Acciones, recursos y claves de condición para AWS Backup - Referencia de autorizaciones de servicio

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Acciones, recursos y claves de condición para AWS Backup

AWS Backup (prefijo de servicio: backup) proporciona los siguientes recursos, acciones y claves de contexto de condición específicos del servicio para su uso en las políticas de permisos de IAM.

Referencias:

Acciones definidas por AWS Backup

Puede especificar las siguientes acciones en el elemento Action de una declaración de política de IAM. Utilice políticas para conceder permisos para realizar una operación en AWS. Cuando utiliza una acción en una política, normalmente permite o deniega el acceso a la operación de la API o comandos de la CLI con el mismo nombre. No obstante, en algunos casos, una sola acción controla el acceso a más de una operación. Asimismo, algunas operaciones requieren varias acciones diferentes.

La columna Tipos de recurso de la tabla de Acción indica si cada acción admite permisos de nivel de recursos. Si no hay ningún valor para esta columna, debe especificar todos los recursos ("*") a los que aplica la política en el elemento Resource de la instrucción de su política. Si la columna incluye un tipo de recurso, puede especificar un ARN de ese tipo en una instrucción con dicha acción. Si la acción tiene uno o más recursos necesarios, la persona que llama debe tener permiso para usar la acción con esos recursos. Los recursos necesarios se indican en la tabla con un asterisco (*). Si limita el acceso a los recursos con el elemento Resource de una política de IAM, debe incluir un ARN o patrón para cada tipo de recurso requerido. Algunas acciones admiten varios tipos de recursos. Si el tipo de recurso es opcional (no se indica como obligatorio), puede elegir utilizar uno de los tipos de recursos opcionales.

La columna Claves de condición de la tabla Acciones incluye claves que puede especificar en el elemento Condition de la instrucción de una política. Para obtener más información sobre las claves de condición asociadas a los recursos del servicio, consulte la columna Claves de condición de la tabla Tipos de recursos.

nota

Las claves de condición de recursos se enumeran en la tabla Tipos de recursos. Encontrará un enlace al tipo de recurso que se aplica a una acción en la columna Tipos de recursos (*obligatorio) de la tabla Acciones. El tipo de recurso de la tabla Tipos de recursos incluye la columna Claves de condición, que son las claves de condición del recurso que se aplican a una acción de la tabla Acciones.

Para obtener información detallada sobre las columnas de la siguiente tabla, consulte Tabla Acciones.

Acciones Descripción Nivel de acceso Tipos de recursos (*necesarios) Claves de condición Acciones dependientes
CancelLegalHold Concede permiso para cancelar una retención legal Escritura

legalHold*

CopyFromBackupVault [solo permiso] Concede permiso para copiar desde un almacén de copia de seguridad. Write

recoveryPoint*

backup:CopyTargets

backup:CopyTargetOrgPaths

CopyIntoBackupVault [solo permiso] Concede permiso para copiar en un almacén de copia de seguridad. Write

backupVault*

aws:RequestTag/${TagKey}

CreateBackupPlan Concede permiso para crear un nuevo plan de copia de seguridad. Write

backupPlan*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateBackupSelection Concede permiso para crear una nueva asignación de recursos en un plan de copia de seguridad. Write

backupPlan*

iam:PassRole

CreateBackupVault Concede permiso para crear un nuevo almacén de copia de seguridad. Escritura

backupVault*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateFramework Concede permiso para crear un nuevo marco Escritura

framework*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateLegalHold Concede permiso para crear una nueva retención legal Escritura

legalHold*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateLogicallyAirGappedBackupVault Concede permiso para crear un nuevo almacén de copias de seguridad independiente lógicamente, un contenedor lógico donde se almacenan las copias de seguridad Escritura

backupVault*

aws:RequestTag/${TagKey}

aws:TagKeys

backup:MinRetentionDays

backup:MaxRetentionDays

CreateReportPlan Concede permiso para crear un nuevo plan de informes Escritura

reportPlan*

aws:RequestTag/${TagKey}

aws:TagKeys

backup:FrameworkArns

CreateRestoreTestingPlan Concede permiso para crear un nuevo plan de pruebas de restauración Escritura

restoreTestingPlan*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateRestoreTestingSelection Concede permiso para crear una nueva asignación de recursos en un plan de pruebas de restauración Escritura

restoreTestingPlan*

iam:PassRole

DeleteBackupPlan Concede permiso para eliminar un plan de copia de seguridad. Write

