View a markdown version of this page

AWS 차세대 Resilience Hub에 대한 관리형 정책 - AWS 복원력 허브

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

AWS 차세대 Resilience Hub에 대한 관리형 정책

AWS 관리형 정책은에서 생성하고 관리하는 독립 실행형 정책입니다 AWS. AWS 관리형 정책은 사용자, 그룹 및 역할에 권한 할당을 시작할 수 있도록 많은 일반적인 사용 사례에 대한 권한을 제공하도록 설계되었습니다.

AWS 관리형 정책은 모든 AWS 고객이 사용할 수 있으므로 특정 사용 사례에 대해 최소 권한 권한을 부여하지 않을 수 있습니다. 사용 사례에 고유한 고객 관리형 정책을 정의하여 권한을 줄이는 것이 좋습니다.

AWS 관리형 정책에 정의된 권한은 변경할 수 없습니다. 가 AWS 관리형 정책에 정의된 권한을 AWS 업데이트하는 경우 업데이트는 정책이 연결된 모든 보안 주체 자격 증명(사용자, 그룹 및 역할)에 영향을 줍니다. AWS 는 새 AWS 서비스가 시작되거나 기존 서비스에 새 API 작업을 사용할 수 있게 될 때 AWS 관리형 정책을 업데이트할 가능성이 높습니다.

AWSResilienceHubV2AssessmentExecutionPolicy

AWSResilienceHubV2AssessmentExecutionPolicy을 IAM 자격 증명에 연결할 수 있습니다. 평가를 실행하는 동안이 정책은 복원력 검색, 평가 및 관리를 위해 다른 AWS 서비스에 읽기 전용 액세스 권한을 부여합니다.

권한 세부 정보

이 정책은 출력에 민감한 정보를 포함할 수 있는 와일드카드 읽기 전용 권한을 부여합니다.

이 정책에는 다음 권한이 포함되어 있습니다.

  • Amazon CloudWatch(CloudWatch) - 계정 AWS 과 연결된 CloudWatch 리소스에 대한 DescribeGet, 및 List 권한을 제공합니다.

  • AWS CloudFormation - AWS 계정과 연결된 AWS CloudFormation 리소스에 대한 DescribeGet, 및 List 권한을 제공합니다.

  • Amazon Elastic Compute Cloud(Amazon EC2) - AWS 계정과 연결된 Amazon EC2 리소스에 대한 특정 Describe 권한을 제공합니다.

  • Amazon Elastic Container Service(Amazon ECS) - AWS 계정과 연결된 Amazon ECS 리소스에 대한 DescribeList 권한을 제공합니다.

  • Amazon Elastic Kubernetes Service(Amazon EKS) - AWS 계정과 연결된 Amazon EKS 리소스에 대한 DescribeList 권한을 제공합니다.

  • Amazon Elastic Container Registry(Amazon ECR) - AWS 계정과 연결된 Amazon ECR 리소스에 대한 Describe 권한을 제공합니다.

  • Amazon Elastic File System(Amazon EFS) - AWS 계정과 연결된 Amazon EFS 리소스에 대한 Describe 권한을 제공합니다.

  • Amazon ElastiCache(ElastiCache) - AWS 계정과 연결된 ElastiCache 리소스에 대한 Describe 권한을 제공합니다.

  • Elastic Load Balancing - AWS 계정과 연결된 Elastic Load Balancing 리소스에 대한 Describe 권한을 제공합니다.

  • Amazon DynamoDB(DynamoDB) - AWS 계정과 연결된 DynamoDB 리소스에 대한 DescribeList 권한을 제공합니다.

  • Amazon RDS - AWS 계정과 연결된 Amazon RDS 리소스에 대한 Describe 권한을 제공합니다.

  • Amazon DocumentDB - AWS 계정과 연결된 Amazon DocumentDB 리소스에 대한 DescribeList 권한을 제공합니다.

  • AWS Lambda (Lambda) - AWS 계정과 연결된 Lambda 리소스에 대한 특정 GetList 권한을 제공합니다.

  • AWS Step Functions - AWS 계정과 연결된 AWS Step Functions 리소스에 대한 DescribeList 권한을 제공합니다.

  • IAM - AWS 계정과 연결된 IAM 리소스에 대한 특정 GetList 권한을 제공합니다.

  • Amazon Simple Notification Service(Amazon SNS) - AWS 계정과 연결된 Amazon SNS 리소스에 대한 GetList 권한을 제공합니다.

