View a markdown version of this page

AWS 次世代 Resilience Hub の マネージドポリシー - AWS レジリエンスハブ

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

AWS 次世代 Resilience Hub の マネージドポリシー

AWS 管理ポリシーは、 によって作成および管理されるスタンドアロンポリシーです AWS。 AWS 管理ポリシーは、ユーザー、グループ、ロールにアクセス許可の割り当てを開始できるように、多くの一般的なユースケースにアクセス許可を付与するように設計されています。

AWS 管理ポリシーは、すべての AWS お客様が使用できるため、特定のユースケースに対して最小特権のアクセス許可を付与しない場合があることに注意してください。ユースケースに固有の カスタマー管理ポリシーを定義して、アクセス許可を絞り込むことをお勧めします。

AWS 管理ポリシーで定義されているアクセス許可は変更できません。が AWS マネージドポリシーで定義されたアクセス許可 AWS を更新すると、ポリシーがアタッチされているすべてのプリンシパル ID (ユーザー、グループ、ロール) に影響します。 AWS は、新しい AWS サービスが起動されたとき、または既存のサービスで新しい API オペレーションが利用可能になったときに、 AWS マネージドポリシーを更新する可能性が最も高くなります。

AWSResilienceHubV2AssessmentExecutionPolicy

AWSResilienceHubV2AssessmentExecutionPolicy は IAM ID にアタッチできます。このポリシーは、評価の実行中に、回復力の検出、評価、管理のために、他の AWS サービスへの読み取り専用アクセス許可を付与します。

アクセス許可の詳細

このポリシーは、出力に機密情報が含まれる可能性があるワイルドカード読み取り専用アクセス許可を付与します。

このポリシーには、以下のアクセス許可が含まれています。

  • Amazon CloudWatch (CloudWatch) – アカウントに関連付けられている CloudWatch リソースの DescribeGet、および アクセスList許可を提供します AWS 。

  • AWS CloudFormation – AWS アカウントに関連付けられている AWS CloudFormation リソースの DescribeGet、および アクセスList許可を提供します。

  • Amazon Elastic Compute Cloud (Amazon EC2) – AWS アカウントに関連付けられている Amazon EC2 リソースに特定のDescribeアクセス許可を提供します。

  • Amazon Elastic Container Service (Amazon ECS) – AWS アカウントに関連付けられている Amazon ECS リソースの Describeおよび アクセスList許可を提供します。

  • Amazon Elastic Kubernetes Service (Amazon EKS) – AWS アカウントに関連付けられている Amazon EKS リソースの Describeおよび アクセスList許可を提供します。

  • Amazon Elastic Container Registry (Amazon ECR) – AWS アカウントに関連付けられている Amazon ECR リソースのDescribeアクセス許可を提供します。

  • Amazon Elastic File System (Amazon EFS) – AWS アカウントに関連付けられている Amazon EFS リソースのDescribeアクセス許可を提供します。

  • Amazon ElastiCache (ElastiCache) – AWS アカウントに関連付けられている ElastiCache リソースのDescribeアクセス許可を提供します。

  • Elastic Load Balancing – AWS アカウントに関連付けられている Elastic Load Balancing リソースのDescribeアクセス許可を提供します。

  • Amazon DynamoDB (DynamoDB) – AWS アカウントに関連付けられている DynamoDB リソースの Describeおよび アクセスList許可を提供します。

  • Amazon RDS – AWS アカウントに関連付けられている Amazon RDS リソースのDescribeアクセス許可を提供します。

  • Amazon DocumentDB – AWS アカウントに関連付けられている Amazon DocumentDB リソースの Describeおよび アクセスList許可を提供します。

  • AWS Lambda (Lambda) – AWS アカウントに関連付けられている Lambda リソースに特定の Getおよび アクセスList許可を提供します。

  • AWS Step Functions – AWS アカウントに関連付けられている AWS Step Functions リソースの Describeおよび アクセスList許可を提供します。

  • IAM – AWS アカウントに関連付けられている IAM リソースに特定の Getおよび アクセスList許可を提供します。

  • Amazon Simple Notification Service (Amazon SNS) – AWS アカウントに関連付けられている Amazon SNS リソースの Getおよび アクセスList許可を提供します。

  • Amazon Simple Queue Service (Amazon SQS) – AWS アカウントに関連付けられている Amazon SQS リソースのアクセス許可GetListアクセス許可を提供します。

