Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Crea AWS CloudFormation StackSets con autorizzazioni gestite dal servizio
Con le autorizzazioni gestite dal servizio, puoi distribuire stack su account gestiti da regioni specifiche. AWS Organizations Con questo modello, non è necessario creare i ruoli IAM necessari; CloudFormation crea i ruoli IAM per tuo conto. Per ulteriori informazioni, consulta Attiva l'accesso affidabile.
Argomenti
Considerazioni
Prima di creare un account StackSet con autorizzazioni gestite dal servizio, considera quanto segue:
-
StackSets le autorizzazioni con gestione del servizio vengono create nell'account di gestione, incluse quelle create dagli amministratori StackSets delegati.
-
StackSet È possibile scegliere come target l'intera organizzazione (inclusi tutti gli account) o unità organizzative specifiche (). OUs Se il tuo StackSet obiettivo è un'unità organizzativa principale, sarà indirizzata anche a qualsiasi bambino OUs. Se i tuoi StackSet obiettivi sono specifici OUs, per impostazione predefinita OUs sono inclusi tutti gli account inclusi in tali obiettivi. Tuttavia, puoi scegliere come target account specifici utilizzando le opzioni di filtro degli account.
-
Più unità StackSets possono avere come target la stessa organizzazione o unità organizzativa.
-
Non StackSet puoi scegliere come target account esterni all'organizzazione.
-
Non StackSet puoi distribuire stack annidati.
-
CloudFormation non distribuisce gli stack nell'account di gestione dell'organizzazione, anche se l'account di gestione si trova all'interno dell'organizzazione o in un'unità organizzativa dell'organizzazione.
-
La distribuzione automatica è impostata al StackSet livello. Non è possibile modificare le distribuzioni automatiche in modo selettivo per OUs account o regioni.
-
Le autorizzazioni dell'entità principale IAM (utente, ruolo o gruppo) che utilizzi per accedere all'account di gestione determinano se sei autorizzato a eseguire la distribuzione con. StackSets Per una policy IAM di esempio che concede le autorizzazioni per la distribuzione a un'organizzazione, consulta Limita le operazioni relative ai set di stack in base alla regione e ai tipi di risorse.
-
Gli amministratori delegati dispongono delle autorizzazioni complete per la distribuzione negli account dell'organizzazione. L'account di gestione non può limitare le autorizzazioni degli amministratori delegati per la distribuzione a operazioni specifiche OUs o per eseguire operazioni specifiche. StackSet
Crea un account StackSet con autorizzazioni gestite dal servizio (console)
Per creare un StackSet
-
Accedi AWS Management Console e apri la AWS CloudFormation console all'indirizzo https://console.aws.amazon.com/cloudformazione.
-
Nella barra di navigazione nella parte superiore dello schermo, scegli il modulo da Regione AWS cui vuoi gestire. StackSet
-
Dal pannello di navigazione, scegli StackSets.
-
Nella parte superiore della StackSetspagina, scegli Crea StackSet.
-
In Permissions (Autorizzazioni) scegliere Service-managed permissions (Autorizzazioni gestite dal servizio).
Nota
Se l'accesso affidabile con AWS Organizations è disabilitato, viene visualizzato un banner. È necessario un accesso affidabile per creare o aggiornare un file StackSet con autorizzazioni gestite dal servizio. Solo l'amministratore nell'account di gestione dell'organizzazione dispone delle autorizzazioni per Attiva l'accesso affidabile per StackSets con AWS Organizations.
-
In Prerequisito: prepara il modello, scegli Il modello è pronto.
-
In Specify template (Specifica modello), scegliere di specificare l'URL per il bucket S3 che contiene il modello di stack oppure caricare un file modello di stack. Quindi, seleziona Next (Successivo).
-
Nella pagina Specificate StackSet i dettagli, fornite un nome per il StackSet, specificate eventuali parametri e quindi scegliete Avanti.
-
Nella pagina Configura StackSet opzioni, in Tag, specifica i tag da applicare alle risorse dello stack. Per ulteriori informazioni sull'utilizzo dei tag AWS, consulta Organizzazione e monitoraggio dei costi utilizzando i tag di allocazione dei AWS costi nella Guida per l'Gestione dei costi e fatturazione AWS utente.
-
Per la configurazione di Execution, scegli Active per abilitare CloudFormation la gestione ottimizzata delle operazioni:
-
Le operazioni non in conflitto vengono eseguite contemporaneamente per tempi di implementazione più rapidi.
