AWS CloudFormation漂移检测未识别IAM角色手动附加策略问题咨询
CloudFormation IAM角色手动附加策略未检测到漂移问题解答
这类变更是否会被CloudFormation漂移检测识别,取决于CloudFormation模板中IAM角色资源的定义方式:
- 若IAM角色资源定义中,已显式声明
ManagedPolicyArns(托管策略列表)、Policies(内联策略列表)属性的完整预期值,手动附加额外策略会导致实际配置与模板预期不一致,该场景下变更应该被检测为漂移。若此场景下未检出漂移,可重新运行漂移检测,确认检测使用的模板版本与栈实际生效的模板版本一致。 - 若IAM角色资源定义中未显式声明上述两个属性,或是属性值通过动态参数、跨栈输出等方式动态传入,CloudFormation漂移检测仅会对比模板中显式声明的属性,未声明的属性变更不会被判定为漂移,该场景下手动附加策略的操作不会被检测到。
- 若策略通过独立的
AWS::IAM::Policy或AWS::IAM::ManagedPolicy资源关联到IAM角色,而非直接声明在IAM角色的属性中,此时IAM角色的模板定义无策略相关属性声明,手动附加策略的变更也不会被判定为角色的漂移。
如果需要实现IAM角色权限变更的全量追踪,建议在IAM角色模板中显式声明所有预期关联的策略列表,同时开启CloudTrail审计所有IAM变更操作,作为漂移检测的补充校验手段。
内容的提问来源于stack exchange,提问作者Andrew
相关产品推荐
相关产品推荐