  • Amazon Simple Storage Service (Amazon S3) – AWS アカウントに関連付けられている Amazon S3 リソースの Getおよび アクセスList許可を提供します。の Amazon S3 アクセス許可AWSResilienceHubS3AccessStatementは、 aws:ResourceAccount条件キーを使用して同じアカウントのリソースに制限されます。

  • Amazon Route 53 (Route 53) – AWS アカウントに関連付けられている Route 53 Application Recovery Controller リソースを含む Route 53 リソースに Getおよび アクセスList許可を提供します。

  • Amazon EC2 Systems Manager (SSM) – AWS アカウントに関連付けられている SSM リソースに Describeおよび アクセスGet許可を提供します。

  • Amazon EC2 Auto Scaling – AWS アカウントに関連付けられている Amazon EC2 Auto Scaling リソースのDescribeアクセス許可を提供します。

  • AWS Backup – AWS アカウントに関連付けられている AWS Backup リソースの DescribeGet、および アクセスList許可を提供します。

  • AWS Elastic Disaster Recovery (Elastic Disaster Recovery) – AWS アカウントに関連付けられている Elastic Disaster Recovery リソースのDescribeアクセス許可を提供します。

  • AWS Fault Injection Service (AWS FIS) – AWS アカウントに関連付けられている AWS FIS 実験と実験テンプレートの Getおよび アクセスList許可を提供します。

  • Amazon FSx for Windows File Server (Amazon FSx) – AWS アカウントに関連付けられている Amazon FSx リソースのDescribeアクセス許可を提供します。

  • Amazon Data Lifecycle Manager – AWS アカウントに関連付けられている Amazon Data Lifecycle Manager リソースのGetアクセス許可を提供します。

  • AWS DataSync – AWS アカウントに関連付けられている AWS DataSync リソースの Describeおよび アクセスList許可を提供します。

  • AWS Resource Groups (リソースグループ) – AWS アカウントに関連付けられている Resource Groups リソースの Getおよび アクセスList許可を提供します。

  • AWS Service Catalog (Service Catalog) – AWS アカウントに関連付けられている Service Catalog リソースの Getおよび アクセスList許可を提供します。

  • Amazon API Gateway – REST API、HTTP APIs、 APIs 使用量プラン、ドメイン名の特定のリソース ARN パターンを対象とするGETアクセス許可を提供します。

  • Amazon Kinesis – AWS アカウントに関連付けられている Kinesis リソースの Describeおよび アクセスList許可を提供します。

  • Amazon Kinesis Data Firehose – アカウントに関連付けられている Kinesis Data Firehose リソースに Describeおよび アクセスList許可を提供します AWS 。

  • Amazon EventBridge – AWS アカウントに関連付けられている EventBridge リソースの Describeおよび アクセスList許可を提供します。

  • Amazon MSK – アカウントに関連付けられている Amazon MSK および MSK Connect リソースの DescribeGet、、および アクセスList許可を提供します AWS 。

  • Amazon MemoryDB – AWS アカウントに関連付けられている MemoryDB リソースのDescribeアクセス許可を提供します。

  • Amazon Redshift – AWS アカウントに関連付けられている Redshift リソースのDescribeアクセス許可を提供します。

  • AWS Global Accelerator – AWS アカウントに関連付けられている Global Accelerator リソースに Describeおよび アクセスList許可を提供します。

  • AWS Network Firewall – AWS アカウントに関連付けられている Network Firewall リソースの Describeおよび アクセスList許可を提供します。

  • AWS Shield – AWS アカウントに関連付けられている Shield リソースに Describeおよび アクセスList許可を提供します。

  • AWS WAF V2 – AWS アカウントに関連付けられている WAF V2 リソースに Getおよび アクセスList許可を提供します。

  • AWS Resource Access Manager – AWS アカウントに関連付けられている RAM リソースの Getおよび アクセスList許可を提供します。

  • Amazon VPC Lattice – AWS アカウントに関連付けられている VPC Lattice リソースに Getおよび アクセスList許可を提供します。

  • AWS Config – AWS アカウントに関連付けられている Config リソースの Describeおよび アクセスList許可を提供します。

  • Amazon CloudFront – AWS アカウントに関連付けられている CloudFront リソースの Getおよび アクセスList許可を提供します。

  • AWS Secrets Manager – AWS アカウントに関連付けられている Secrets Manager リソースの Describeおよび アクセスList許可を提供します。

