翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
AWS Elastic ディザスタリカバリに対するアクション、リソースおよび条件キー
AWS Elastic Disaster Recovery (サービスプレフィックス: drs) では、IAM アクセス許可ポリシーで使用できるように、以下のサービス固有のリソースやアクション、条件コンテキストキーが用意されています。
リファレンス:
- 
            
このサービスを設定する方法について説明します。
 - 
            
このサービスで使用可能な API オペレーションのリストを表示します。
 - 
            
IAM アクセス許可ポリシーを使用して、このサービスとそのリソースを保護する方法を学びます。
 
AWS Elastic 災害回復で定義されるアクション
IAM ポリシーステートメントの Action エレメントでは、以下のアクションを指定できます。ポリシーを使用して、 AWSでオペレーションを実行するアクセス許可を付与します。ポリシーでアクションを使用する場合は、通常、同じ名前の API オペレーションまたは CLI コマンドへのアクセスを許可または拒否します。ただし、場合によっては、1 つのアクションによって複数のオペレーションへのアクセスが制御されます。あるいは、いくつかのオペレーションはいくつかの異なるアクションを必要とします。
Actions テーブルのアクセスレベル列は、アクションの分類方法 (List、Read、Permissions Management、Tagging) を示しています。このように分類することで、ポリシーで使用する際にアクションで付与するアクセスレベルを理解しやすくなります。アクセスレベルの詳細については、ポリシー概要の「アクセスレベル」を参照してください。
[アクション] テーブルの [リソースタイプ] 列は、各アクションがリソースレベルの許可をサポートしているかどうかを示します。この列に値がない場合は、ポリシーステートメントの Resource 要素で、ポリシーが適用されるすべてのリソース (「*」) を指定する必要があります。列にリソースタイプが含まれる場合、そのアクションを含むステートメントでそのタイプの ARN を指定できます。アクションで 1 つ以上のリソースが必須となっている場合、呼び出し元には、それらのリソースを伴うアクションを使用するための許可が付与されている必要があります。必須リソースは、アスタリスク (*) でテーブルに示されています。IAM ポリシーの Resource 要素でリソースアクセスを制限する場合は、必要なリソースタイプごとに ARN またはパターンを含める必要があります。一部のアクションでは、複数のリソースタイプがサポートされています。リソースタイプがオプション (必須として示されていない) の場合、オプションのリソースタイプのいずれかを使用することを選択できます。
[アクション] テーブルの [条件キー] 列には、ポリシーステートメントの Condition 要素で指定できるキーが含まれます。サービスのリソースに関連付けられている条件キーの詳細については、[リソースタイプ] テーブルの [条件キー] 列を参照してください。
Actions テーブルの Dependent actions 列には、アクションを正常に呼び出すために必要な追加のアクセス許可が表示されます。これらのアクセス許可は、アクション自体のアクセス許可に加えて必要になる場合があります。アクションが依存アクションを指定すると、それらの依存関係は、テーブルにリストされている最初のリソースだけでなく、そのアクションに定義された追加のリソースに適用される場合があります。
注記
リソース条件キーは、リソースタイプテーブルに一覧表示されています。アクションに適用されるリソースタイプへのリンクは、[アクション] テーブルの [リソースタイプ (* 必須)] 列にあります。[リソースタイプ] テーブルのリソースタイプには、[アクション] テーブルのアクションに適用されるリソース条件キーである、[条件キー] 列が含まれています。
以下の表の列の詳細については、「アクションテーブル」を参照してください。
| アクション | 説明 | アクセスレベル | リソースタイプ (* 必須) | 条件キー | 依存アクション | 
|---|---|---|---|---|---|
| AssociateFailbackClientToRecoveryInstanceForDrs [アクセス許可のみ] | リカバリインスタンスに関連付けるフェイルバッククライアントを取得するアクセス許可を付与 | 書き込み | |||
| AssociateSourceNetworkStack | CloudFormation スタックをソースネットワークに関連付ける許可を付与 | 書き込み | 
                             cloudformation:DescribeStackResource cloudformation:DescribeStacks drs:GetLaunchConfiguration ec2:CreateLaunchTemplateVersion ec2:DescribeLaunchTemplateVersions ec2:DescribeLaunchTemplates ec2:DescribeSecurityGroups ec2:DescribeSubnets ec2:DescribeVpcs ec2:ModifyLaunchTemplate  | 
                    ||
| BatchCreateVolumeSnapshotGroupForDrs [アクセス許可のみ] | ボリュームスナップショットグループを一括で作成する許可を付与 | 書き込み | |||
| BatchDeleteSnapshotRequestForDrs [アクセス許可のみ] | スナップショットのリクエストを一括で削除する許可を付与。 | 書き込み | |||
| CreateConvertedSnapshotForDrs [アクセス許可のみ] | スナップショット設定を更新する許可を付与変換されたスナップショットを作成する許可を付与 | 書き込み | |||
| CreateExtendedSourceServer | ソースサーバーを拡張する許可を付与 | 書き込み | 
