View a markdown version of this page

レジリエンステスト用の IAM 実行ロール - AWS レジリエンスハブ

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

レジリエンステスト用の IAM 実行ロール

レジリエンステストを実行するには、 AWS Fault Injection Service (AWS FIS) がリソースに障害を挿入するために引き受ける IAM 実行ロールを指定します。テストでこのロールを設定すると、Resilience Hub はテスト実行を開始するときにこのロールを使用します。

コンソールでテストを作成すると、Resilience Hub がこのロールを自動的に作成できます。 AWS CLI などでロールを自分で作成またはカスタマイズする場合は、このトピックのポリシーを使用します。

ロールに必要なアクセス許可は、テストテンプレートによって異なります。各テンプレートは異なる一連の AWS FIS アクションを実行するためです。このトピックでは、4 つのテストテンプレートそれぞれのアクセス許可ポリシーについて説明します。テンプレートの詳細については、「」を参照してください使用可能なテスト。

Resilience Hub は 2 つのアカウントモデルをサポートしています。

  • シングルアカウント – テストは、実験を実行するのと同じアカウントのリソースをターゲットにします。実行ロールを 1 つ作成します。

  • マルチアカウント – テストは他のアカウントのリソースをターゲットにします。実験を実行するアカウントにオーケストレーターロールを作成し、ターゲットリソースを含む各アカウントにターゲットロールを作成します。

最小権限を付与する標準のセキュリティプラクティスに従うことをお勧めします。次のポリシーは、アクションがターゲットとするリソースタイプに各アクセス許可をスコープします。次世代の Resilience Hub は実行時にターゲットリソースを解決するため、耐障害性テストでは個々のリソース IDs にアクセス許可をスコープすることはできません。