  • Amazon Simple Queue Service(Amazon SQS) - AWS 계정과 연결된 Amazon SQS 리소스에 대한 GetList 권한을 제공합니다.

  • Amazon Simple Storage Service(Amazon S3) - AWS 계정과 연결된 Amazon S3 리소스에 대한 GetList 권한을 제공합니다. 의 Amazon S3 권한AWSResilienceHubS3AccessStatementaws:ResourceAccount 조건 키를 사용하여 동일한 계정의 리소스로 제한됩니다.

  • Amazon Route 53(Route 53) - AWS 계정과 연결된 Route 53 Application Recovery Controller 리소스를 포함한 Route 53 리소스에 대한 GetList 권한을 제공합니다.

  • Amazon EC2 Systems Manager(SSM) - AWS 계정과 연결된 SSM 리소스에 대한 DescribeGet 권한을 제공합니다.

  • Amazon EC2 Auto Scaling - AWS 계정과 연결된 Amazon EC2 Auto Scaling 리소스에 대한 Describe 권한을 제공합니다.

  • AWS Backup - AWS 계정과 연결된 AWS Backup 리소스에 대한 DescribeGet, 및 List 권한을 제공합니다.

  • AWS Elastic Disaster Recovery (Elastic Disaster Recovery) - AWS 계정과 연결된 Elastic Disaster Recovery 리소스에 대한 Describe 권한을 제공합니다.

  • AWS Fault Injection Service (AWS FIS) - AWS 계정Get과 연결된 AWS FIS 실험 및 실험 템플릿에 대한 및 List 권한을 제공합니다.

  • Amazon FSx for Windows File Server(Amazon FSx) - AWS 계정과 연결된 Amazon FSx 리소스에 대한 Describe 권한을 제공합니다.

  • Amazon Data Lifecycle Manager - AWS 계정과 연결된 Amazon Data Lifecycle Manager 리소스에 대한 Get 권한을 제공합니다.

  • AWS DataSync - AWS 계정과 연결된 AWS DataSync 리소스에 대한 DescribeList 권한을 제공합니다.

  • AWS Resource Groups (리소스 그룹) - AWS 계정과 연결된 Resource Groups 리소스에 대한 GetList 권한을 제공합니다.

  • AWS Service Catalog (Service Catalog) - AWS 계정과 연결된 Service Catalog 리소스에 대한 GetList 권한을 제공합니다.

  • Amazon API Gateway - REST API, HTTP APIs, APIs 사용 계획 및 도메인 이름에 대한 특정 리소스 ARN 패턴으로 범위가 지정된 GET 권한을 제공합니다.

  • Amazon Kinesis - AWS 계정과 연결된 Kinesis 리소스에 대한 DescribeList 권한을 제공합니다.

  • Amazon Kinesis Data Firehose - 계정 AWS 과 연결된 Kinesis Data Firehose 리소스에 대한 DescribeList 권한을 제공합니다.

  • Amazon EventBridge - AWS 계정과 연결된 EventBridge 리소스에 대한 DescribeList 권한을 제공합니다.

  • Amazon MSK - 계정 AWS 과 연결된 Amazon MSK 및 MSK Connect 리소스에 대한 DescribeGet, 및 List 권한을 제공합니다.

  • Amazon MemoryDB - AWS 계정과 연결된 MemoryDB 리소스에 대한 Describe 권한을 제공합니다.

  • Amazon Redshift - AWS 계정과 연결된 Redshift 리소스에 대한 Describe 권한을 제공합니다.

  • AWS Global Accelerator - AWS 계정과 연결된 Global Accelerator 리소스에 대한 DescribeList 권한을 제공합니다.

  • AWS 네트워크 방화벽 - AWS 계정과 연결된 Network Firewall 리소스에 대한 DescribeList 권한을 제공합니다.

  • AWS Shield - AWS 계정과 연결된 Shield 리소스에 대한 DescribeList 권한을 제공합니다.

  • AWS WAF V2 - AWS 계정과 연결된 WAF V2 리소스에 대한 GetList 권한을 제공합니다.

  • AWS Resource Access Manager - AWS 계정과 연결된 RAM 리소스에 대한 GetList 권한을 제공합니다.

  • Amazon VPC Lattice - AWS 계정과 연결된 VPC Lattice 리소스에 대한 GetList 권한을 제공합니다.