  • AWS Directory Service – AWS アカウントに関連付けられている Directory Service リソースのDescribeアクセス許可を提供します。

  • Amazon DSQL – AWS アカウントに関連付けられている DSQL リソースの Getおよび アクセスList許可を提供します。

  • Amazon QLDB – AWS アカウントに関連付けられている QLDB リソースの Describeおよび アクセスList許可を提供します。

  • AWS Certificate Manager – アカウントに関連付けられている ACM リソースの DescribeGet、、および アクセスList許可を提供します AWS 。

  • Application Auto Scaling – AWS アカウントに関連付けられている Application Auto Scaling リソースのDescribeアクセス許可を提供します。

  • SSM Incidents – AWS アカウントに関連付けられている SSM Incidents リソースの Getおよび アクセスList許可を提供します。

  • タグ – AWS アカウントに関連付けられているタグ付けされたリソースをクエリするためのGetResourcesアクセス許可を提供します。

AWS 管理ポリシーは、これらのアクセス許可AWSResilienceHubV2AssessmentExecutionPolicyを提供します。ポリシードキュメントをコピーするのではなく、 管理ポリシーをアタッチして、 がポリシードキュメント AWS を更新するときにアクセス許可を最新の状態に保つようにします。ポリシードキュメント全体を表示するには、「 AWS マネージドポリシーリファレンスガイド」のAWSResilienceHubV2AssessmentExecutionPolicy」を参照してください。

AWSResilienceHubResilienceTestingPolicy

AWSResilienceHubResilienceTestingPolicy は IAM ID にアタッチできます。このポリシーは、耐障害性テスト中にユーザーに代わって実験を開始および管理するために必要な AWS Fault Injection Service (AWS FIS) アクセス許可を Resilience Hub に付与します。Resilience Hub によって開始された実験には、 というタグが付けられますmanagedBy: resiliencehub

アクセス許可の詳細

このポリシーには、以下のアクセス許可が含まれています。

  • AWS Fault Injection Service (AWS FIS) – Resilience Hub がユーザーに代わって実行する実験テンプレートと実験を作成および管理するためのアクセス許可を提供します。実験テンプレートの作成と削除、実験の開始と停止、実験状態のモニタリング、実験の対象となる顧客リソースのリスト、作成時のリソースのタグ付け、マルチアカウントターゲットの設定などです。これらのアクションは、 でタグ付けされたリソースに限定されますmanagedBy: resiliencehub

  • IAM – テスト実行ロールを にiam:PassRole渡し AWS FIS、 AWS FIS が実験の実行に必要なサービスにリンクされたロールを作成iam:CreateServiceLinkedRoleできるようにします。

  • AWS Application Recovery Controller (ARC) リージョンスイッチ – 実験の一部として実行されるリージョンスイッチプランの実行をモニタリングするための Listおよび Get アクセス許可を提供します。

  • Amazon CloudWatch (CloudWatch) – 耐障害性テスト中に、実験後のワークフローの一部として顧客のアラームを評価するDescribeAlarmHistoryための を提供します。

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubFISActionStatement", "Effect": "Allow", "Action": "fis:CreateExperimentTemplate", "Resource": "arn:aws:fis:*:*:action/*" }, { "Sid": "AWSResilienceHubFISCreateExperimentTemplateStatement", "Effect": "Allow", "Action": "fis:CreateExperimentTemplate", "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISStartExperimentFromTemplateStatement", "Effect": "Allow", "Action": "fis:StartExperiment", "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISStartExperimentStatement", "Effect": "Allow", "Action": "fis:StartExperiment", "Resource": "arn:aws:fis:*:*:experiment/*", "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISExperimentStatement", "Effect": "Allow", "Action": [ "fis:GetExperiment", "fis:StopExperiment", "fis:ListExperimentResolvedTargets" ], "Resource": "arn:aws:fis:*:*:experiment/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISExperimentTemplateStatement", "Effect": "Allow", "Action": [ "fis:CreateTargetAccountConfiguration", "fis:DeleteExperimentTemplate" ], "Resource": "arn:aws:fis:*:*:experiment-template/*", "Condition": { "StringEquals": { "aws:ResourceTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubFISPassRoleStatement", "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "fis.amazonaws.com" } } }, { "Sid": "AWSResilienceHubFISTagResourceStatement", "Effect": "Allow", "Action": "fis:TagResource", "Resource": [ "arn:aws:fis:*:*:experiment-template/*", "arn:aws:fis:*:*:experiment/*" ], "Condition": { "StringEquals": { "aws:RequestTag/managedBy": "resiliencehub" } } }, { "Sid": "AWSResilienceHubRegionSwitchStatement", "Effect": "Allow", "Action": [ "arc-region-switch:ListPlanExecutions", "arc-region-switch:GetPlanExecution" ], "Resource": "arn:aws:arc-region-switch::*:plan/*:*" }, { "Sid": "AWSResilienceHubFISCreateSLRStatement", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:AWSServiceName": "fis.amazonaws.com" } } }, { "Sid": "AWSResilienceHubCloudWatchAlarmStatement", "Effect": "Allow", "Action": "cloudwatch:DescribeAlarmHistory", "Resource": "*" } ] }

