormation 应用程序堆栈备份任务:cloudformation:GetTemplatecloudformation:DescribeStacks、和cloudformation:ListStackResources

2022 年 11 月 16 日
AWSBackupServiceRolePolicyForRestores:对现有策略的更新

添加了以下权限以支持 CloudFormation 应用程序堆栈备份作业:cloudformation:CreateChangeSetcloudformation:DescribeChangeSet

2022 年 11 月 16 日
AWSBackupOrganizationAdminAccess:对现有策略的更新

为此策略添加了以下权限,以允许组织管理员使用“委派管理员”特征:organizations:ListDelegatedAdministratororganizations:RegisterDelegatedAdministratororganizations:DeregisterDelegatedAdministrator

2022 年 11 月 27 日
AWSBackupServiceRolePolicyForBackup:对现有策略的更新

添加了以下权限以支持 Amazon EC2 实例上的 SAP HANA:ssm-sap:GetOperationssm-sap:ListDatabasesssm-sap:BackupDatabasessm-sap:UpdateHanaBackupSettingsssm-sap:GetDatabasessm-sap:ListTagsForResource

2022 年 11 月 20 日

AWSBackupFullAccess:对现有策略的更新

添加了以下权限以支持 Amazon EC2 实例上的 SAP HANA:ssm-sap:GetOperationssm-sap:ListDatabasesssm-sap:GetDatabasessm-sap:ListTagsForResource

2022 年 11 月 20 日

AWSBackupOperatorAccess:对现有策略的更新

添加了以下权限以支持 Amazon EC2 实例上的 SAP HANA:ssm-sap:GetOperationssm-sap:ListDatabasesssm-sap:GetDatabasessm-sap:ListTagsForResource

2022 年 11 月 20 日

AWSBackupServiceLinkedRolePolicyForBackup:对现有策略的更新

添加了以下权限以支持 Amazon EC2 实例上的 SAP HANA:ssm-sap:GetOperation

2022 年 11 月 20 日

AWSBackupServiceRolePolicyForRestores:对现有策略的更新

添加了以下权限以支持 Backup Gateway 到 EC2 实例的还原作业:ec2:CreateTags

2022 年 11 月 20 日

AWSBackupDataTransferAccess:对现有策略的更新

添加了以下权限以支持 Amazon EC2 上的 SAP HANA 资源的安全存储数据传输:backup-storage:StartObjectbackup-storage:PutChunkbackup-storage:GetChunkbackup-storage:ListChunksbackup-storage:ListObjectsbackup-storage:GetObjectMetadatabackup-storage:NotifyObjectComplete

2022 年 11 月 20 日
AWSBackupRestoreAccessForSAPHANA:对现有策略的更新

为资源所有者添加了以下权限,使其能够还原 Amazon EC2 上的 SAP HANA 资源:backup:Get*backup:List*backup:Describe*backup:StartBackupJobbackup:StartRestoreJobssm-sap:GetOperationssm-sap:ListDatabasesssm-sap:BackupDatabasessm-sap:RestoreDatabasessm-sap:UpdateHanaBackupSettingsssm-sap:GetDatabasessm-sap:ListTagsForResource

2022 年 11 月 20 日
AWSBackupServiceRolePolicyForS3Backup:对现有策略的更新

添加了支持 Amazon S3 AWS Backup 的备份操作的权限s3:GetBucketAcl

2022 年 8 月 24 日
AWSBackupServiceRolePolicyForRestores:对现有策略的更新

添加了以下操作以授予创建数据库实例的访问权限以支持多可用区 (Multi-AZ) 功能:rds:CreateDBInstance

2022 年 7 月 20 日
AWSBackupServiceLinkedRolePolicyForBackup:对现有策略的更新

添加了向用户授予使用资源通配符选择要备份的存储桶的 s3:GetBucketTagging 权限。如果没有此权限,使用资源通配符选择要备份的存储桶的用户将无法成功。

