

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# AWS 차세대 Resilience Hub에 대한 관리형 정책
<a name="next-gen-security-iam-awsmanpol"></a>

 AWS 관리형 정책은에서 생성하고 관리하는 독립 실행형 정책입니다 AWS. AWS 관리형 정책은 사용자, 그룹 및 역할에 권한 할당을 시작할 수 있도록 많은 일반적인 사용 사례에 대한 권한을 제공하도록 설계되었습니다.

 AWS 관리형 정책은 모든 AWS 고객이 사용할 수 있으므로 특정 사용 사례에 대해 최소 권한을 부여하지 않을 수 있습니다. 사용 사례에 고유한 고객 관리형 정책을 정의하여 권한을 줄이는 것이 좋습니다.

 AWS 관리형 정책에 정의된 권한은 변경할 수 없습니다. 가 AWS 관리형 정책에 정의된 권한을 AWS 업데이트하는 경우 업데이트는 정책이 연결된 모든 보안 주체 자격 증명(사용자, 그룹 및 역할)에 영향을 줍니다. AWS 는 새 AWS 서비스가 시작되거나 기존 서비스에 새 API 작업을 사용할 수 있게 될 때 AWS 관리형 정책을 업데이트할 가능성이 높습니다.

**Topics**
+ [AWSResilienceHubV2AssessmentExecutionPolicy](#next-gen-security_iam_aws-v2-assessment-policy)
+ [AWSResilienceHubResilienceTestingPolicy](#next-gen-security_iam_aws-resilience-testing-policy)
+ [AWSResilienceHubServiceRolePolicy](#next-gen-security-iam-awsmanpol-slr)
+ [AWS 관리형 정책에 대한 차세대 Resilience Hub 업데이트](#next-gen-security-iam-awsmanpol-updates)

## AWSResilienceHubV2AssessmentExecutionPolicy
<a name="next-gen-security_iam_aws-v2-assessment-policy"></a>

`AWSResilienceHubV2AssessmentExecutionPolicy`을 IAM 자격 증명에 연결할 수 있습니다. 평가를 실행하는 동안이 정책은 복원력 검색, 평가 및 관리를 위해 다른 AWS 서비스에 읽기 전용 액세스 권한을 부여합니다.

### 권한 세부 정보
<a name="w2aab7b9c11c11b5"></a>

이 정책은 출력에 민감한 정보를 포함할 수 있는 와일드카드 읽기 전용 권한을 부여합니다.