AWSResilienceHubServiceRolePolicy

AWSResilienceHubServiceRolePolicy は、サービスにリンクされたロール (SLR) ポリシーです。このポリシーを IAM エンティティにアタッチすることはできません。次世代の Resilience Hub は、 AWS Organizations によるマルチアカウントのレジリエンス管理のサポートを有効にすると、このサービスにリンクされたロールを自動的に作成します。このロールはresiliencehub.amazonaws.comサービスプリンシパルを信頼します。

AWS Resilience Hub のサービスにリンクされたロールの詳細については、AWS 「Resilience Hub のサービスにリンクされたロールの使用」を参照してください。

アクセス許可の詳細

このポリシーを使用すると、次世代 Resilience Hub は、マルチアカウントのレジリエンス管理のために読み取り専用の AWS Organizations 情報にアクセスできます。

このポリシーには、以下のアクセス許可が含まれています。

  • AWS Organizations – Organizations リソースの Describeおよび アクセスList許可を提供します。これらのアクセス許可は、組織構造を検出し、委任された管理者を識別し、信頼されたアクセスステータスを検証します。

次の IAM ポリシーは、次世代 Resilience Hub がマルチアカウントのレジリエンス管理のために Organizations リソースにアクセス AWS するために必要なアクセス許可を提供します。

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubOrganizationsReadStatement", "Effect": "Allow", "Action": [ "organizations:DescribeAccount", "organizations:DescribeOrganization", "organizations:DescribeOrganizationalUnit", "organizations:ListAWSServiceAccessForOrganization", "organizations:ListAccounts", "organizations:ListAccountsForParent", "organizations:ListChildren", "organizations:ListDelegatedAdministrators", "organizations:ListDelegatedServicesForAccount", "organizations:ListOrganizationalUnitsForParent", "organizations:ListParents", "organizations:ListRoots", "organizations:ListTagsForResource" ], "Resource": "*" } ] }

マネージド AWS ポリシーの次世代 Resilience Hub の更新

このサービスがこれらの変更の追跡を開始してからの次世代 Resilience Hub の AWS マネージドポリシーの更新に関する詳細を表示します。このページの変更に関する自動アラートについては、次世代レジリエンスハブドキュメント履歴ページの RSS フィードにサブスクライブしてください。

変更 説明 日付

AWSResilienceHubResilienceTestingPolicy - 新しいポリシー

AWS は、次世代の Resilience Hub の新しいポリシーを追加し、耐障害性テスト中にユーザーに代わって実験を開始および管理するために必要な AWS Fault Injection Service (AWS FIS) アクセス許可を付与しました。

2026 年 7 月 31 日

AWSResilienceHubServiceRolePolicy – 既存のポリシーの更新

次世代 Resilience Hub は、読み取り専用の AWS Organizations アクセス許可を に追加しましたAWSResilienceHubServiceRolePolicy。これらのアクセス許可は、組織構造の検出、委任管理者の識別、信頼されたアクセスステータスの検証など、マルチアカウントのレジリエンス管理をサポートします。

2026 年 7 月 7 日

AWSResilienceHubV2AssessmentExecutionPolicy - 新しいポリシー

次世代 Resilience Hub に、回復力の検出、評価、管理のために他の AWS サービスへの読み取り専用アクセス許可を付与する新しいポリシーが追加されました。

2026 年 6 月 18 日

次世代 Resilience Hub が変更の追跡を開始

次世代 Resilience Hub が AWS マネージドポリシーの変更の追跡を開始しました。

2026 年 6 月 18 日