  • AWS Config - AWS 계정과 연결된 Config 리소스에 대한 DescribeList 권한을 제공합니다.

  • Amazon CloudFront - AWS 계정과 연결된 CloudFront 리소스에 대한 GetList 권한을 제공합니다.

  • AWS Secrets Manager - AWS 계정과 연결된 Secrets Manager 리소스에 대한 DescribeList 권한을 제공합니다.

  • AWS 디렉터리 서비스 - AWS 계정과 연결된 디렉터리 서비스 리소스에 대한 Describe 권한을 제공합니다.

  • Amazon DSQL - AWS 계정과 연결된 DSQL 리소스에 대한 GetList 권한을 제공합니다.

  • Amazon QLDB - AWS 계정과 연결된 QLDB 리소스에 대한 DescribeList 권한을 제공합니다.

  • AWS Certificate Manager - 계정 AWS 과 연결된 ACM 리소스에 대한 DescribeGet, 및 List 권한을 제공합니다.

  • Application Auto Scaling - AWS 계정과 연결된 Application Auto Scaling 리소스에 대한 Describe 권한을 제공합니다.

  • SSM 인시던트 - AWS 계정과 연결된 SSM 인시던트 리소스에 대한 GetList 권한을 제공합니다.

  • 태그 - AWS 계정과 연결된 태그가 지정된 리소스를 쿼리할 수 있는 GetResources 권한을 제공합니다.

