

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# AWS 次世代 Resilience Hub の マネージドポリシー
<a name="next-gen-security-iam-awsmanpol"></a>

 AWS 管理ポリシーは、 によって作成および管理されるスタンドアロンポリシーです AWS。 AWS 管理ポリシーは、ユーザー、グループ、ロールにアクセス許可の割り当てを開始できるように、多くの一般的なユースケースにアクセス許可を付与するように設計されています。

 AWS 管理ポリシーは、すべての AWS お客様が使用できるため、特定のユースケースに対して最小特権のアクセス許可を付与しない場合があることに注意してください。ユースケースに固有の カスタマー管理ポリシーを定義して、アクセス許可を絞り込むことをお勧めします。

 AWS 管理ポリシーで定義されているアクセス許可は変更できません。が AWS マネージドポリシーで定義されたアクセス許可 AWS を更新すると、ポリシーがアタッチされているすべてのプリンシパル ID (ユーザー、グループ、ロール) に影響します。 AWS は、新しい AWS サービスが起動されたとき、または既存のサービスで新しい API オペレーションが利用可能になったときに、 AWS マネージドポリシーを更新する可能性が最も高くなります。

**Topics**
+ [AWSResilienceHubV2AssessmentExecutionPolicy](#next-gen-security_iam_aws-v2-assessment-policy)
+ [AWSResilienceHubServiceRolePolicy](#next-gen-security-iam-awsmanpol-slr)
+ [マネージド AWS ポリシーの次世代 Resilience Hub の更新](#next-gen-security-iam-awsmanpol-updates)

## AWSResilienceHubV2AssessmentExecutionPolicy
<a name="next-gen-security_iam_aws-v2-assessment-policy"></a>

`AWSResilienceHubV2AssessmentExecutionPolicy` は IAM ID にアタッチできます。このポリシーは、評価の実行中に、回復力の検出、評価、管理のために他の AWS サービスへの読み取り専用アクセス許可を付与します。