backupPlan*

DeleteBackupSelection Concede permiso para eliminar una asignación de recursos a partir de un plan de copia de seguridad. Write

backupPlan*

DeleteBackupVault Concede permiso para eliminar un almacén de copia de seguridad. Write

backupVault*

DeleteBackupVaultAccessPolicy Concede permiso para eliminar la política de acceso al almacén de copia de seguridad. Administración de permisos

backupVault*

DeleteBackupVaultLockConfiguration Concede permiso para quitar la configuración de bloqueo de un almacén de copia de seguridad Escritura

backupVault*

DeleteBackupVaultNotifications Concede permiso para quitar notificaciones del almacén de copia de seguridad Escritura

backupVault*

DeleteBackupVaultSharingPolicy [solo permiso] Concede permiso para eliminar la política para compartir del almacén de copia de seguridad Administración de permisos

backupVault*

DeleteFramework Concede permiso para eliminar un marco Escritura

framework*

DeleteRecoveryPoint Concede permiso para eliminar un punto de recuperación de un almacén de copia de seguridad. Escritura

recoveryPoint*

DeleteReportPlan Concede permiso para eliminar un plan de informes Escritura

reportPlan*

DeleteRestoreTestingPlan Concede permiso para eliminar un plan de pruebas de restauración Escritura

restoreTestingPlan*

DeleteRestoreTestingSelection Concede permiso para eliminar una asignación de recursos a partir de un plan de pruebas de restauración Escritura

restoreTestingPlan*

DescribeBackupJob Concede permiso para describir un trabajo de copia de seguridad. Read
DescribeBackupVault Concede permiso para describir un nuevo almacén de copia de seguridad con el nombre especificado. Read

backupVault*

DescribeCopyJob Concede permiso para describir un trabajo de copia. Leer
DescribeFramework Concede permiso para describir un marco con el nombre especificado Leer

framework*

DescribeGlobalSettings Concede permiso para describir la configuración global. Read
DescribeProtectedResource Concede permiso para describir un recurso protegido. Read
DescribeRecoveryPoint Concede permiso para describir un punto de recuperación. Read

recoveryPoint*

DescribeRegionSettings Concede permiso para describir la configuración de la región. Leer
DescribeReportJob Concede permiso para describir un trabajo de informes Leer
DescribeReportPlan Concede permiso para describir un plan de informes con el nombre especificado Leer

reportPlan*

DescribeRestoreJob Concede permiso para describir un trabajo de restauración. Read
DisassociateRecoveryPoint Concede permiso para desasociar un punto de recuperación de un almacén de copia de seguridad. Escritura

recoveryPoint*

DisassociateRecoveryPointFromParent Concede permiso para desasociar un punto de recuperación de su elemento principal Escritura

recoveryPoint*

ExportBackupPlanTemplate Concede permiso para exportar un plan de copia de seguridad como un JSON. Read
GetBackupPlan Concede permiso para obtener un plan de copia de seguridad. Read

backupPlan*

GetBackupPlanFromJSON Concede permiso para transformar un JSON en un plan de copia de seguridad. Read
GetBackupPlanFromTemplate Concede permiso para transformar una plantilla en un plan de copia de seguridad. Read
GetBackupSelection Concede permiso para obtener una asignación de recursos para el plan de copia de seguridad. Read

backupPlan*

GetBackupVaultAccessPolicy Concede permiso para obtener la política de acceso al almacén de copia de seguridad. Read

backupVault*

GetBackupVaultNotifications Concede permiso para obtener notificaciones de almacén de copia de seguridad. Leer

backupVault*

GetBackupVaultSharingPolicy [solo permiso] Concede permiso para obtener la política para compartir del almacén de copia de seguridad Leer

backupVault*

GetLegalHold Concede permiso para obtener una retención legal Leer

legalHold*

GetRecoveryPointRestoreMetadata Concede permiso para obtener metadatos de restauración del punto de recuperación. Leer

recoveryPoint*

GetRestoreJobMetadata Concede permiso para obtener los metadatos de restauración asociados a un trabajo de restauración Leer
GetRestoreTestingInferredMetadata Otorga permiso para obtener los metadatos inferidos generados por las pruebas de restauración Leer
GetRestoreTestingPlan Otorga permiso para obtener un plan de pruebas de restauración Leer

restoreTestingPlan*

GetRestoreTestingSelection Concede permiso para obtener una asignación de recursos para el plan de pruebas de restauración Leer