이 정책에는 다음 권한이 포함되어 있습니다.
+ Amazon CloudWatch(CloudWatch) - 계정 AWS 과 연결된 CloudWatch 리소스에 대한 `Describe``Get`, 및 `List` 권한을 제공합니다.
+ AWS CloudFormation - AWS 계정과 연결된 AWS CloudFormation 리소스에 대한 `Describe``Get`, 및 `List` 권한을 제공합니다.
+ Amazon Elastic Compute Cloud(Amazon EC2) - AWS 계정과 연결된 Amazon EC2 리소스에 대한 특정 `Describe` 권한을 제공합니다.
+ Amazon Elastic Container Service(Amazon ECS) - AWS 계정과 연결된 Amazon ECS 리소스에 대한 `Describe` 및 `List` 권한을 제공합니다.
+ Amazon Elastic Kubernetes Service(Amazon EKS) - AWS 계정과 연결된 Amazon EKS 리소스에 대한 `Describe` 및 `List` 권한을 제공합니다.
+ Amazon Elastic Container Registry(Amazon ECR) - AWS 계정과 연결된 Amazon ECR 리소스에 대한 `Describe` 권한을 제공합니다.
+ Amazon Elastic File System(Amazon EFS) - AWS 계정과 연결된 Amazon EFS 리소스에 대한 `Describe` 권한을 제공합니다.
+ Amazon ElastiCache(ElastiCache) - AWS 계정과 연결된 ElastiCache 리소스에 대한 `Describe` 권한을 제공합니다.
+ Elastic Load Balancing - AWS 계정과 연결된 Elastic Load Balancing 리소스에 대한 `Describe` 권한을 제공합니다.
+ Amazon DynamoDB(DynamoDB) - AWS 계정과 연결된 DynamoDB 리소스에 대한 `Describe` 및 `List` 권한을 제공합니다.
+ Amazon RDS - AWS 계정과 연결된 Amazon RDS 리소스에 대한 `Describe` 권한을 제공합니다.
+ Amazon DocumentDB - AWS 계정과 연결된 Amazon DocumentDB 리소스에 대한 `Describe` 및 `List` 권한을 제공합니다.
+ AWS Lambda (Lambda) - AWS 계정과 연결된 Lambda 리소스에 대한 특정 `Get` 및 `List` 권한을 제공합니다.
+ AWS Step Functions - AWS 계정과 연결된 AWS Step Functions 리소스에 대한 `Describe` 및 `List` 권한을 제공합니다.
+ IAM - AWS 계정과 연결된 IAM 리소스에 대한 특정 `Get` 및 `List` 권한을 제공합니다.
+ Amazon Simple Notification Service(Amazon SNS) - AWS 계정과 연결된 Amazon SNS 리소스에 대한 `Get` 및 `List` 권한을 제공합니다.
+ Amazon Simple Queue Service(Amazon SQS) - AWS 계정과 연결된 Amazon SQS 리소스에 대한 `Get` 및 `List` 권한을 제공합니다.
+ Amazon Simple Storage Service(Amazon S3) - AWS 계정과 연결된 Amazon S3 리소스에 대한 `Get` 및 `List` 권한을 제공합니다. 의 Amazon S3 권한`AWSResilienceHubS3AccessStatement`은 `aws:ResourceAccount` 조건 키를 사용하여 동일한 계정의 리소스로 제한됩니다.
+ Amazon Route 53(Route 53) - AWS 계정과 연결된 Route 53 Application Recovery Controller 리소스를 포함한 Route 53 리소스에 대한 `Get` 및 `List` 권한을 제공합니다.
+ Amazon EC2 Systems Manager(SSM) - AWS 계정과 연결된 SSM 리소스에 대한 `Describe` 및 `Get` 권한을 제공합니다.
+ Amazon EC2 Auto Scaling - AWS 계정과 연결된 Amazon EC2 Auto Scaling 리소스에 대한 `Describe` 권한을 제공합니다.
+ AWS Backup - AWS 계정과 연결된 AWS Backup 리소스에 대한 `Describe``Get`, 및 `List` 권한을 제공합니다.
+ AWS Elastic Disaster Recovery (Elastic Disaster Recovery) - AWS 계정과 연결된 Elastic Disaster Recovery 리소스에 대한 `Describe` 권한을 제공합니다.
+ AWS Fault Injection Service (AWS FIS) - AWS 계정`Get`과 연결된 AWS FIS 실험 및 실험 템플릿에 대한 및 `List` 권한을 제공합니다.