### アクセス許可の詳細
<a name="w2aab7b9c11c11b5"></a>

このポリシーは、出力に機密情報が含まれる可能性があるワイルドカード読み取り専用アクセス許可を付与します。

このポリシーには、以下のアクセス許可が含まれています。
+ Amazon CloudWatch (CloudWatch) – アカウントに関連付けられている CloudWatch リソースの `Describe`、`Get`、および アクセス`List`許可を提供します AWS 。
+ AWS CloudFormation – AWS アカウントに関連付けられている AWS CloudFormation リソースの `Describe`、`Get`、および アクセス`List`許可を提供します。
+ Amazon Elastic Compute Cloud (Amazon EC2) – AWS アカウントに関連付けられている Amazon EC2 リソースに特定の`Describe`アクセス許可を提供します。
+ Amazon Elastic Container Service (Amazon ECS) – AWS アカウントに関連付けられている Amazon ECS リソースの `Describe`および アクセス`List`許可を提供します。
+ Amazon Elastic Kubernetes Service (Amazon EKS) – AWS アカウントに関連付けられている Amazon EKS リソースの `Describe`および アクセス`List`許可を提供します。
+ Amazon Elastic Container Registry (Amazon ECR) – AWS アカウントに関連付けられている Amazon ECR リソースの`Describe`アクセス許可を提供します。
+ Amazon Elastic File System (Amazon EFS) – AWS アカウントに関連付けられている Amazon EFS リソースの`Describe`アクセス許可を提供します。
+ Amazon ElastiCache (ElastiCache) – AWS アカウントに関連付けられている ElastiCache リソースの`Describe`アクセス許可を提供します。
+ Elastic Load Balancing – AWS アカウントに関連付けられている Elastic Load Balancing リソースの`Describe`アクセス許可を提供します。
+ Amazon DynamoDB (DynamoDB) – AWS アカウントに関連付けられている DynamoDB リソースの `Describe`および アクセス`List`許可を提供します。
+ Amazon RDS – AWS アカウントに関連付けられている Amazon RDS リソースの`Describe`アクセス許可を提供します。
+ Amazon DocumentDB – AWS アカウントに関連付けられている Amazon DocumentDB リソースの `Describe`および アクセス`List`許可を提供します。
+ AWS Lambda (Lambda) – AWS アカウントに関連付けられている Lambda リソースに特定の `Get`および アクセス`List`許可を提供します。
+ AWS Step Functions – AWS アカウントに関連付けられている AWS Step Functions リソースの `Describe`および アクセス`List`許可を提供します。
+ IAM – AWS アカウントに関連付けられている IAM リソースに固有の `Get`および アクセス`List`許可を提供します。
+ Amazon Simple Notification Service (Amazon SNS) – AWS アカウントに関連付けられている Amazon SNS リソースの `Get`および アクセス`List`許可を提供します。
+ Amazon Simple Queue Service (Amazon SQS) – AWS アカウントに関連付けられている Amazon SQS リソースに `Get`および アクセス`List`許可を提供します。
+ Amazon Simple Storage Service (Amazon S3) – AWS アカウントに関連付けられている Amazon S3 リソースの `Get`および アクセス`List`許可を提供します。の Amazon S3 アクセス許可`AWSResilienceHubS3AccessStatement`は、 `aws:ResourceAccount`条件キーを使用して同じアカウントのリソースに制限されます。
+ Amazon Route 53 (Route 53) – AWS アカウントに関連付けられている Route 53 Application Recovery Controller リソースを含む Route 53 リソースに `Get`および アクセス`List`許可を提供します。
+ Amazon EC2 Systems Manager (SSM) – AWS アカウントに関連付けられている SSM リソースに `Describe`および アクセス`Get`許可を提供します。
+ Amazon EC2 Auto Scaling – AWS アカウントに関連付けられている Amazon EC2 Auto Scaling リソースの`Describe`アクセス許可を提供します。
+ AWS Backup – AWS アカウントに関連付けられている AWS Backup リソースの `Describe``Get`、、および アクセス`List`許可を提供します。
+ AWS Elastic Disaster Recovery (Elastic Disaster Recovery) – AWS アカウントに関連付けられている Elastic Disaster Recovery リソースの`Describe`アクセス許可を提供します。
