View a markdown version of this page

Der Abschnitt „Ressourcen“ der cFCT-Manifestdatei - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Der Abschnitt „Ressourcen“ der cFCT-Manifestdatei

In diesem Thema wird der Abschnitt Ressourcen der cFCT-Manifestdatei beschrieben, in dem Sie die Ressourcen definieren, die für Ihre Anpassungen erforderlich sind. Dieser Abschnitt der cFCT-Manifestdatei beginnt bei den Schlüsselwortressourcen und setzt sich bis zum Ende der Datei fort.

Der Ressourcenabschnitt der Manifestdatei spezifiziert die CloudFormation StackSets AWS Organizations SCPs und RCPs, die CfCT automatisch über die Codepipeline bereitstellt. Sie können OUs, Konten und Regionen für die Bereitstellung von Stack-Instances auflisten.

Stack-Instances werden auf Kontoebene statt auf OU-Ebene bereitgestellt. SCPs und RCPs werden auf OU-Ebene bereitgestellt. Weitere Informationen finden Sie unter Erstellen Sie Ihre eigenen Anpassungen.

Die folgende Beispielvorlage beschreibt die möglichen Einträge, die für den Ressourcenabschnitt der Manifestdatei verfügbar sind.

resources: # List of resources - name: [String] resource_file: [String] [Local File Path, S3 URI, S3 URL] deployment_targets: # account and/or organizational unit names accounts: # array of strings, [0-9]{12} - 012345678912 - AccountName1 organizational_units: #array of strings - OuName1 - OuName2 deploy_method: scp | stack_set | rcp parameters: # List of parameters [SSM, Alfred, Values] - parameter_key: [String] parameter_value: [String] export_outputs: # list of ssm parameters to store output values - name: /org/member/test-ssm/app-id value: $[output_ApplicationId] regions: #list of strings - [String]

Der Rest dieses Themas enthält detaillierte Definitionen für die im vorherigen Codebeispiel gezeigten Schlüsselwörter.

name — Der Name, der mit dem verknüpft ist CloudFormation StackSets.
Die von Ihnen angegebene Zeichenfolge weist einem Stack-Set einen benutzerfreundlicheren Namen zu.

  • Typ: Zeichenfolge

  • Erforderlich: Ja

  • Gültige Werte: a-z A-Z, 0-9 und ein Bindestrich (-). Der Name muss mit einem alphabetischen Zeichen beginnen.

Beschreibung — Die Beschreibung der Ressource.

  • Typ: Zeichenfolge

  • Required: No

resource_file — Diese Datei kann als relativer Speicherort zur Manifestdatei angegeben werden. Dabei handelt es sich um eine Amazon S3-URI oder URL, die auf eine CloudFormation Vorlage oder eine AWS Organizations Service Control-Richtlinie in JSON zum Erstellen von CloudFormation Ressourcen, SCPs oder RCPs verweist.

  • Typ: Zeichenfolge

  • Erforderlich: Ja

  1. Das folgende Beispiel zeigt dieresource_file, als relativer Speicherort zur Ressourcendatei im Konfigurationspaket angegeben.

    resources: - name: SecurityRoles resource_file: templates/custom-security.template
  2. Das folgende Beispiel zeigt die als Amazon S3-URI angegebene Ressourcendatei

    resources: - name: SecurityRoles resource_file: s3://amzn-s3-demo-bucket/[key-name]
  3. Das folgende Beispiel zeigt die Ressourcendatei, die als Amazon S3-HTTPS-URL angegeben wurde

    resources: - name: SecurityRoles resource_file: https://bucket-name.s3.Region.amazonaws.com/key-name
    Anmerkung

    Wenn Sie eine Amazon S3-URL angeben, stellen Sie sicher, dass die Bucket-Richtlinie den Lesezugriff für das AWS Control Tower-Verwaltungskonto zulässt, von dem aus Sie cFCT bereitstellen. Wenn Sie eine Amazon S3-HTTPS-URL angeben, stellen Sie sicher, dass der Pfad die Punktnotation verwendet. Beispiel, S3.us-west-1. cFCT unterstützt keine Endpunkte, die einen Bindestrich zwischen S3 und der Region enthalten, wie z. B. S3‐us-west-2

  4. Das folgende Beispiel zeigt eine Amazon S3-Bucket-Richtlinie und einen ARN, in dem Ressourcen gespeichert werden.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::AccountId:root"}, "Action": "s3:GetObject", "Resource": "arn:aws:s3:::my-bucket/*” } ] }



    Sie ersetzen die im Beispiel gezeigte AccountId Variable durch die AWS Konto-ID für das Verwaltungskonto, das cFCT bereitstellt. Weitere Beispiele finden Sie unter Beispiele für Bucket-Richtlinien im Amazon Simple Storage Service-Benutzerhandbuch.