다음 IAM 정책은 평가를 실행하는 동안 차세대 Resilience Hub가 다른 AWS 서비스에 액세스하는 데 필요한 권한을 제공합니다.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubV2ReadResourceConfigStatement", "Effect": "Allow", "Action": [ "acm:DescribeCertificate", "acm:GetCertificate", "acm:ListCertificates", "application-autoscaling:DescribeScalableTargets", "application-autoscaling:DescribeScalingPolicies", "arc-region-switch:GetRegionSwitchStatus", "arc-region-switch:ListRegionSwitchAZSummaries", "arc-zonal-shift:GetManagedResource", "arc-zonal-shift:ListManagedResources", "autoscaling:DescribeAutoScalingGroups", "autoscaling:DescribeLaunchConfigurations", "backup:DescribeBackupVault", "backup:GetBackupPlan", "backup:GetBackupSelection", "backup:ListBackupPlans", "backup:ListBackupSelections", "cloudformation:DescribeStacks", "cloudformation:GetTemplate", "cloudformation:ListStackResources", "cloudfront:GetDistribution", "cloudfront:ListDistributions", "cloudwatch:DescribeAlarms", "cloudwatch:GetMetricData", "cloudwatch:ListMetrics", "config:DescribeConfigRules", "config:ListDiscoveredResources", "datasync:DescribeTask", "datasync:ListLocations", "datasync:ListTasks", "dlm:GetLifecyclePolicies", "dlm:GetLifecyclePolicy", "docdb-elastic:GetCluster", "docdb-elastic:ListClusters", "drs:DescribeJobs", "drs:DescribeSourceServers", "drs:GetReplicationConfiguration", "ds:DescribeDirectories", "dsql:GetCluster", "dsql:ListClusters", "dynamodb:DescribeContinuousBackups", "dynamodb:DescribeGlobalTable", "dynamodb:DescribeTable", "dynamodb:ListGlobalTables", "dynamodb:ListTagsOfResource", "ec2:DescribeAvailabilityZones", "ec2:DescribeFastSnapshotRestores", "ec2:DescribeFleets", "ec2:DescribeInstances", "ec2:DescribeNatGateways", "ec2:DescribeRegions", "ec2:DescribeSnapshots", "ec2:DescribeSubnets", "ec2:DescribeTags", "ec2:DescribeVolumes", "ec2:DescribeVpcEndpoints", "ec2:DescribeVpcs", "ecr:DescribeRepositories", "ecs:DescribeCapacityProviders", "ecs:DescribeClusters", "ecs:DescribeContainerInstances", "ecs:DescribeServices", "ecs:DescribeTaskDefinition", "ecs:ListContainerInstances", "ecs:ListServices", "eks:DescribeCluster", "eks:DescribeFargateProfile", "eks:DescribeNodegroup", "eks:ListFargateProfiles", "eks:ListNodegroups", "elasticache:DescribeCacheClusters", "elasticache:DescribeGlobalReplicationGroups", "elasticache:DescribeReplicationGroups", "elasticache:DescribeSnapshots", "elasticfilesystem:DescribeFileSystems", "elasticfilesystem:DescribeMountTargets", "elasticfilesystem:DescribeReplicationConfigurations", "elasticloadbalancing:DescribeListeners", "elasticloadbalancing:DescribeLoadBalancers", "elasticloadbalancing:DescribeTargetGroups", "elasticloadbalancing:DescribeTargetHealth", "events:DescribeEventBus", "events:DescribeRule", "events:ListRules", "events:ListTargets", "firehose:DescribeDeliveryStream", "firehose:ListDeliveryStreams", "fis:GetExperiment", "fis:GetExperimentTemplate", "fis:ListExperimentTemplates", "fis:ListExperiments", "fsx:DescribeFileSystems", "globalaccelerator:DescribeAccelerator", "globalaccelerator:DescribeEndpointGroup", "globalaccelerator:DescribeListener", "globalaccelerator:ListAccelerators", "globalaccelerator:ListEndpointGroups", "globalaccelerator:ListListeners", "iam:GetPolicy", "iam:GetPolicyVersion", "iam:GetRole", "iam:ListAttachedRolePolicies", "kafka:DescribeCluster", "kafka:DescribeClusterV2", "kafka:GetBootstrapBrokers", "kafka:ListClusters", "kafka:ListClustersV2", "kafkaconnect:DescribeConnector", "kafkaconnect:ListConnectors", "kinesis:DescribeStream", "kinesis:ListStreams", "lambda:GetFunctionConcurrency", "lambda:GetFunctionConfiguration", "lambda:ListAliases", "lambda:ListEventSourceMappings", "lambda:ListFunctionEventInvokeConfigs", "lambda:ListVersionsByFunction", "memorydb:DescribeClusters", "memorydb:DescribeMultiRegionClusters", "network-firewall:DescribeFirewall", "network-firewall:DescribeFirewallPolicy", "network-firewall:ListFirewallPolicies", "network-firewall:ListFirewalls", "qldb:DescribeLedger", "qldb:ListLedgers", "ram:GetResourceShareAssociations", "ram:ListResources", "rds:DescribeDBClusterSnapshots", "rds:DescribeDBClusters", "rds:DescribeDBInstanceAutomatedBackups", "rds:DescribeDBInstances", "rds:DescribeDBProxies", "rds:DescribeDBSnapshots", "rds:DescribeGlobalClusters", "redshift:DescribeClusterSnapshots", "redshift:DescribeClusters", "resource-groups:GetGroup", "resource-groups:ListGroupResources", "route53:GetHealthCheck", "route53:GetHostedZone", "route53:ListHealthChecks", "route53:ListHostedZones", "route53:ListResourceRecordSets", "route53-recovery-control-config:ListClusters", "route53-recovery-control-config:ListControlPanels", "route53-recovery-control-config:ListRoutingControls", "route53-recovery-readiness:GetReadinessCheckStatus", "route53-recovery-readiness:GetResourceSet", "route53-recovery-readiness:ListReadinessChecks", "route53resolver:ListFirewallRuleGroupAssociations", "route53resolver:ListResolverEndpoints", "route53resolver:ListResolverRules", "s3:ListBucket", "secretsmanager:DescribeSecret", "secretsmanager:ListSecrets", "servicecatalog:GetApplication", "servicecatalog:ListAssociatedResources", "shield:DescribeProtection", "shield:ListProtections", "sns:GetTopicAttributes", "sns:ListSubscriptionsByTopic", "sns:ListTopics", "sqs:GetQueueAttributes", "sqs:ListQueues", "ssm:DescribeAutomationExecutions", "ssm:GetDocument", "ssm:GetParametersByPath", "ssm-incidents:GetResponsePlan", "ssm-incidents:ListReplicationSets", "ssm-incidents:ListResponsePlans", "states:DescribeStateMachine", "states:ListStateMachines", "tag:GetResources", "vpc-lattice:GetService", "vpc-lattice:GetServiceNetwork", "vpc-lattice:GetTargetGroup", "vpc-lattice:ListServices", "vpc-lattice:ListServiceNetworks", "vpc-lattice:ListTargetGroups", "wafv2:GetWebACL", "wafv2:ListWebACLs" ], "Resource": "*" }, { "Sid": "AWSResilienceHubApiGatewayStatement", "Effect": "Allow", "Action": [ "apigateway:GET" ], "Resource": [ "arn:aws:apigateway:*::/apis/*", "arn:aws:apigateway:*::/restapis/*", "arn:aws:apigateway:*::/usageplans", "arn:aws:apigateway:*::/domainnames/*" ] }, { "Sid": "AWSResilienceHubS3AccessStatement", "Effect": "Allow", "Action": [ "s3:GetBucketLocation", "s3:GetBucketLogging", "s3:GetBucketObjectLockConfiguration", "s3:GetBucketPolicy", "s3:GetBucketPolicyStatus", "s3:GetBucketTagging", "s3:GetBucketVersioning", "s3:GetMultiRegionAccessPointRoutes", "s3:GetReplicationConfiguration", "s3:ListAllMyBuckets", "s3:ListMultiRegionAccessPoints" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } } ] }