restoreTestingPlan*

GetSupportedResourceTypes Concede permiso para obtener tipos de recursos compatibles. Leer
ListBackupJobSummaries Concede permiso para enumerar resúmenes de trabajos de copia de seguridad Enumeración
ListBackupJobs Concede permiso para enumerar los trabajos de copia de seguridad. List
ListBackupPlanTemplates Concede permiso para enumerar las plantillas de plan de copia de seguridad proporcionadas por AWS Backup List
ListBackupPlanVersions Concede permiso para enumerar versiones del plan de copia de seguridad. Enumeración

backupPlan*

ListBackupPlans Concede permiso para enumerar planes de copia de seguridad. Enumeración
ListBackupSelections Concede permiso para enumerar asignaciones de recursos para un plan de copia de seguridad específico. Enumeración

backupPlan*

ListBackupVaults Concede permiso para enumerar los almacenes de copia de seguridad Enumeración
ListCopyJobSummaries Concede permiso para enumerar los resúmenes de trabajos de copia Enumeración
ListCopyJobs Concede permiso para enumerar trabajos de copia. Enumeración
ListFrameworks Concede permiso para enumerar marcos Enumeración
ListLegalHolds Concede permiso para enumerar retenciones legales Enumeración
ListProtectedResources Concede permiso para enumerar recursos protegidos mediante AWS Backup Enumeración
ListProtectedResourcesByBackupVault Concede permiso para enumerar recursos protegidos dentro de un almacén de copias de seguridad Enumeración

backupVault*

ListRecoveryPointsByBackupVault Concede permiso para enumerar los puntos de recuperación dentro de un almacén de copia de seguridad. Enumeración

backupVault*

ListRecoveryPointsByLegalHold Concede permiso para enumerar los puntos de recuperación por retención legal Enumeración

legalHold*

ListRecoveryPointsByResource Concede permiso para enumerar los puntos de recuperación de un recurso. Enumeración
ListReportJobs Concede permiso para enumerar trabajos de informes Enumeración
ListReportPlans Concede permiso para enumerar planes de informes Enumeración
ListRestoreJobSummaries Concede permiso para enumerar los resúmenes de restauración Enumeración
ListRestoreJobs Concede permiso para enumerar trabajos de restauración Enumeración
ListRestoreJobsByProtectedResource Concede permiso para enumerar los trabajos de restauración de un recurso protegido Enumeración
ListRestoreTestingPlans Concede permiso para enumerar planes de pruebas de restauración Enumeración
ListRestoreTestingSelections Concede permiso para enumerar asignaciones de recursos para un plan de pruebas de restauración Enumeración

restoreTestingPlan*

ListTags Concede permiso para enumerar las etiquetas de un recurso Read

backupPlan

backupVault

framework

legalHold

recoveryPoint

reportPlan

restoreTestingPlan

PutBackupVaultAccessPolicy Concede permiso para agregar una política de acceso al almacén de copia de seguridad. Administración de permisos

backupVault*

PutBackupVaultLockConfiguration Concede permiso para agregar la configuración de bloqueo en un almacén de copia de seguridad Escritura

backupVault*

backup:ChangeableForDays

backup:MinRetentionDays

backup:MaxRetentionDays

PutBackupVaultNotifications Concede permiso para agregar un tema SNS al almacén de copia de seguridad. Escritura

backupVault*

PutBackupVaultSharingPolicy [solo permiso] Concede permiso para agregar una política para compartir al almacén de copia de seguridad Administración de permisos

backupVault*

PutRestoreValidationResult Concede permiso para colocar un resultado de validación de restauración Escritura
StartBackupJob Concede permiso para iniciar un nuevo trabajo de copia de seguridad. Write

backupVault*

iam:PassRole

StartCopyJob Concede permiso para copiar una copia de seguridad a partir de un almacén de copia de seguridad de origen a un almacén de copia de seguridad de destino. Escritura

recoveryPoint*

iam:PassRole

StartReportJob Concede permiso para iniciar un nuevo trabajo de informes Escritura

reportPlan*

StartRestoreJob Concede permiso para iniciar un nuevo trabajo de restauración. Write

recoveryPoint*

iam:PassRole

StopBackupJob Concede permiso para detener un trabajo de copia de seguridad. Write
TagResource Concede permiso para etiquetar un recurso Etiquetado