+ AWS Fault Injection Service (AWS FIS) – AWS アカウントに関連付けられている AWS FIS 実験と実験テンプレートの `Get`および アクセス`List`許可を提供します。
+ Amazon FSx for Windows File Server (Amazon FSx) – AWS アカウントに関連付けられている Amazon FSx リソースの`Describe`アクセス許可を提供します。
+ Amazon Data Lifecycle Manager – AWS アカウントに関連付けられている Amazon Data Lifecycle Manager リソースの`Get`アクセス許可を提供します。
+ AWS DataSync – AWS アカウントに関連付けられている AWS DataSync リソースの `Describe`および アクセス`List`許可を提供します。
+ AWS Resource Groups (リソースグループ) – AWS アカウントに関連付けられている Resource Groups リソースの `Get`および アクセス`List`許可を提供します。
+ AWS Service Catalog (Service Catalog) – AWS アカウントに関連付けられている Service Catalog リソースの `Get`および アクセス`List`許可を提供します。
+ Amazon API Gateway – REST API、HTTP APIs、 APIs 使用量プラン、ドメイン名の特定のリソース ARN パターンを対象とする`GET`アクセス許可を提供します。
+ Amazon Kinesis – AWS アカウントに関連付けられている Kinesis リソースの `Describe`および アクセス`List`許可を提供します。
+ Amazon Kinesis Data Firehose – アカウントに関連付けられている Kinesis Data Firehose リソースに `Describe`および アクセス`List`許可を提供します AWS 。
+ Amazon EventBridge – AWS アカウントに関連付けられている EventBridge リソースの `Describe`および アクセス`List`許可を提供します。
+ Amazon MSK – アカウントに関連付けられている Amazon MSK および MSK Connect リソースの `Describe``Get`、、および アクセス`List`許可を提供します AWS 。
+ Amazon MemoryDB – AWS アカウントに関連付けられている MemoryDB リソースの`Describe`アクセス許可を提供します。
+ Amazon Redshift – AWS アカウントに関連付けられている Redshift リソースの`Describe`アクセス許可を提供します。
+ AWS Global Accelerator – AWS アカウントに関連付けられている Global Accelerator リソースの `Describe`および アクセス`List`許可を提供します。
+ AWS Network Firewall – AWS アカウントに関連付けられている Network Firewall リソースの `Describe`および アクセス`List`許可を提供します。
+ AWS Shield – AWS アカウントに関連付けられている Shield リソースに `Describe`および アクセス`List`許可を提供します。
+ AWS WAF V2 – AWS アカウントに関連付けられている WAF V2 リソースの `Get`および アクセス`List`許可を提供します。
+ AWS Resource Access Manager – AWS アカウントに関連付けられている RAM リソースの `Get`および アクセス`List`許可を提供します。
+ Amazon VPC Lattice – AWS アカウントに関連付けられている VPC Lattice リソースに `Get`および アクセス`List`許可を提供します。
+ AWS Config – AWS アカウントに関連付けられている Config リソースの `Describe`および アクセス`List`許可を提供します。
+ Amazon CloudFront – AWS アカウントに関連付けられている CloudFront リソースの `Get`および アクセス`List`許可を提供します。
+ AWS Secrets Manager – AWS アカウントに関連付けられている Secrets Manager リソースの `Describe`および アクセス`List`許可を提供します。
+ AWS Directory Service – AWS アカウントに関連付けられている Directory Service リソースの`Describe`アクセス許可を提供します。
+ Amazon DSQL – AWS アカウントに関連付けられている DSQL リソースの `Get`および アクセス`List`許可を提供します。
+ Amazon QLDB – AWS アカウントに関連付けられている QLDB リソースの `Describe`および アクセス`List`許可を提供します。
+ AWS Certificate Manager – アカウントに関連付けられている ACM リソースの `Describe`、`Get`、および アクセス`List`許可を提供します AWS 。
+ Application Auto Scaling – AWS アカウントに関連付けられている Application Auto Scaling リソースの`Describe`アクセス許可を提供します。
+ SSM Incidents – AWS アカウントに関連付けられている SSM Incidents リソースに `Get`および アクセス`List`許可を提供します。
+ タグ – AWS アカウントに関連付けられているタグ付けされたリソースをクエリするための`GetResources`アクセス許可を提供します。