                             drs:DescribeSourceServers drs:GetReplicationConfiguration  | 
                    ||
| CreateLaunchConfigurationTemplate | 起動設定テンプレートを作成する許可を付与 | 書き込み | |||
| CreateRecoveryInstanceForDrs [アクセス許可のみ] | リカバリインスタンスを作成するためのアクセス許可を付与 | 書き込み | |||
| CreateReplicationConfigurationTemplate | レプリケーション構成テンプレートを作成する許可を付与。 | 書き込み | 
                             ec2:CreateSecurityGroup ec2:DescribeSecurityGroups ec2:DescribeSubnets ec2:GetEbsDefaultKmsKeyId ec2:GetEbsEncryptionByDefault kms:CreateGrant kms:DescribeKey  | 
                    ||
| CreateSourceNetwork | ソースネットワークを作成する許可を付与 | 書き込み | 
                             ec2:DescribeInstances ec2:DescribeVpcs  | 
                    ||
| CreateSourceServerForDrs [アクセス許可のみ] | ソースサーバーを作成する許可を付与 | 書き込み | |||
| DeleteJob | ジョブを削除する許可を付与 | 書き込み | |||
| DeleteLaunchAction | 起動アクションを削除するための許可を付与します | 書き込み | |||
| DeleteLaunchConfigurationTemplate | 起動設定テンプレートを削除する許可を付与 | 書き込み | |||
| DeleteRecoveryInstance | 回復インスタンスを削除する許可を付与 | 書き込み | |||
| DeleteReplicationConfigurationTemplate | レプリケーション構成テンプレートを削除する許可を付与 | 書き込み | |||
| DeleteSourceNetwork | ソースネットワークを削除する許可を付与 | 書き込み | |||
| DeleteSourceServer | ソースサーバーを削除する許可を付与 | 書き込み | |||
| DescribeJobLogItems | ジョブログ項目を説明する許可を付与 | 読み込み | |||
| DescribeJobs | ジョブを記述する許可を付与 | 読み取り | |||
| DescribeLaunchConfigurationTemplates | 起動設定テンプレートを記述する許可を付与 | 読み取り | |||
| DescribeRecoveryInstances | リカバリインスタンスを記述するアクセス許可を付与 | 読み込み | 
                             drs:DescribeSourceServers ec2:DescribeInstances  | 
                    ||
| DescribeRecoverySnapshots | リカバリスナップショットを記述するアクセス許可を付与 | 読み込み | |||
| DescribeReplicationConfigurationTemplates | レプリケーション構成テンプレートを記述する許可を付与 | 読み込み | |||
| DescribeReplicationServerAssociationsForDrs [許可のみ] | レプリケーションサーバーの関連付けを記述する許可を付与 | 読み込み | |||
| DescribeSnapshotRequestsForDrs [許可のみ] | スナップショットのリクエストを記述する許可を付与 | 読み取り | |||
| DescribeSourceNetworks | ソースネットワークを記述する許可を付与 | 読み取り | |||
| DescribeSourceServers | ソースサーバーを記述する許可を付与 | 読み込み | |||
| DisconnectRecoveryInstance | リカバリインスタンスを切断するアクセス許可を付与 | 書き込み | |||
| DisconnectSourceServer | ソースサーバーの接続を切るアクセス許可を付与 | 書き込み | |||
| ExportSourceNetworkCfnTemplate | ソースネットワークのリソースを含む CloudFormation テンプレートをエクスポートする許可を付与 | 書き込み | 
                             s3:GetBucketLocation s3:GetObject s3:PutObject  | 
                    ||
| GetAgentCommandForDrs [アクセス許可のみ] | エージェントコマンドを取得する許可を付与 | 読み込み | |||
| GetAgentConfirmedResumeInfoForDrs [許可のみ] | エージェントに確認済みの再開情報を取得する許可を付与 | 読み込み | |||
| GetAgentInstallationAssetsForDrs [許可のみ] | エージェントのインストールアセットを取得する許可を付与 | 読み込み | |||
| GetAgentReplicationInfoForDrs [許可のみ] | エージェントレプリケーション情報を取得する許可を付与 | 読み込み | |||
| GetAgentRuntimeConfigurationForDrs [許可のみ] | エージェントのランタイム設定を取得する許可を付与 | 読み込み | |||
| GetAgentSnapshotCreditsForDrs [許可のみ] | エージェントスナップショットのクレジットを取得する許可を付与 | 読み込み | |||
