当涉及的AWS账户由AWS Landing Zone管理时,如何使用CloudFormation StackSet?
我具有以下帐户配置:
org
dev
A
和B
我的目标是将dev
帐户配置为CloudFormation StackSets管理员帐户,并将A
和B
帐户配置为CloudFormation目标帐户(即,{ {1}}帐户分别传播到dev
和A
帐户的堆栈中)。根据{{3}},这要求每个目标帐户都拥有一个B
。但是,由于着陆区用于帐户生成和管理,因此AWSCloudFormationStackSetExecutionRole
和A
(以及由着陆区管理的所有其他帐户)都已经配置了B
的可信任身份,以用于AWSCloudFormationStackSetExecutionRole
帐户中有五个不同的角色。一种解决方案是将org
帐户的帐户ID添加到着陆区管理的dev
中。副作用是,由着陆区管理的所有帐户将可以从AWSCloudFormationStackSetExecutionRole
帐户进行修改,因此不可以。