Parameter — Gibt den Namen und den Wert für CloudFormation Parameter an.

  • Type MapList:

  • Required: No

Der Parameterabschnitt enthält key/value Parameterpaare. Die folgende Pseudovorlage beschreibt den Parameterabschnitt.

parameters: - parameter_key: [String] parameter_value: [String]
  • parameter_key — Der dem Parameter zugeordnete Schlüssel.

    • Typ: Zeichenfolge

    • Erforderlich: Ja (unter der Parameter-Eigenschaft)

    • Gültige Werte: a-z und A-Z 0-9

  • parameter_value — Der dem Parameter zugeordnete Eingabewert.

    • Typ: Zeichenfolge

    • Erforderlich: Ja (unter der Parameter-Eigenschaft)

deploy_method — Die Bereitstellungsmethode für die Bereitstellung von Ressourcen im Konto. Derzeit unterstützt deploy_method die Bereitstellung von Ressourcen mithilfe der stack_set Option für die Bereitstellung von Ressourcen über CloudFormation StackSets, der scp Option, wenn Sie SCPs bereitstellen, oder der rcp Option, wenn Sie RCPs bereitstellen.

  • Typ: Zeichenfolge

  • Zulässige Werte: stack_set | scp | rcp

  • Erforderlich: Ja

deployment_targets — Liste der Konten oder Organisationseinheiten (OUs), in denen CfCT die Ressourcen bereitstellt, angegeben als accounts oder organizational_units. CloudFormation

Anmerkung

Wenn Sie ein SCP oder RCP bereitstellen möchten, muss das Ziel eine OU sein, kein Konto.

  • Geben Sie Folgendes ein: Zeichenkettenliste account name oder account number um anzugeben, dass diese Ressource in der angegebenen Kontenliste bereitgestellt wird, oder OU names um anzugeben, dass diese Ressource in der angegebenen OU-Liste bereitgestellt wird.

  • Erforderlich: Mindestens eines der Konten oder Organisationseinheiten

    • Konten:

      Typ: Zeichenkettenliste account name oder account number um anzugeben, dass diese Ressource in die angegebene Kontenliste aufgenommen wird.

    • organisationale Einheiten:

      Typ: Eine Liste mit einer ZeichenfolgeOU names, die angibt, dass diese Ressource in einer bestimmten OU-Liste bereitgestellt wird. Wenn Sie eine Organisationseinheit angeben, die keine Konten enthält und die Accounts-Eigenschaft nicht hinzugefügt wird, erstellt cFCT nur das Stack-Set.

      Anmerkung

      Die Verwaltungskonto-ID der Organisation ist kein zulässiger Wert. cFCT unterstützt standardmäßig nicht die Bereitstellung von Stack-Instances im Verwaltungskonto der Organisation. Wenn Sie einen speziellen Anwendungsfall haben, finden Sie weitere Informationen unter Root OU.

export_outputs — Liste von name/value Paaren, die SSM-Parameterschlüssel bezeichnen. Mit diesen SSM-Parameterschlüsseln können Sie Vorlagenausgaben im SSM-Parameterspeicher speichern. Die Ausgabe ist als Referenz für andere Ressourcen vorgesehen, die zuvor in der Manifestdatei definiert wurden.

export_outputs: # List of SSM parameters - name: [String] value: [String]
  • Typ: Liste der Schlüsselpaare für Name und Wert. Der Name enthält die name Zeichenfolge eines SSM-Parameterspeicherschlüssels, und der Wert enthält die value Zeichenfolge des Parameters.

  • Gültige Werte: Jede Zeichenfolge oder die $[output_CfnOutput-Logical-ID] Variable, die der Vorlagen-Ausgabevariablen CfnOutput-Logical-ID entspricht. Weitere Informationen zum Abschnitt Ausgaben in einer CloudFormation Vorlage finden Sie im CloudFormation Benutzerhandbuch unter Ausgaben.

  • Required: No

Im folgenden Codeausschnitt wird beispielsweise die VPCID Vorlagenausgabevariable im benannten SSM-Parameterschlüssel gespeichert. /org/member/audit/vpc_id

export_outputs: # List of SSM parameters - name: /org/member/audit/VPC-ID value: $[output_VPCID]
Anmerkung

Der Schlüsselname export_outputs kann einen anderen Wert als enthalten. output Wenn der Name beispielsweise lautet/org/environment-name, kann der Wert lauten. production

regions — Liste der Regionen, in denen cFCT die CloudFormation Stack-Instances bereitstellt.

  • Typ: Eine beliebige Liste AWS kommerzieller Regionsnamen, um anzugeben, dass diese Ressource in der angegebenen Regionsliste eingesetzt wird. Wenn dieses Schlüsselwort in der Manifestdatei nicht vorhanden ist, werden die Ressourcen nur in der Heimatregion bereitgestellt.

  • Required: No