-
Le operazioni in conflitto vengono automaticamente messe in coda ed elaborate nell'ordine in cui sono state richieste.
Mentre le operazioni sono in esecuzione o in CloudFormation coda, mette in coda tutte le operazioni in entrata anche se non sono in conflitto. Non è possibile modificare le impostazioni di esecuzione durante questo periodo.
-
-
Se il modello contiene risorse IAM, per Capacità, scegli Riconosco che questo modello può creare risorse IAM per specificare che desideri utilizzare risorse IAM nel modello. Per ulteriori informazioni, consulta Accettazione delle risorse IAM nei modelli CloudFormation.
-
Scegli Avanti per procedere e attivare l'accesso attendibile, se non è già attivato.
-
Nella pagina Imposta opzioni di distribuzione, in Obiettivi di distribuzione, esegui una delle seguenti operazioni:
-
Per eseguire la distribuzione su tutti gli account dell'organizzazione, scegli Distribuisci nell'organizzazione.
-
Per eseguire la distribuzione su tutti gli account in modo specifico OUs, scegli Distribuisci su unità organizzative (). OUs Scegliere Add an OU (Aggiungi un'unità organizzativa) e quindi incollare l'ID dell'unità organizzativa di destinazione nella casella di testo. Ripetere per ogni nuova unità organizzativa di destinazione.
Se hai scelto Distribuisci su unità organizzative (OUs), per il tipo di filtro Account, puoi impostare gli obiettivi di distribuzione in modo che siano account individuali specifici scegliendo una delle seguenti opzioni e fornendo i numeri di account.
-
Nessuno (impostazione predefinita): distribuisce gli stack su tutti gli account specificati. OUs
-
Intersezione: distribuisce gli stack su singoli account specifici all'interno di quelli selezionati. OUs
-
Differenza: distribuisci gli stack su tutti gli account selezionati OUs ad eccezione di account specifici.
-
Union: distribuisci gli stack negli account individuali specificati OUs più altri.
-
-
In Distribuzione automatica, scegli se eseguire la distribuzione automatica sugli account aggiunti all'organizzazione di destinazione o OUs in futuro. Per ulteriori informazioni, consulta Abilita o disabilita le distribuzioni automatiche per in StackSets AWS Organizations.
-
Se è stata abilitata la distribuzione automatica, in Account removal behavior (Comportamento rimozione account) scegliere se le risorse dello stack vengono mantenute o eliminate quando un account viene rimosso da un'organizzazione o da un'unità organizzativa di destinazione.
Nota
Selezionando gli stack Retain, gli stack vengono rimossi dagli stack StackSet, ma gli stack e le risorse associate vengono mantenuti. Le risorse rimangono nello stato attuale, ma non faranno più parte di. StackSet
-
In Specificare le regioni, scegli le regioni in cui desideri distribuire gli stack.
-
Per le opzioni di distribuzione, procedi come segue:
-
Per Numero massimo di account simultanei, specifica quanti account vengono elaborati contemporaneamente.
-
Per Tolleranza agli errori, specifica il numero massimo di errori di account consentiti per regione. L'operazione si interromperà e non passerà ad altre regioni una volta raggiunto questo limite.
-
Per la concorrenza regionale, scegli come elaborare le regioni: sequenziali (una regione alla volta) o parallele (più regioni contemporaneamente).
-
Per la modalità Concurrency, scegliete come si comporta la concorrenza durante l'esecuzione dell'operazione.
-
Rigorosa tolleranza agli errori: riduce il livello di concorrenza dell'account in caso di errori, rimanendo entro la tolleranza di errore +1.
-
Tolleranza morbida agli errori: mantiene il livello di concorrenza specificato (il valore di Maximum Concurrent Account) indipendentemente dagli errori.
-
-
-
Seleziona Successivo per continuare.
-
Nella pagina Revisione, verifica di eseguire StackSet la distribuzione negli account corretti nelle regioni corrette, quindi scegli Crea. StackSet
Si apre la pagina dei StackSet dettagli. Puoi visualizzare l'avanzamento e lo stato della creazione degli stack nel tuo StackSet.
Crea un file StackSet con autorizzazioni gestite dal servizio ()AWS CLI
Segui i passaggi descritti in questa sezione per utilizzare: AWS CLI
-
Crea il StackSet contenitore.
-
Distribuisci istanze stack.
Nota
Quando agisci come amministratore delegato, devi includere --call-as
DELEGATED_ADMIN
nel comando.