2022 年 5 月 6 日
AWSBackupServiceRolePolicyForBackup:对现有策略的更新

在现有 fsx:CreateBackupfsx:ListTagsForResource 操作范围内添加了卷资源,并添加了新操作 fsx:DescribeVolumes 以支持 FSx for ONTAP 卷级备份。

2022 年 4 月 27 日
AWSBackupServiceRolePolicyForRestores:对现有策略的更新

添加了以下操作以授予用户还原 FSx for ONTAP 卷的权限:fsx:DescribeVolumesfsx:CreateVolumeFromBackupfsx:DeleteVolumefsx:UntagResource

2022 年 4 月 27 日
AWSBackupServiceRolePolicyForS3Backup:对现有策略的更新

添加了以下操作以授予用户在备份操作期间接收其 Amazon S3 存储桶更改通知的权限:s3:GetBucketNotifications3:PutBucketNotification

2022 年 2 月 25 日
AWSBackupServiceRolePolicyForS3Backup:新策略

添加了以下操作以授予用户备份其 Amazon S3 存储桶的权限:s3:GetInventoryConfigurations3:PutInventoryConfigurations3:ListBucketVersionss3:ListBuckets3:GetBucketTaggings3:GetBucketVersionings3:GetBucketNotifications3:GetBucketLocations3:ListAllMyBuckets

添加了以下操作以授予用户备份其 Amazon S3 对象的权限:s3:GetObjects3GetObjectAcls3:GetObjectVersionTaggings3:GetObjectVersionAcls3:GetObjectTaggings3:GetObjectVersion

添加了以下操作以授予用户备份其加密 Amazon S3 数据的权限:kms:Decryptkms:DescribeKey

添加了以下操作以授予用户使用亚马逊 EventBridge 规则对其 Amazon S3 数据进行增量备份的权限:events:DescribeRuleevents:EnableRuleevents:PutRuleevents:DeleteRuleevents:PutTargetsevents:RemoveTargetsevents:ListTargetsByRule、、events:DisableRulecloudwatch:GetMetricData、和events:ListRules

2022 年 2 月 17 日
AWSBackupServiceRolePolicyForS3Restore:新策略

添加了以下操作以授予用户还原其 Amazon S3 存储桶的权限:s3:CreateBuckets3:ListBucketVersionss3:ListBuckets3:GetBucketVersionings3:GetBucketLocations3:PutBucketVersioning

添加了以下操作以授予用户还原其 Amazon S3 存储桶的权限:s3:GetObjects3:GetObjectVersions3:DeleteObjects3:PutObjectVersionAcls3:GetObjectVersionAcls3:GetObjectTaggings3:PutObjectTaggings3:GetObjectAcls3:PutObjectAcls3:PutObjects3:ListMultipartUploadParts

添加了以下操作以授予用户加密其还原的 Amazon S3 数据的权限:kms:Decryptkms:DescribeKeykms:GenerateDataKey

2022 年 2 月 17 日
AWSBackupServiceLinkedRolePolicyForBackup:对现有策略的更新

添加了 s3:ListAllMyBuckets 以授予用户查看其存储桶列表和选择将哪些存储桶分配给备份计划的权限。

2022 年 2 月 14 日
AWSBackupServiceLinkedRolePolicyForBackup:对现有策略的更新

添加了 backup-gateway:ListVirtualMachines 以授予用户查看其虚拟机列表和选择将哪些虚拟机分配给备份计划的权限。

添加了 backup-gateway:ListTagsForResource 以授予用户列出其虚拟机标签的权限。

2021 年 11 月 30 日
AWSBackupServiceRolePolicyForBackup:对现有策略的更新

添加backup-gateway:Backup以授予用户权限恢复其虚拟机备份。 AWS Backup 还添加了backup-gateway:ListTagsForResource向用户授予列出分配给其虚拟机备份的标签的权限。