backupPlan

backupVault

framework

legalHold

recoveryPoint

reportPlan

restoreTestingPlan

aws:RequestTag/${TagKey}

aws:TagKeys

UntagResource Concede permiso para eliminar etiquetas en un recurso Etiquetado

backupPlan

backupVault

framework

legalHold

recoveryPoint

reportPlan

restoreTestingPlan

aws:TagKeys

UpdateBackupPlan Concede permiso para actualizar un plan de copia de seguridad. Escritura

backupPlan*

UpdateFramework Concede permiso para actualizar un marco Escritura

framework*

UpdateGlobalSettings Concede permiso para actualizar la configuración global actual de la cuenta de AWS Write
UpdateRecoveryPointLifecycle Concede permiso para actualizar el ciclo de vida del punto de recuperación. Write

recoveryPoint*

UpdateRegionSettings Concede permiso para actualizar la configuración actual de suscripción de servicio para la región. Escritura
UpdateReportPlan Concede permiso para actualizar un plan de informe Escritura

reportPlan*

backup:FrameworkArns

UpdateRestoreTestingPlan Concede permiso para actualizar un plan de pruebas de restauración Escritura

restoreTestingPlan*

UpdateRestoreTestingSelection Concede permiso para crear una nueva asignación de recursos en un plan de pruebas de restauración Escritura

restoreTestingPlan*

iam:PassRole

Tipos de recursos definidos por AWS Backup

Los siguientes tipos de recurso están definidos por este servicio y se pueden utilizar en el elemento Resource de las instrucciones de política de permisos de IAM. Cada acción de la tabla Acciones identifica los tipos de recursos que se pueden especificar con dicha acción. Un tipo de recurso también puede definir qué claves de condición se pueden incluir en una política. Estas claves se muestran en la última columna de la tabla Tipos de recursos. Para obtener información detallada sobre las columnas de la siguiente tabla, consulte Tabla Tipos de recurso.

Tipos de recurso ARN Claves de condición
backupVault arn:${Partition}:backup:${Region}:${Account}:backup-vault:${BackupVaultName}

aws:ResourceTag/${TagKey}

backupPlan arn:${Partition}:backup:${Region}:${Account}:backup-plan:${BackupPlanId}

aws:ResourceTag/${TagKey}

recoveryPoint arn:${Partition}:${Vendor}:${Region}:*:${ResourceType}:${RecoveryPointId}

aws:ResourceTag/${TagKey}

framework arn:${Partition}:backup:${Region}:${Account}:framework:${FrameworkName}-${FrameworkId}

aws:ResourceTag/${TagKey}

reportPlan arn:${Partition}:backup:${Region}:${Account}:report-plan:${ReportPlanName}-${ReportPlanId}

aws:ResourceTag/${TagKey}

legalHold arn:${Partition}:backup:${Region}:${Account}:legal-hold:${LegalHoldId}

aws:ResourceTag/${TagKey}

restoreTestingPlan arn:${Partition}:backup:${Region}:${Account}:restore-testing-plan:${RestoreTestingPlanName}-${RestoreTestingPlanId}

aws:ResourceTag/${TagKey}

Claves de condición para AWS Backup

AWS Backup define las siguientes claves de condición que pueden utilizarse en el elemento Condition de una política de IAM. Puede utilizar estas claves para ajustar más las condiciones en las que se aplica la instrucción de política. Para obtener información detallada sobre las columnas de la siguiente tabla, consulte Tabla de Claves de condición.

Para ver las claves de condición globales que están disponibles para todos los servicios, consulte Claves de condición globales disponibles.

Claves de condición Descripción Tipo
aws:RequestTag/${TagKey} Filtra el acceso por el conjunto de valores permitidos para cada una de las etiquetas. Cadena
aws:ResourceTag/${TagKey} Filtra el acceso por las etiquetas asociadas al recurso Cadena
aws:TagKeys Filtra el acceso por la presencia de etiquetas obligatorias en la solicitud ArrayOfString
backup:ChangeableForDays Filtra el acceso por el valor del ChangeableForDays parámetro Numérico
backup:CopyTargetOrgPaths Filtra el acceso por unidad organizativa. ArrayOfString
backup:CopyTargets Filtra el acceso por el ARN de un almacén de copia de seguridad. ArrayOfARN
backup:FrameworkArns Filtra el acceso por los ARN del marco ArrayOfARN
backup:MaxRetentionDays Filtra el acceso por el valor del parámetro MaxRetentionDays Numérico
backup:MinRetentionDays Filtra el acceso por el valor del MinRetentionDays parámetro Numérico