| GetChannelCommandsForDrs [許可のみ] | チャネルコマンドを取得する許可を付与 | 読み込み | |||
| GetFailbackCommandForDrs [許可のみ] | フェイルバックコマンドを取得する許可を付与 | 読み込み | |||
| GetFailbackLaunchRequestedForDrs [許可のみ] | フェイルバック起動を要求するアクセス許可を付与 | 読み込み | |||
| GetFailbackReplicationConfiguration | フェイルバックレプリケーション構成を取得する許可を付与 | 読み込み | |||
| GetLaunchConfiguration | 起動設定を取得する許可を付与。 | 読み込み | |||
| GetReplicationConfiguration | レプリケーション構成を取得する許可を付与 | 読み込み | |||
| GetSuggestedFailbackClientDeviceMappingForDrs [許可のみ] | 推奨されるフェイルバッククライアントデバイスマッピングを取得するアクセス許可を付与 | 読み込み | |||
| InitializeService | サービスを初期化する許可を付与 | 書き込み | 
                             iam:AddRoleToInstanceProfile iam:CreateInstanceProfile iam:CreateServiceLinkedRole iam:GetInstanceProfile  | 
                    ||
| IssueAgentCertificateForDrs [アクセス許可のみ] | エージェント証明書を発行するアクセス許可を付与 | 書き込み | |||
| ListExtensibleSourceServers | 拡張可能なソースサーバーを一覧表示する許可を付与 | 読み取り | 
                             drs:DescribeSourceServers  | 
                    ||
| ListLaunchActions | 起動アクションを一覧表示するための許可を付与します | 読み取り | |||
| ListStagingAccounts | ステージングアカウントを一覧表示する許可を付与 | 読み取り | |||
| ListTagsForResource | リソースのタグを一覧表示する許可を付与 | 読み込み | |||
| NotifyAgentAuthenticationForDrs [許可のみ] | エージェント認証を通知する許可を付与 | 書き込み | |||
| NotifyAgentConnectedForDrs [アクセス許可のみ] | エージェントが接続されていることを通知する許可を付与 | 書き込み | |||
| NotifyAgentDisconnectedForDrs [アクセス許可のみ] | エージェントの切断を通知する許可を付与 | 書き込み | |||
| NotifyAgentReplicationProgressForDrs [アクセス許可のみ] | エージェントのレプリケーションの進行状況を通知する許可を付与 | 書き込み | |||
| NotifyConsistencyAttainedForDrs [アクセス許可のみ] | 一貫性があることを通知する許可を付与 | 書き込み | |||
| NotifyReplicationServerAuthenticationForDrs [アクセス許可のみ] | レプリケーションサーバー認証を通知するアクセス許可を付与 | 書き込み | |||
| NotifyVolumeEventForDrs [アクセス許可のみ] | レプリケータ ボリューム イベントを通知する許可の付与 | 書き込み | |||
| PutLaunchAction | 起動アクションを設定するための許可を付与します | 書き込み | 
                             ssm:DescribeDocument  | 
                    ||
| RetryDataReplication | データレプリケーションを再試行する許可を付与 | 書き込み | |||
| ReverseReplication | レプリケーションを取り消す許可を付与 | 書き込み | 
                             drs:DescribeReplicationConfigurationTemplates drs:DescribeSourceServers ec2:DescribeInstances  | 
                    ||
| SendAgentLogsForDrs [アクセス許可のみ] | エージェントログを送信する許可を付与。 | 書き込み | |||
| SendAgentMetricsForDrs [アクセス許可のみ] | エージェントメトリックを送信する許可を付与 | 書き込み | |||
| SendChannelCommandResultForDrs [アクセス許可のみ] | チャネルコマンドの結果を送信する許可を付与 | 書き込み | |||
| SendClientLogsForDrs [アクセス許可のみ] | クライアントログを送信する許可を付与 | 書き込み | |||
| SendClientMetricsForDrs [アクセス許可のみ] | クライアントメトリックを送信する許可を付与 | 書き込み | |||
| SendVolumeStatsForDrs [アクセス許可のみ] | ボリュームスループット統計を送信する許可の付与 | 書き込み | |||
| StartFailbackLaunch | フェイルバック起動を開始するアクセス許可を付与 | 書き込み | |||
| StartRecovery | リカバリを開始するアクセス許可を付与 | 書き込み | 