2021 年 11 月 30 日
AWSBackupServiceRolePolicyForRestores:对现有策略的更新

添加了 backup-gateway:Restore 以授予用户还原其虚拟机备份的权限。

2021 年 11 月 30 日
AWSBackupFullAccess:对现有策略的更新

添加了以下操作以授予用户使用 AWS Backup 网关备份、还原和管理其虚拟机的权限:backup-gateway:AssociateGatewayToServerbackup-gateway:CreateGatewaybackup-gateway:DeleteGatewaybackup-gateway:DeleteHypervisorbackup-gateway:DisassociateGatewayFromServerbackup-gateway:ImportHypervisorConfigurationbackup-gateway:ListGatewaysbackup-gateway:ListHypervisorsbackup-gateway:ListTagsForResourcebackup-gateway:ListVirtualMachinesbackup-gateway:PutMaintenanceStartTimebackup-gateway:TagResourcebackup-gateway:TestHypervisorConfigurationbackup-gateway:UntagResourcebackup-gateway:UpdateGatewayInformationbackup-gateway:UpdateHypervisor

2021 年 11 月 30 日
AWSBackupOperatorAccess:对现有策略的更新

添加了以下操作以授予用户备份其虚拟机的权限:backup-gateway:ListGatewaysbackup-gateway:ListHypervisorsbackup-gateway:ListTagsForResourcebackup-gateway:ListVirtualMachines

2021 年 11 月 30 日
AWSBackupServiceLinkedRolePolicyForBackup:对现有策略的更新

添加dynamodb:ListTagsOfResource以授予用户列出其 DynamoDB 表标签的权限,以便使用 AWS Backup其高级 DynamoDB 备份功能进行备份。

2021 年 11 月 23 日
AWSBackupServiceRolePolicyForBackup:对现有策略的更新

添加了 dynamodb:StartAwsBackupJob 以授予用户使用高级备份特征备份其 DynamoDB 表的权限。

添加了 dynamodb:ListTagsOfResource 以授予用户将标签从其源 DynamoDB 表复制到备份的权限。

2021 年 11 月 23 日
AWSBackupServiceRolePolicyForRestores:对现有策略的更新

添加dynamodb:RestoreTableFromAwsBackup此项是为了授予用户权限恢复使用高级的 DynamoDB 高级备份功能备份 AWS Backup的 DynamoDB 表。

2021 年 11 月 23 日
AWSBackupServiceRolePolicyForRestores:对现有策略的更新

添加dynamodb:RestoreTableFromAwsBackup此项是为了授予用户权限恢复使用高级的 DynamoDB 高级备份功能备份 AWS Backup的 DynamoDB 表。

2021 年 11 月 23 日
AWSBackupOperatorAccess:对现有策略的更新

删除了操作 backup:GetRecoveryPointRestoreMetadatards:DescribeDBSnapshots,因为它们是冗余操作。

AWS Backup 不需要两者backup:GetRecoveryPointRestoreMetadatabackup:Get*而有之AWSBackupOperatorAccess。另外, AWS Backup 不需要两者rds:DescribeDBSnapshotsrds:describeDBSnapshots而有之AWSBackupOperatorAccess

2021 年 11 月 23 日
AWSBackupServiceLinkedRolePolicyForBackup:对现有策略的更新

添加了新的操作elasticfilesystem:DescribeFileSystemsdynamodb:ListTablesstoragegateway:ListVolumesec2:DescribeVolumesec2:DescribeInstancesrds:DescribeDBInstancesrds:DescribeDBClusters、和fsx:DescribeFileSystems,允许客户在选择要分配给备份计划的资源时查看和选择其 AWS Backup支持的资源列表。

2021 年 11 月 10 日
AWSBackupAuditAccess:新策略

添加AWSBackupAuditAccess以授予用户使用 AWS Backup 审计管理器的权限。权限包括配置合规框架和生成报告的能力。

2021 年 8 月 24 日
AWSServiceRolePolicyForBackupReports:新策略

添加了 AWSServiceRolePolicyForBackupReports 以授予服务相关角色自动监控备份设置、作业和资源是否符合用户配置的框架的权限。

2021 年 8 月 24 日
AWSBackupFullAccess:对现有策略的更新

添加了 iam:CreateServiceLinkedRole 以创建服务相关角色(尽力而为)自动为您删除过期的恢复点。如果没有此服务相关角色, AWS Backup 则在客户删除用于创建恢复点的原始 IAM 角色后,将无法删除过期的恢复点。

