You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Terraform部署CloudFormation模板相关技术问题咨询

AWS Security Hub 自动化报告部署问题解答

问题1:仅使用aws_cloudformation_stack引入CF模板是否足够?

  • 仅通过Terraform的aws_cloudformation_stack资源引用该示例的CF模板本身是可行的,前提是满足以下条件:
    • 模板会自动创建Lambda函数、S3存储桶、CloudWatch Events规则、KMS密钥等核心资源,无需手动提前创建这些模板内定义的资源;
    • 你的AWS环境允许创建上述资源(无组织级SCP限制、部署角色权限足够等);
    • 必须正确传入模板要求的所有必填参数。
  • 总结:只要参数配置正确、环境权限达标,仅用aws_cloudformation_stack即可完成部署,不需要额外创建模板外的资源。

问题2:KMSKeyAdmin参数缺失值的错误原因及解决方法

  • 错误原因:该CF模板中的KMSKeyAdmin是必填参数,模板仅定义了参数规则但未提供默认值,必须主动传入有效值才能完成部署。
  • 解决方法:
    1. 在Terraform的aws_cloudformation_stack资源中添加parameters块,传入KMSKeyAdmin的有效值(需为IAM用户、角色或组的ARN),示例代码:
      resource "aws_cloudformation_stack" "security_hub_reports" {
        name = "automated-security-hub-account-findings-reports"
        template_body = file("path/to/your/template.yaml") # 或使用template_url指定远程模板地址
      
        parameters = {
          KMSKeyAdmin = "arn:aws:iam::123456789012:role/your-kms-admin-role"
          # 若模板包含其他必填参数(如自定义S3桶名称),需一并传入对应值
        }
      }
      
    2. 确保传入的IAM实体具备管理KMS密钥的基础权限;
    3. 若通过CI/CD流水线部署,需将参数值配置为流水线安全变量(如GitHub Secrets、GitLab CI变量),避免明文暴露并确保部署时能正确读取。

内容的提问来源于stack exchange,提问作者Stanley

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.13 17:43:22