                             drs:CreateRecoveryInstanceForDrs drs:ListTagsForResource ec2:AttachVolume ec2:AuthorizeSecurityGroupEgress ec2:AuthorizeSecurityGroupIngress ec2:CreateLaunchTemplate ec2:CreateLaunchTemplateVersion ec2:CreateSnapshot ec2:CreateTags ec2:CreateVolume ec2:DeleteLaunchTemplateVersions ec2:DeleteSnapshot ec2:DeleteVolume ec2:DescribeAccountAttributes ec2:DescribeAvailabilityZones ec2:DescribeImages ec2:DescribeInstanceAttribute ec2:DescribeInstanceStatus ec2:DescribeInstanceTypes ec2:DescribeInstances ec2:DescribeLaunchTemplateVersions ec2:DescribeLaunchTemplates ec2:DescribeSecurityGroups ec2:DescribeSnapshots ec2:DescribeSubnets ec2:DescribeVolumes ec2:DetachVolume ec2:ModifyInstanceAttribute ec2:ModifyLaunchTemplate ec2:RevokeSecurityGroupEgress ec2:RunInstances ec2:StartInstances ec2:StopInstances ec2:TerminateInstances iam:PassRole  | 
                    ||
| StartReplication | レプリケーションを開始する許可を付与 | 書き込み | |||
| StartSourceNetworkRecovery | ネットワークリカバリを開始する許可を付与 | 書き込み | 
                             cloudformation:CreateStack cloudformation:DescribeStackResource cloudformation:DescribeStacks cloudformation:UpdateStack drs:GetLaunchConfiguration ec2:CreateLaunchTemplateVersion ec2:DescribeLaunchTemplateVersions ec2:DescribeLaunchTemplates ec2:DescribeSecurityGroups ec2:DescribeSubnets ec2:DescribeVpcs ec2:ModifyLaunchTemplate s3:GetObject s3:PutObject  | 
                    ||
| StartSourceNetworkReplication | ネットワークのレプリケーションを開始する許可を付与 | 書き込み | |||
| StopFailback | フェイルバックを停止するアクセス許可を付与 | 書き込み | |||
| StopReplication | レプリケーションを停止する許可を付与 | 書き込み | |||
| StopSourceNetworkReplication | ネットワークのレプリケーションを停止する許可を付与 | 書き込み | |||
| TagResource | リソースタグを割り当てるアクセス許可を付与 | Tagging | |||
| TerminateRecoveryInstances | ターゲットインスタンスを終了する許可を付与 | 書き込み | 
                             drs:DescribeSourceServers ec2:DeleteVolume ec2:DescribeInstances ec2:DescribeVolumes ec2:TerminateInstances  | 
                    ||
| UntagResource | リソースのタグを解除する許可を付与 | タグ付け | |||
| UpdateAgentBacklogForDrs [アクセス許可のみ] | エージェントのバックログを更新する許可を付与 | 書き込み | |||
| UpdateAgentConversionInfoForDrs [アクセス許可のみ] | エージェント変換情報を更新する許可を付与 | 書き込み | |||
| UpdateAgentReplicationInfoForDrs [アクセス許可のみ] | エージェントレプリケーション情報を更新する許可を付与 | 書き込み | |||
| UpdateAgentReplicationProcessStateForDrs [アクセス許可のみ] | エージェントレプリケーションプロセスの状態を更新する許可を付与 | 書き込み | |||
| UpdateAgentSourcePropertiesForDrs [アクセス許可のみ] | エージェントのソースプロパティを更新する許可を付与。 | 書き込み | |||
| UpdateFailbackClientDeviceMappingForDrs [アクセス許可のみ] | フェイルバッククライアントデバイスマッピングを更新するアクセス許可を付与 | 書き込み | |||
| UpdateFailbackClientLastSeenForDrs [アクセス許可のみ] | 最後に検出されたフェールバッククライアントを更新するアクセス許可を付与 | 書き込み | |||
| UpdateFailbackReplicationConfiguration | フェイルバックレプリケーション構成を更新する許可を付与 | 書き込み | |||
| UpdateLaunchConfiguration | 起動設定を更新する許可を付与 | 書き込み | 
                             ec2:DescribeInstances  | 
                    ||
| UpdateLaunchConfigurationTemplate | 起動設定を更新する許可を付与 | 書き込み | |||
