在由AWS Landing Zone管理的账户中使用AWS CloudFormation StackSet?

时间:2019-02-21 19:40:47

标签: amazon-web-services amazon-cloudformation aws-landing-zone

当涉及的AWS账户由AWS Landing Zone管理时,如何使用CloudFormation StackSet?

我具有以下帐户配置:

  • 从中启动着陆区的AWS组织主账户org
  • 开发帐户dev
  • 两个生产帐户AB
  • AWS组织/着陆区中与我的项目无关的多个其他帐户

我的目标是将dev帐户配置为CloudFormation StackSets管理员帐户,并将AB帐户配置为CloudFormation目标帐户(即,{ {1}}帐户分别传播到devA帐户的堆栈中)。根据{{​​3}},这要求每个目标帐户都拥有一个B。但是,由于着陆区用于帐户生成和管理,因此AWSCloudFormationStackSetExecutionRoleA(以及由着陆区管理的所有其他帐户)都已经配置了B的可信任身份,以用于AWSCloudFormationStackSetExecutionRole帐户中有五个不同的角色。一种解决方案是将org帐户的帐户ID添加到着陆区管理的dev中。副作用是,由着陆区管理的所有帐户将可以从AWSCloudFormationStackSetExecutionRole帐户进行修改,因此不可以。

0 个答案:

没有答案