+ Amazon FSx for Windows File Server(Amazon FSx) - AWS 계정과 연결된 Amazon FSx 리소스에 대한 `Describe` 권한을 제공합니다.
+ Amazon Data Lifecycle Manager - AWS 계정과 연결된 Amazon Data Lifecycle Manager 리소스에 대한 `Get` 권한을 제공합니다.
+ AWS DataSync - AWS 계정과 연결된 AWS DataSync 리소스에 대한 `Describe` 및 `List` 권한을 제공합니다.
+ AWS Resource Groups (리소스 그룹) - AWS 계정과 연결된 Resource Groups 리소스에 대한 `Get` 및 `List` 권한을 제공합니다.
+ AWS Service Catalog (Service Catalog) - AWS 계정과 연결된 Service Catalog 리소스에 대한 `Get` 및 `List` 권한을 제공합니다.
+ Amazon API Gateway - REST API, HTTP APIs, APIs 사용 계획 및 도메인 이름에 대한 특정 리소스 ARN 패턴으로 범위가 지정된 `GET` 권한을 제공합니다.
+ Amazon Kinesis - AWS 계정과 연결된 Kinesis 리소스에 대한 `Describe` 및 `List` 권한을 제공합니다.
+ Amazon Kinesis Data Firehose - 계정 AWS 과 연결된 Kinesis Data Firehose 리소스에 대한 `Describe` 및 `List` 권한을 제공합니다.
+ Amazon EventBridge - AWS 계정과 연결된 EventBridge 리소스에 대한 `Describe` 및 `List` 권한을 제공합니다.
+ Amazon MSK - 계정 AWS 과 연결된 Amazon MSK 및 MSK Connect 리소스에 대한 `Describe``Get`, 및 `List` 권한을 제공합니다.
+ Amazon MemoryDB - AWS 계정과 연결된 MemoryDB 리소스에 대한 `Describe` 권한을 제공합니다.
+ Amazon Redshift - AWS 계정과 연결된 Redshift 리소스에 대한 `Describe` 권한을 제공합니다.
+ AWS Global Accelerator - AWS 계정과 연결된 Global Accelerator 리소스에 대한 `Describe` 및 `List` 권한을 제공합니다.
+ AWS 네트워크 방화벽 - AWS 계정과 연결된 Network Firewall 리소스에 대한 `Describe` 및 `List` 권한을 제공합니다.
+ AWS Shield - AWS 계정과 연결된 Shield 리소스에 대한 `Describe` 및 `List` 권한을 제공합니다.
+ AWS WAF V2 - AWS 계정과 연결된 WAF V2 리소스에 대한 `Get` 및 `List` 권한을 제공합니다.
+ AWS Resource Access Manager - AWS 계정과 연결된 RAM 리소스에 대한 `Get` 및 `List` 권한을 제공합니다.
+ Amazon VPC Lattice - AWS 계정과 연결된 VPC Lattice 리소스에 대한 `Get` 및 `List` 권한을 제공합니다.
+ AWS Config - AWS 계정과 연결된 Config 리소스에 대한 `Describe` 및 `List` 권한을 제공합니다.
+ Amazon CloudFront - AWS 계정과 연결된 CloudFront 리소스에 대한 `Get` 및 `List` 권한을 제공합니다.
+ AWS Secrets Manager - AWS 계정과 연결된 Secrets Manager 리소스에 대한 `Describe` 및 `List` 권한을 제공합니다.
+ AWS 디렉터리 서비스 - AWS 계정과 연결된 디렉터리 서비스 리소스에 대한 `Describe` 권한을 제공합니다.
+ Amazon DSQL - AWS 계정과 연결된 DSQL 리소스에 대한 `Get` 및 `List` 권한을 제공합니다.
+ Amazon QLDB - AWS 계정과 연결된 QLDB 리소스에 대한 `Describe` 및 `List` 권한을 제공합니다.
+ AWS Certificate Manager - 계정 AWS 과 연결된 ACM 리소스에 대한 `Describe``Get`, 및 `List` 권한을 제공합니다.
+ Application Auto Scaling - AWS 계정과 연결된 Application Auto Scaling 리소스에 대한 `Describe` 권한을 제공합니다.
+ SSM 인시던트 - AWS 계정과 연결된 SSM 인시던트 리소스에 대한 `Get` 및 `List` 권한을 제공합니다.
+ 태그 - AWS 계정과 연결된 태그가 지정된 리소스를 쿼리할 수 있는 `GetResources` 권한을 제공합니다.