次の IAM ポリシーは、評価の実行中に次世代 Resilience Hub が他の AWS サービスにアクセスするために必要なアクセス許可を提供します。

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AWSResilienceHubV2ReadResourceConfigStatement",
            "Effect": "Allow",
            "Action": [
                "acm:DescribeCertificate",
                "acm:GetCertificate",
                "acm:ListCertificates",
                "application-autoscaling:DescribeScalableTargets",
                "application-autoscaling:DescribeScalingPolicies",
                "arc-region-switch:GetRegionSwitchStatus",
                "arc-region-switch:ListRegionSwitchAZSummaries",
                "arc-zonal-shift:GetManagedResource",
                "arc-zonal-shift:ListManagedResources",
                "autoscaling:DescribeAutoScalingGroups",
                "autoscaling:DescribeLaunchConfigurations",
                "backup:DescribeBackupVault",
                "backup:GetBackupPlan",
                "backup:GetBackupSelection",
                "backup:ListBackupPlans",
                "backup:ListBackupSelections",
                "cloudformation:DescribeStacks",
                "cloudformation:GetTemplate",
                "cloudformation:ListStackResources",
                "cloudfront:GetDistribution",
                "cloudfront:ListDistributions",
                "cloudwatch:DescribeAlarms",
                "cloudwatch:GetMetricData",
                "cloudwatch:ListMetrics",
                "config:DescribeConfigRules",
                "config:ListDiscoveredResources",
                "datasync:DescribeTask",
                "datasync:ListLocations",
                "datasync:ListTasks",
                "dlm:GetLifecyclePolicies",
                "dlm:GetLifecyclePolicy",
                "docdb-elastic:GetCluster",
                "docdb-elastic:ListClusters",
                "drs:DescribeJobs",
                "drs:DescribeSourceServers",
                "drs:GetReplicationConfiguration",
                "ds:DescribeDirectories",
                "dsql:GetCluster",
                "dsql:ListClusters",
                "dynamodb:DescribeContinuousBackups",
                "dynamodb:DescribeGlobalTable",
                "dynamodb:DescribeTable",
                "dynamodb:ListGlobalTables",
                "dynamodb:ListTagsOfResource",
                "ec2:DescribeAvailabilityZones",
                "ec2:DescribeFastSnapshotRestores",
                "ec2:DescribeFleets",
                "ec2:DescribeInstances",
                "ec2:DescribeNatGateways",
                "ec2:DescribeRegions",
                "ec2:DescribeSnapshots",
                "ec2:DescribeSubnets",
                "ec2:DescribeTags",
                "ec2:DescribeVolumes",
                "ec2:DescribeVpcEndpoints",
                "ec2:DescribeVpcs",
                "ecr:DescribeRepositories",
                "ecs:DescribeCapacityProviders",
                "ecs:DescribeClusters",
                "ecs:DescribeContainerInstances",
                "ecs:DescribeServices",
                "ecs:DescribeTaskDefinition",
                "ecs:ListContainerInstances",
                "ecs:ListServices",
                "eks:DescribeCluster",
                "eks:DescribeFargateProfile",
                "eks:DescribeNodegroup",
                "eks:ListFargateProfiles",
                "eks:ListNodegroups",
                "elasticache:DescribeCacheClusters",
                "elasticache:DescribeGlobalReplicationGroups",
                "elasticache:DescribeReplicationGroups",
                "elasticache:DescribeSnapshots",
                "elasticfilesystem:DescribeFileSystems",
                "elasticfilesystem:DescribeMountTargets",
                "elasticfilesystem:DescribeReplicationConfigurations",
                "elasticloadbalancing:DescribeListeners",
                "elasticloadbalancing:DescribeLoadBalancers",
                "elasticloadbalancing:DescribeTargetGroups",
                "elasticloadbalancing:DescribeTargetHealth",
                "events:DescribeEventBus",
                "events:DescribeRule",
                "events:ListRules",
                "events:ListTargets",
                "firehose:DescribeDeliveryStream",
                "firehose:ListDeliveryStreams",
                "fis:GetExperiment",
                "fis:GetExperimentTemplate",
                "fis:ListExperimentTemplates",
                "fis:ListExperiments",
                "fsx:DescribeFileSystems",
                "globalaccelerator:DescribeAccelerator",
                "globalaccelerator:DescribeEndpointGroup",
                "globalaccelerator:DescribeListener",
                "globalaccelerator:ListAccelerators",
                "globalaccelerator:ListEndpointGroups",
                "globalaccelerator:ListListeners",
                "iam:GetPolicy",
                "iam:GetPolicyVersion",
                "iam:GetRole",
                "iam:ListAttachedRolePolicies",
                "kafka:DescribeCluster",
                "kafka:DescribeClusterV2",
                "kafka:GetBootstrapBrokers",
                "kafka:ListClusters",
                "kafka:ListClustersV2",
                "kafkaconnect:DescribeConnector",
                "kafkaconnect:ListConnectors",
                "kinesis:DescribeStream",
                "kinesis:ListStreams",
                "lambda:GetFunctionConcurrency",