2021 年 7 月 5 日
AWSBackupServiceLinkedRolePolicyForBackup:对现有策略的更新

添加了新操作 dynamodb:DeleteBackup,以授予根据您的备份计划生命周期设置自动删除过期的 DynamoDB 恢复点的 DeleteRecoveryPoint 权限。

2021 年 7 月 5 日
AWSBackupOperatorAccess:对现有策略的更新

删除了操作 backup:GetRecoveryPointRestoreMetadatards:DescribeDBSnapshots,因为它们是冗余操作。

AWS Backup 两者都backup:GetRecoveryPointRestoreMetadata不需要,AWSBackupOperatorAccess也是 Also 的一部分, AWS Backup 也不需要两者rds:DescribeDBSnapshotsrds:describeDBSnapshots而有之 backup:Get* AWSBackupOperatorAccess

2021 年 5 月 25 日
AWSBackupOperatorAccess:对现有策略的更新

删除了操作 backup:GetRecoveryPointRestoreMetadatards:DescribeDBSnapshots,因为它们是冗余操作。

AWS Backup 不需要两者backup:GetRecoveryPointRestoreMetadatabackup:Get*而有之AWSBackupOperatorAccess。另外, AWS Backup 不需要两者rds:DescribeDBSnapshotsrds:describeDBSnapshots而有之AWSBackupOperatorAccess

2021 年 5 月 25 日
AWSBackupServiceRolePolicyForRestores:对现有策略的更新

添加了新操作 fsx:TagResource 以授予允许您在还原过程中向 Amazon FSx 文件系统应用标签的 StartRestoreJob 权限。

2021 年 5 月 24 日
AWSBackupServiceRolePolicyForRestores:对现有策略的更新

添加了新操作 ec2:DescribeImagesec2:DescribeInstances 以授予允许您从恢复点还原 Amazon EC2 实例的 StartRestoreJob 权限。

2021 年 5 月 24 日
AWSBackupServiceRolePolicyForBackup:对现有策略的更新

添加了新操作 fsx:CopyBackup 以授予允许您跨区域和账户复制 Amazon FSx 恢复点的 StartCopyJob 权限。

2021 年 4 月 12 日
AWSBackupServiceLinkedRolePolicyForBackup:对现有策略的更新

添加了新操作 fsx:CopyBackup 以授予允许您跨区域和账户复制 Amazon FSx 恢复点的 StartCopyJob 权限。

2021 年 4 月 12 日
AWSBackupServiceRolePolicyForBackup:对现有策略的更新

进行了更新以符合以下要求:

AWS Backup 要创建加密的 DynamoDB 表的备份,您必须kms:GenerateDataKey向用于备份的 IAM 角色添加权限kms:Decrypt和。

2021 年 3 月 10 日
AWSBackupFullAccess:对现有策略的更新

进行了更新以符合以下要求:

AWS Backup 要使用为您的 Amazon RDS 数据库配置持续备份,请验证备份计划配置定义的 IAM 角色中是否rds:ModifyDBInstance存在 API 权限。

要还原 Amazon RDS 连续备份,您必须向为还原作业提交的 IAM 角色添加权限 rds:RestoreDBInstanceToPointInTime

在 AWS Backup 控制台中,要描述可用于时间点恢复的时间范围,必须在策略中包含 rds:DescribeDBInstanceAutomatedBackups API 权限。 IAM-managed

2021 年 3 月 10 日

AWS Backup 已开始跟踪更改

AWS Backup 开始跟踪其 AWS-managed 策略的更改。

2021 年 3 月 10 日