Creación de StackSets de AWS CloudFormation con permisos administrados por servicios
Con los permisos administrados por servicios puede implementar pilas en cuentas administradas por AWS Organizations en regiones específicas. Con este modelo, no es necesario crear los roles de IAM necesarios; CloudFormation crea los roles de IAM en su nombre. Para obtener más información, consulte Activación del acceso de confianza.
Temas
Consideraciones
Antes de crear un StackSet con permisos administrados por servicios, tenga en cuenta lo siguiente:
-
Los StackSets con permisos administrados por servicios se crean en la cuenta de administración, incluidos los StackSets creados por administradores delegados.
-
El StackSet puede dirigirse a toda la organización (incluye todas las cuentas) o a unidades organizativas (UO) especificadas. Si el StackSet se dirige a una UO principal, también se dirige a cualquier UO secundaria. Cuando el StackSet se dirige a UO específicas, todas las cuentas de esas UO se incluyen de forma predeterminada. Sin embargo, puede dirigirse a cuentas específicas mediante las opciones de filtros de cuentas.
-
Varios StackSets pueden dirigirse a la misma organización o unidad organizativa.
-
El StackSet no puede dirigirse a cuentas de fuera de la organización.
-
El StackSet no puede implementar pilas anidadas.
-
CloudFormation no implementa pilas en la cuenta de administración de la organización, aunque la cuenta de administración esté en su organización o en una UO de su organización.
-
La implementación automática se establece en el nivel de StackSet. No puede ajustar las implementaciones automáticas selectivamente para unidades organizativas, cuentas o regiones.
-
Los permisos de la entidad principal de IAM (usuario, rol o grupo) que utiliza para iniciar sesión en la cuenta de administración determinan si está autorizado para la implementación con StackSets. Para ver un ejemplo de una política de IAM que concede permiso de implementación en una organización, consulte Restringir las operaciones de conjuntos de pilas según la región y los tipos de recursos.
-
Los administradores delegados tienen permisos completos para implementar en cuentas de la organización. La cuenta de administración no puede limitar los permisos del administrador delegado para la implementación en UO específicas ni para llevar a cabo operaciones específicas con StackSets.
Creación de un StackSet con permisos administrados por servicios (consola)
Creación de un StackSet
-
Inicie sesión en la AWS Management Console y abra la consola de AWS CloudFormation en https://console.aws.amazon.com/cloudformation
. -
En la barra de navegación de la parte superior de la pantalla, elija la Región de AWS desde la cual desea administrar el StackSet.
-
En el panel de navegación, seleccione StackSets (Conjuntos de pilas).
-
En la parte superior de la página Conjuntos de pilas, seleccione Crear conjunto de pilas.
-
En Permisos, seleccione Permisos administrados por servicios.
nota
Si el acceso de confianza con AWS Organizations está deshabilitado, aparecerá un banner. Se requiere acceso de confianza para crear o actualizar un StackSet con permisos administrados por servicios. Solo el administrador de la cuenta de administración de la organización tiene permisos para Activación del acceso de confianza para StackSets con AWS Organizations.
-
En Requisito previo - Preparación de la plantilla, seleccione Template is ready (La plantilla está lista).
-
En Especificar plantilla, elija especificar la dirección URL del bucket de S3 que contiene la plantilla de pila o cargar un archivo de plantilla de pila. A continuación, elija Siguiente.
-
En la página Especificar detalles del StackSet, proporcione un nombre para el StackSet, especifique los parámetros y, a continuación, elija Siguiente.
-
En la página Configurar opciones de StackSet, en Etiquetas, especifique las etiquetas que se aplicarán a los recursos de la pila. Para obtener más información acerca del uso de etiquetas en AWS, consulte Organización y rastreo de costos mediante las etiquetas de asignación de costos de AWS en la Guía del usuario de Administración de facturación y costos de AWS.
-
En Configuración de ejecución, elija Activo para habilitar la gestión optimizada de las operaciones de CloudFormation:
-
Las operaciones sin conflictos se ejecutan simultáneamente para acelerar los tiempos de implementación.
-
Las operaciones en conflicto se ponen en cola y se procesan automáticamente en el orden en que se solicitaron.