                "lambda:GetFunctionConfiguration",
                "lambda:ListAliases",
                "lambda:ListEventSourceMappings",
                "lambda:ListFunctionEventInvokeConfigs",
                "lambda:ListVersionsByFunction",
                "memorydb:DescribeClusters",
                "memorydb:DescribeMultiRegionClusters",
                "network-firewall:DescribeFirewall",
                "network-firewall:DescribeFirewallPolicy",
                "network-firewall:ListFirewallPolicies",
                "network-firewall:ListFirewalls",
                "qldb:DescribeLedger",
                "qldb:ListLedgers",
                "ram:GetResourceShareAssociations",
                "ram:ListResources",
                "rds:DescribeDBClusterSnapshots",
                "rds:DescribeDBClusters",
                "rds:DescribeDBInstanceAutomatedBackups",
                "rds:DescribeDBInstances",
                "rds:DescribeDBProxies",
                "rds:DescribeDBSnapshots",
                "rds:DescribeGlobalClusters",
                "redshift:DescribeClusterSnapshots",
                "redshift:DescribeClusters",
                "resource-groups:GetGroup",
                "resource-groups:ListGroupResources",
                "route53:GetHealthCheck",
                "route53:GetHostedZone",
                "route53:ListHealthChecks",
                "route53:ListHostedZones",
                "route53:ListResourceRecordSets",
                "route53-recovery-control-config:ListClusters",
                "route53-recovery-control-config:ListControlPanels",
                "route53-recovery-control-config:ListRoutingControls",
                "route53-recovery-readiness:GetReadinessCheckStatus",
                "route53-recovery-readiness:GetResourceSet",
                "route53-recovery-readiness:ListReadinessChecks",
                "route53resolver:ListFirewallRuleGroupAssociations",
                "route53resolver:ListResolverEndpoints",
                "route53resolver:ListResolverRules",
                "s3:ListBucket",
                "secretsmanager:DescribeSecret",
                "secretsmanager:ListSecrets",
                "servicecatalog:GetApplication",
                "servicecatalog:ListAssociatedResources",
                "shield:DescribeProtection",
                "shield:ListProtections",
                "sns:GetTopicAttributes",
                "sns:ListSubscriptionsByTopic",
                "sns:ListTopics",
                "sqs:GetQueueAttributes",
                "sqs:ListQueues",
                "ssm:DescribeAutomationExecutions",
                "ssm:GetDocument",
                "ssm:GetParametersByPath",
                "ssm-incidents:GetResponsePlan",
                "ssm-incidents:ListReplicationSets",
                "ssm-incidents:ListResponsePlans",
                "states:DescribeStateMachine",
                "states:ListStateMachines",
                "tag:GetResources",
                "vpc-lattice:GetService",
                "vpc-lattice:GetServiceNetwork",
                "vpc-lattice:GetTargetGroup",
                "vpc-lattice:ListServices",
                "vpc-lattice:ListServiceNetworks",
                "vpc-lattice:ListTargetGroups",
                "wafv2:GetWebACL",
                "wafv2:ListWebACLs"
            ],
            "Resource": "*"
        },
        {
            "Sid": "AWSResilienceHubApiGatewayStatement",
            "Effect": "Allow",
            "Action": [
                "apigateway:GET"
            ],
            "Resource": [
                "arn:aws:apigateway:*::/apis/*",
                "arn:aws:apigateway:*::/restapis/*",
                "arn:aws:apigateway:*::/usageplans",
                "arn:aws:apigateway:*::/domainnames/*"
            ]
        },
        {
            "Sid": "AWSResilienceHubS3AccessStatement",
            "Effect": "Allow",
            "Action": [
                "s3:GetBucketLocation",
                "s3:GetBucketLogging",
                "s3:GetBucketObjectLockConfiguration",
                "s3:GetBucketPolicy",
                "s3:GetBucketPolicyStatus",
                "s3:GetBucketTagging",
                "s3:GetBucketVersioning",
                "s3:GetMultiRegionAccessPointRoutes",
                "s3:GetReplicationConfiguration",
                "s3:ListAllMyBuckets",
                "s3:ListMultiRegionAccessPoints"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        }
    ]
}
```

## AWSResilienceHubServiceRolePolicy
<a name="next-gen-security-iam-awsmanpol-slr"></a>

`AWSResilienceHubServiceRolePolicy` は、サービスにリンクされたロール (SLR) ポリシーです。このポリシーを IAM エンティティにアタッチすることはできません。次世代の Resilience Hub は、 AWS Organizations によるマルチアカウントのレジリエンス管理のサポートを有効にすると、このサービスにリンクされたロールを自動的に作成します。このロールは`resiliencehub.amazonaws.com`サービスプリンシパルを信頼します。

 AWS Resilience Hub のサービスにリンクされたロールの詳細については、[AWS 「Resilience Hub のサービスにリンクされたロールの使用](https://docs.aws.amazon.com/resilience-hub/latest/userguide/using-service-linked-roles.html)」を参照してください。

### アクセス許可の詳細
<a name="w2aab7b9c11c13b7"></a>

このポリシーにより、次世代 Resilience Hub は、マルチアカウントのレジリエンス管理のために読み取り専用の AWS Organizations 情報にアクセスできます。

このポリシーには、以下のアクセス許可が含まれています。
+ AWS Organizations – Organizations リソースの `Describe`および アクセス`List`許可を提供します。これらのアクセス許可は、組織構造を検出し、委任された管理者を識別し、信頼されたアクセスステータスを検証します。

次の IAM ポリシーは、次世代 Resilience Hub がマルチアカウントのレジリエンス管理のために Organizations リソースにアクセス AWS するために必要なアクセス許可を提供します。