AWSResilienceHubServiceRolePolicy

AWSResilienceHubServiceRolePolicy는 서비스 연결 역할(SLR) 정책입니다. 이 정책은 IAM 엔터티에 연결할 수 없습니다. 차세대 Resilience Hub는 다중 계정 복원력 관리를 위해 AWS Organizations 지원을 활성화하면이 서비스 연결 역할을 자동으로 생성합니다. 이 역할은 resiliencehub.amazonaws.com 서비스 보안 주체를 신뢰합니다.

AWS Resilience Hub의 서비스 연결 역할에 대한 자세한 내용은 AWS Resilience Hub의 서비스 연결 역할 사용을 참조하세요.

권한 세부 정보

이 정책을 사용하면 차세대 Resilience Hub가 다중 계정 복원력 관리를 위해 읽기 전용 AWS Organizations 정보에 액세스할 수 있습니다.

이 정책에는 다음 권한이 포함되어 있습니다.

  • AWS 조직 - Organizations 리소스에 대한 DescribeList 권한을 제공합니다. 이러한 권한은 조직 구조를 검색하고, 위임된 관리자를 식별하고, 신뢰할 수 있는 액세스 상태를 확인합니다.

다음 IAM 정책은 차세대 Resilience Hub가 다중 계정 복원력 관리를 위해 Organizations 리소스에 액세스하는 AWS 데 필요한 권한을 제공합니다.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSResilienceHubOrganizationsReadStatement", "Effect": "Allow", "Action": [ "organizations:DescribeAccount", "organizations:DescribeOrganization", "organizations:DescribeOrganizationalUnit", "organizations:ListAWSServiceAccessForOrganization", "organizations:ListAccounts", "organizations:ListAccountsForParent", "organizations:ListChildren", "organizations:ListDelegatedAdministrators", "organizations:ListDelegatedServicesForAccount", "organizations:ListOrganizationalUnitsForParent", "organizations:ListParents", "organizations:ListRoots", "organizations:ListTagsForResource" ], "Resource": "*" } ] }

AWS 관리형 정책에 대한 차세대 Resilience Hub 업데이트

이 서비스가 이러한 변경 사항을 추적하기 시작한 이후부터 차세대 Resilience Hub의 AWS 관리형 정책 업데이트에 대한 세부 정보를 봅니다. 이 페이지의 변경 사항에 대한 자동 알림을 받으려면 차세대 Resilience Hub 문서 기록 페이지에서 RSS 피드를 구독하세요.

변경 설명 Date

AWSResilienceHubServiceRolePolicy – 기존 정책에 대한 업데이트

차세대 Resilience Hub는에 읽기 전용 AWS Organizations 권한을 추가했습니다AWSResilienceHubServiceRolePolicy. 이러한 권한은 조직 구조 검색, 위임된 관리자 식별, 신뢰할 수 있는 액세스 상태 확인 등 다중 계정 복원력 관리를 지원합니다.

2026년 7월 7일

AWSResilienceHubV2AssessmentExecutionPolicy - 새 정책

차세대 Resilience Hub는 복원력 검색, 평가 및 관리를 위해 다른 AWS 서비스에 읽기 전용 액세스 권한을 부여하는 새 정책을 추가했습니다.

2026년 6월 18일

차세대 Resilience Hub에서 변경 사항 추적 시작

차세대 Resilience Hub가 AWS 관리형 정책에 대한 변경 사항 추적을 시작했습니다.

2026년 6월 18일