Mientras las operaciones se estén ejecutando o estén en cola, CloudFormation pone en cola todas las operaciones entrantes (incluso si no están en conflicto). No puede cambiar la configuración de ejecución durante este tiempo.
-
-
Si la plantilla contiene recursos de IAM, en Capacidades elija Confirmo que esta plantilla pueda crear recursos de IAM para especificar que desea utilizar recursos de IAM en la plantilla. Para obtener más información, consulte Reconocimiento de recursos de IAM en plantillas de CloudFormation.
-
Seleccione Siguiente para continuar y activar el acceso de confianza si aún no está activado.
-
En la página Definir opciones de implementación, en Objetivos de implementación, realice una de las siguientes acciones:
-
Para realizar la implementación en todas las cuentas de la organización, elija Implementar en la organización.
-
Para realizar la implementación en todas las cuentas de unidades organizativas específicas, elija Implementar en unidades organizativas (OU). Elija Añadir una unidad organizativa, y, a continuación, pegue el ID de unidad organizativa de destino en el cuadro de texto. Repita para cada nueva unidad organizativa de destino.
Si selecciona Implementar en unidades organizativas (UO), para Tipo de filtro de cuentas, puede configurar sus objetivos de implementación para que sean cuentas individuales específicas al seleccionar una de las siguientes opciones y proporcionar los números de cuenta.
-
Ninguno (predeterminado): implementa las pilas en todas las cuentas en las UO especificadas.
-
Intersección: implementa las pilas solo en cuentas individuales específicas dentro de las UO seleccionadas.
-
Diferencia: implementa las pilas en todas las cuentas de las UO seleccionadas, excepto en cuentas específicas.
-
Unión: implementa las pilas en las UO especificadas y en cuentas individuales adicionales.
-
-
En Implementación automática, elija si llevar a cabo la implementación automáticamente en cuentas que se agregan a la organización o UO de destino en el futuro. Para obtener más información, consulte Habilitar o deshabilitar las implementaciones automáticas para StackSets en AWS Organizations.
-
Si ha habilitado la implementación automática, en Comportamiento de eliminación de cuentas, elija si los recursos de pila se conservan o eliminan cuando se quita una cuenta de una organización u unidad organizativa de destino.
nota
Con la opción Retener pilas seleccionada, las pilas se eliminan del StackSet, pero las pilas y sus recursos asociados se retienen. Los recursos permanecen en su estado actual, pero ya no formarán parte del StackSet.
-
En Especificar regiones, elija las regiones de las que desea eliminar pilas.
-
Para Opciones de implementación, haga lo siguiente:
-
Para Número máximo de cuentas simultáneas, especifique cuántas cuentas se procesan simultáneamente.
-
En Tolerancia a errores, especifique el número máximo de errores de cuenta permitidos por región. La operación se detendrá y no continuará en otras regiones cuando se alcance este límite.
-
Para Concurrencia de regiones, elija cómo procesar las regiones: Secuencial (una región a la vez) o Paralelo (varias regiones simultáneamente).
-
Para el Modo de concurrencia, elija cómo se comporta la concurrencia durante la ejecución de la operación.
-
Tolerancia a errores estricta: reduce el nivel de simultaneidad de la cuenta cuando se producen errores, manteniéndose dentro de Tolerancia a errores +1.
-
Tolerancia flexible a errores: mantiene el nivel de concurrencia especificado (el valor de Número máximo de cuentas simultáneas) independientemente de los errores.
-
-
-
Elija Siguiente para continuar.
-
En la página Revisar, compruebe que el StackSet se implemente en las cuentas correctas de las regiones adecuadas y, a continuación, elija Crear StackSet.
Se abrirá la página Detalles de StackSet details. Puede ver el progreso y el estado de la creación de las pilas de su StackSet.
Creación de un StackSet con permisos administrados por servicios (AWS CLI)
Siga los pasos de esta sección para utilizar la AWS CLI a fin de hacer lo siguiente:
-
Crear el contenedor del StackSet.
-
Implementar las instancias de pila.
nota
Al actuar como administrador delegado, debe incluir --call-as
DELEGATED_ADMIN
en el comando.