 AWS 관리형 정책은 이러한 권한을 `AWSResilienceHubV2AssessmentExecutionPolicy` 제공합니다. 권한이 AWS 업데이트될 때 최신 상태를 유지하도록 정책 문서를 복사하는 대신 관리형 정책을 연결합니다. 전체 정책 문서를 보려면 AWS 관리형 정책 참조 안내서의 [AWSResilienceHubV2AssessmentExecutionPolicy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSResilienceHubV2AssessmentExecutionPolicy.html)를 참조하세요.

## AWSResilienceHubResilienceTestingPolicy
<a name="next-gen-security_iam_aws-resilience-testing-policy"></a>

`AWSResilienceHubResilienceTestingPolicy`을 IAM 자격 증명에 연결할 수 있습니다. 이 정책은 복원력 테스트 중에 사용자를 대신하여 실험을 시작하고 관리하는 데 필요한 AWS Fault Injection Service (AWS FIS) 권한을 Resilience Hub에 부여합니다. Resilience Hub에서 시작한 실험에는 태그가 지정됩니다`managedBy: resiliencehub`.

### 권한 세부 정보
<a name="w2aab7b9c11c13b5"></a>

이 정책에는 다음 권한이 포함되어 있습니다.
+ AWS Fault Injection Service (AWS FIS) - 실험 템플릿 생성 및 삭제, 실험 시작 및 중지, 실험 상태 모니터링, 실험 대상 고객 리소스 나열, 생성 시 리소스 태그 지정, 다중 계정 대상 구성 등 Resilience Hub가 사용자를 대신하여 실행하는 실험 템플릿 및 실험을 작성하고 관리할 수 있는 권한을 제공합니다. 이러한 작업은 로 태그가 지정된 리소스로 범위가 지정됩니다`managedBy: resiliencehub`.
+ IAM - 테스트 실행 역할을에 `iam:PassRole` 전달하고 AWS FIS가 실험`iam:CreateServiceLinkedRole`을 실행하는 데 필요한 서비스 연결 역할을 AWS FIS 생성할 수 있도록 합니다.
+ AWS Application Recovery Controller(ARC) 리전 전환 - 실험의 일부로 실행되는 리전 전환 계획 실행을 모니터링할 수 있는 `List` 및 `Get` 권한을 제공합니다.
+ Amazon CloudWatch(CloudWatch) - 복원력 테스트 중에 실험 후 워크플로의 일부로 고객 경보를 평가`DescribeAlarmHistory`하도록 제공합니다.

```
{
  "Version": "2012-10-17"		 	 	 ,
  "Statement": [
    {
      "Sid": "AWSResilienceHubFISActionStatement",
      "Effect": "Allow",
      "Action": "fis:CreateExperimentTemplate",
      "Resource": "arn:aws:fis:*:*:action/*"
    },
    {
      "Sid": "AWSResilienceHubFISCreateExperimentTemplateStatement",
      "Effect": "Allow",
      "Action": "fis:CreateExperimentTemplate",
      "Resource": "arn:aws:fis:*:*:experiment-template/*",
      "Condition": {
        "StringEquals": {
          "aws:RequestTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISStartExperimentFromTemplateStatement",
      "Effect": "Allow",
      "Action": "fis:StartExperiment",
      "Resource": "arn:aws:fis:*:*:experiment-template/*",
      "Condition": {
        "StringEquals": {
          "aws:ResourceTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISStartExperimentStatement",
      "Effect": "Allow",
      "Action": "fis:StartExperiment",
      "Resource": "arn:aws:fis:*:*:experiment/*",
      "Condition": {
        "StringEquals": {
          "aws:RequestTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISExperimentStatement",
      "Effect": "Allow",
      "Action": [
        "fis:GetExperiment",
        "fis:StopExperiment",
        "fis:ListExperimentResolvedTargets"
      ],
      "Resource": "arn:aws:fis:*:*:experiment/*",
      "Condition": {
        "StringEquals": {
          "aws:ResourceTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISExperimentTemplateStatement",
      "Effect": "Allow",
      "Action": [
        "fis:CreateTargetAccountConfiguration",
        "fis:DeleteExperimentTemplate"
      ],
      "Resource": "arn:aws:fis:*:*:experiment-template/*",
      "Condition": {
        "StringEquals": {
          "aws:ResourceTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISPassRoleStatement",
      "Effect": "Allow",
      "Action": "iam:PassRole",
      "Resource": "arn:aws:iam::*:role/*",
      "Condition": {
        "StringEquals": {
          "iam:PassedToService": "fis.amazonaws.com"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubFISTagResourceStatement",
      "Effect": "Allow",
      "Action": "fis:TagResource",
      "Resource": [
        "arn:aws:fis:*:*:experiment-template/*",
        "arn:aws:fis:*:*:experiment/*"
      ],
      "Condition": {
        "StringEquals": {
          "aws:RequestTag/managedBy": "resiliencehub"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubRegionSwitchStatement",
      "Effect": "Allow",
      "Action": [
        "arc-region-switch:ListPlanExecutions",
        "arc-region-switch:GetPlanExecution"
      ],
      "Resource": "arn:aws:arc-region-switch::*:plan/*:*"
    },
    {
      "Sid": "AWSResilienceHubFISCreateSLRStatement",
      "Effect": "Allow",
      "Action": "iam:CreateServiceLinkedRole",
      "Resource": "arn:aws:iam::*:role/*",
      "Condition": {
        "StringEquals": {
          "iam:AWSServiceName": "fis.amazonaws.com"
        }
      }
    },
    {
      "Sid": "AWSResilienceHubCloudWatchAlarmStatement",
      "Effect": "Allow",
      "Action": "cloudwatch:DescribeAlarmHistory",
      "Resource": "*"
    }
  ]
}
```

## AWSResilienceHubServiceRolePolicy
<a name="next-gen-security-iam-awsmanpol-slr"></a>

`AWSResilienceHubServiceRolePolicy`는 서비스 연결 역할(SLR) 정책입니다. 이 정책은 IAM 엔터티에 연결할 수 없습니다. 차세대 Resilience Hub는 다중 계정 복원력 관리를 위해 AWS Organizations 지원을 활성화하면이 서비스 연결 역할을 자동으로 생성합니다. 이 역할은 `resiliencehub.amazonaws.com` 서비스 보안 주체를 신뢰합니다.