```
{
    "Version": "2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "AWSResilienceHubOrganizationsReadStatement",
            "Effect": "Allow",
            "Action": [
                "organizations:DescribeAccount",
                "organizations:DescribeOrganization",
                "organizations:DescribeOrganizationalUnit",
                "organizations:ListAWSServiceAccessForOrganization",
                "organizations:ListAccounts",
                "organizations:ListAccountsForParent",
                "organizations:ListChildren",
                "organizations:ListDelegatedAdministrators",
                "organizations:ListDelegatedServicesForAccount",
                "organizations:ListOrganizationalUnitsForParent",
                "organizations:ListParents",
                "organizations:ListRoots",
                "organizations:ListTagsForResource"
            ],
            "Resource": "*"
        }
    ]
}
```

## マネージド AWS ポリシーの次世代 Resilience Hub の更新
<a name="next-gen-security-iam-awsmanpol-updates"></a>

このサービスがこれらの変更の追跡を開始してからの次世代 Resilience Hub の AWS マネージドポリシーの更新に関する詳細を表示します。このページの変更に関する自動アラートについては、次世代レジリエンスハブドキュメント履歴ページの RSS フィードにサブスクライブしてください。


| 変更 | 説明 | 日付 | 
| --- | --- | --- | 
| [AWSResilienceHubServiceRolePolicy](https://docs.aws.amazon.com/resilience-hub/latest/userguide/next-gen-security-iam-awsmanpol.html#next-gen-security-iam-awsmanpol-slr) – 既存のポリシーの更新 | 次世代 Resilience Hub は、読み取り専用の AWS Organizations アクセス許可を に追加しました`AWSResilienceHubServiceRolePolicy`。これらのアクセス許可は、組織構造の検出、委任管理者の識別、信頼されたアクセスステータスの検証など、マルチアカウントのレジリエンス管理をサポートします。 | 2026 年 7 月 7 日 | 
| [AWSResilienceHubV2AssessmentExecutionPolicy](#next-gen-security_iam_aws-v2-assessment-policy) - 新しいポリシー | 次世代 Resilience Hub に、回復力の検出、評価、管理のために他の AWS サービスへの読み取り専用アクセス許可を付与する新しいポリシーが追加されました。 | 2026 年 6 月 18 日 | 
| 次世代 Resilience Hub が変更の追跡を開始 | 次世代 Resilience Hub が AWS マネージドポリシーの変更の追跡を開始しました。 | 2026 年 6 月 18 日 | 