| UpdateReplicationCertificateForDrs [アクセス許可のみ] | レプリケーション証明書を更新するためのアクセス許可を付与 | 書き込み | |||
| UpdateReplicationConfiguration | レプリケーション構成を更新する許可を付与。 | 書き込み | 
                             ec2:CreateSecurityGroup ec2:DescribeSecurityGroups ec2:DescribeSubnets ec2:GetEbsDefaultKmsKeyId ec2:GetEbsEncryptionByDefault kms:CreateGrant kms:DescribeKey  | 
                    ||
| UpdateReplicationConfigurationTemplate | レプリケーション構成テンプレートを更新する許可を付与 | 書き込み | 
                             ec2:CreateSecurityGroup ec2:DescribeSecurityGroups ec2:DescribeSubnets ec2:GetEbsDefaultKmsKeyId ec2:GetEbsEncryptionByDefault kms:CreateGrant kms:DescribeKey  | 
                    
AWS Elastic 災害回復で定義されるリソースタイプ
以下のリソースタイプは、このサービスによって定義され、IAM アクセス許可ポリシーステートメントの Resource エレメントで使用できます。アクションテーブルの各アクションは、そのアクションで指定できるリソースタイプを示しています。リソースタイプは、ポリシーに含めることができる条件キーを定義することもできます。これらのキーは、[リソースタイプ] テーブルの最後の列に表示されます。以下の表の列の詳細については、「リソースタイプテーブル」を参照してください。
| リソースタイプ | ARN | 条件キー | 
|---|---|---|
| JobResource | 
                            arn:${Partition}:drs:${Region}:${Account}:job/${JobID}
                         | 
                        |
| RecoveryInstanceResource | 
                            arn:${Partition}:drs:${Region}:${Account}:recovery-instance/${RecoveryInstanceID}
                         | 
                        |
| ReplicationConfigurationTemplateResource | 
                            arn:${Partition}:drs:${Region}:${Account}:replication-configuration-template/${ReplicationConfigurationTemplateID}
                         | 
                        |
| LaunchConfigurationTemplateResource | 
                            arn:${Partition}:drs:${Region}:${Account}:launch-configuration-template/${LaunchConfigurationTemplateID}
                         | 
                        |
| SourceServerResource | 
                            arn:${Partition}:drs:${Region}:${Account}:source-server/${SourceServerID}
                         | 
                        |
| SourceNetworkResource | 
                            arn:${Partition}:drs:${Region}:${Account}:source-network/${SourceNetworkID}
                         | 
                        
AWS Elastic 災害回復の条件キー
AWS Elastic Disaster Recovery では、IAM ポリシーの Condition要素で使用できる以下の条件キーを定義します。これらのキーを使用して、ポリシーステートメントが適用される条件をさらに絞り込むことができます。以下の表の列の詳細については、「条件キーテーブル」を参照してください。
すべてのサービスで使用できるグローバル条件キーを表示するには、AWS 「グローバル条件コンテキストキー」を参照してください。
| 条件キー | 説明 | [Type] (タイプ) | 
|---|---|---|
| aws:RequestTag/${TagKey} | リクエスト内のタグキーと値のペアが存在するかどうかでアクションをフィルタリングします | 文字列 | 
| aws:ResourceTag/${TagKey} | リソースにアタッチされているタグキーおよび値のペアでアクセスをフィルタリングします | 文字列 | 
| aws:TagKeys | リクエスト内のタグキーが存在するかどうかでアクセスをフィルタリングします | ArrayOfString | 
| drs:CreateAction | リソース作成 API アクションの名前によってアクセスをフィルタリングします | 文字列 | 
| drs:EC2InstanceARN | リクエストが発生したEC2インスタンス によってアクセスをフィルタリングします。 | ARN |