 AWS Resilience Hub의 서비스 연결 역할에 대한 자세한 내용은 [AWS Resilience Hub의 서비스 연결 역할 사용을](https://docs.aws.amazon.com/resilience-hub/latest/userguide/using-service-linked-roles.html) 참조하세요.

### 권한 세부 정보
<a name="w2aab7b9c11c15b7"></a>

이 정책을 사용하면 차세대 Resilience Hub가 다중 계정 복원력 관리를 위해 읽기 전용 AWS Organizations 정보에 액세스할 수 있습니다.

이 정책에는 다음 권한이 포함되어 있습니다.
+ AWS 조직 - Organizations 리소스에 대한 `Describe` 및 `List` 권한을 제공합니다. 이러한 권한은 조직 구조를 검색하고, 위임된 관리자를 식별하고, 신뢰할 수 있는 액세스 상태를 확인합니다.

다음 IAM 정책은 차세대 Resilience Hub가 다중 계정 복원력 관리를 위해 Organizations 리소스에 액세스하는 AWS 데 필요한 권한을 제공합니다.

```
{
    "Version": "2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "AWSResilienceHubOrganizationsReadStatement",
            "Effect": "Allow",
            "Action": [
                "organizations:DescribeAccount",
                "organizations:DescribeOrganization",
                "organizations:DescribeOrganizationalUnit",
                "organizations:ListAWSServiceAccessForOrganization",
                "organizations:ListAccounts",
                "organizations:ListAccountsForParent",
                "organizations:ListChildren",
                "organizations:ListDelegatedAdministrators",
                "organizations:ListDelegatedServicesForAccount",
                "organizations:ListOrganizationalUnitsForParent",
                "organizations:ListParents",
                "organizations:ListRoots",
                "organizations:ListTagsForResource"
            ],
            "Resource": "*"
        }
    ]
}
```

## AWS 관리형 정책에 대한 차세대 Resilience Hub 업데이트
<a name="next-gen-security-iam-awsmanpol-updates"></a>

이 서비스가 이러한 변경 사항을 추적하기 시작한 이후부터 차세대 Resilience Hub의 AWS 관리형 정책 업데이트에 대한 세부 정보를 봅니다. 이 페이지의 변경 사항에 대한 자동 알림을 받으려면 차세대 Resilience Hub 문서 기록 페이지에서 RSS 피드를 구독하세요.


| 변경 | 설명 | Date | 
| --- | --- | --- | 
| [AWSResilienceHubResilienceTestingPolicy](#next-gen-security_iam_aws-resilience-testing-policy) - 새 정책 | AWS 는 복원력 테스트 중에 사용자를 대신하여 실험을 시작하고 관리하는 데 필요한 AWS Fault Injection Service (AWS FIS) 권한을 부여하는 차세대 Resilience Hub에 대한 새 정책을 추가했습니다. | 2026년 7월 31일 | 
| [AWSResilienceHubServiceRolePolicy](https://docs.aws.amazon.com/resilience-hub/latest/userguide/next-gen-security-iam-awsmanpol.html#next-gen-security-iam-awsmanpol-slr) – 기존 정책에 대한 업데이트 | 차세대 Resilience Hub는에 읽기 전용 AWS Organizations 권한을 추가했습니다`AWSResilienceHubServiceRolePolicy`. 이러한 권한은 조직 구조 검색, 위임된 관리자 식별, 신뢰할 수 있는 액세스 상태 확인 등 다중 계정 복원력 관리를 지원합니다. | 2026년 7월 7일 | 
| [AWSResilienceHubV2AssessmentExecutionPolicy](#next-gen-security_iam_aws-v2-assessment-policy) - 새 정책 | 차세대 Resilience Hub는 복원력 검색, 평가 및 관리를 위해 다른 AWS 서비스에 읽기 전용 액세스 권한을 부여하는 새 정책을 추가했습니다. | 2026년 6월 18일 | 
| 차세대 Resilience Hub에서 변경 사항 추적 시작 | 차세대 Resilience Hub가 AWS 관리형 정책에 대한 변경 사항 추적을 시작했습니다. | 2026년 6월 18일 | 