Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memberikan izin yang dikelola sendiri
Topik ini memberikan petunjuk tentang cara membuat peran layanan IAM yang diperlukan StackSets untuk menerapkan di seluruh akun dan Wilayah AWS dengan izin yang dikelola sendiri. Peran ini diperlukan untuk membangun hubungan tepercaya antara akun tempat Anda mengelola dan StackSet akun tempat Anda menerapkan instans tumpukan. Menggunakan model izin ini, StackSets dapat menerapkan ke mana pun Akun AWS di mana Anda memiliki izin untuk membuat peran IAM.
Untuk menggunakan izin yang dikelola layanan, lihat Aktifkan akses tepercaya sebagai gantinya.
Self-managed ikhtisar izin
Sebelum membuat StackSet dengan izin yang dikelola sendiri, Anda harus membuat peran layanan IAM di setiap akun.
Langkah dasarnya adalah:
-
Tentukan akun administrator mana Akun AWS .
StackSets dibuat di akun administrator ini. Akun target adalah akun tempat Anda membuat tumpukan individu yang termasuk dalam. StackSet
-
Tentukan bagaimana Anda ingin menyusun izin untuk StackSet.
Konfigurasi izin paling sederhana (dan paling permisif) adalah tempat Anda memberi semua pengguna dan grup di akun administrator kemampuan untuk membuat dan memperbarui semua yang StackSets dikelola melalui akun itu. Jika Anda memerlukan kendali yang lebih halus, Anda dapat mengatur izin untuk menentukan:
-
Pengguna dan grup mana yang dapat melakukan StackSet operasi di akun target mana.
-
Sumber daya mana yang dapat disertakan pengguna dan grup di dalamnya StackSets.
-
StackSet Operasi mana yang dapat dilakukan pengguna dan grup tertentu.
-
Buat peran layanan IAM yang diperlukan di administrator dan akun target Anda untuk menentukan izin yang Anda inginkan.
Secara khusus, dua peran yang diperlukan adalah:
-
AWSCloudFormationStackSetAdministrationRole— Peran ini dikerahkan ke akun administrator.
-
AWSCloudFormationStackSetExecutionRole— Peran ini diterapkan ke semua akun tempat Anda membuat instans tumpukan.
Berikan semua pengguna akun administrator izin untuk mengelola tumpukan di semua akun target
Bagian ini menunjukkan cara mengatur izin untuk mengizinkan semua pengguna dan grup akun administrator untuk melakukan StackSet operasi di semua akun target. Ini memandu Anda melalui pembuatan peran layanan IAM yang diperlukan di administrator dan akun target Anda. Siapa pun di akun administrator kemudian dapat membuat, memperbarui, atau menghapus tumpukan apa pun di akun target mana pun.
Dengan menyusun izin dengan cara ini, pengguna tidak melewati peran administrasi saat membuat atau memperbarui StackSet.
Bahkan ketika Anda tidak menentukan AdministrationRoleARN parameter, kepala IAM memanggil CreateStackSet atau UpdateStackSet harus memiliki iam:PassRole izin untuk AWSCloudFormationStackSetAdministrationRole peran tersebut. CloudFormation memerlukan izin ini untuk menggunakan peran administrasi default atas nama Anda.
Kebijakan contoh berikut memberikan izin yang diperlukan:
{
"Effect": "Allow",
"Action": "iam:PassRole",
"Resource": "arn:aws:iam::account-id:role/AWSCloudFormationStackSetAdministrationRole"
}
- Administrator account
-
Di akun administrator, buat peran IAM bernama AWSCloudFormationStackSetAdministrationRole.
Anda dapat melakukan ini dengan membuat tumpukan dari CloudFormation template yang tersedia dari https://s3.amazonaws.com/cloudformation-stackset-sample-templates-us-east-1/AWSCloudFormationStackSetAdministrationRole.yml.
contoh Contoh kebijakan izin
Peran administrasi yang dibuat oleh template sebelumnya mencakup kebijakan izin berikut.
-
{
"Version":"2012-10-17",
"Statement": [
{
"Action": [
"sts:AssumeRole"
],
"Resource": [
"arn:aws:iam::*:role/AWSCloudFormationStackSetExecutionRole"
],
"Effect": "Allow"
}
]
}
contoh Contoh kebijakan kepercayaan 1
Template sebelumnya juga menyertakan kebijakan kepercayaan berikut yang memberikan izin layanan untuk menggunakan peran administrasi dan izin yang dilampirkan ke peran tersebut.
-
{
"Version":"2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"Service": "cloudformation.amazonaws.com"
},
"Action": "sts:AssumeRole"
}
]
}
contoh Contoh kebijakan kepercayaan 2
Untuk menerapkan instans stack ke akun target yang berada di Wilayah yang dinonaktifkan secara default, Anda juga harus menyertakan prinsipal layanan regional untuk Wilayah tersebut. Setiap Wilayah yang dinonaktifkan secara default akan memiliki prinsipal layanan regionalnya sendiri.
Contoh kebijakan kepercayaan berikut memberikan izin layanan untuk menggunakan peran administrasi di Wilayah Asia Pasifik (Hong Kong) (ap-east-1), Wilayah yang dinonaktifkan secara default.
-
{
"Version":"2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"Service": [
"cloudformation.amazonaws.com",
"cloudformation.ap-east-1.amazonaws.com"
]
},
"Action": "sts:AssumeRole"
}
]
}
Untuk informasi selengkapnya, lihat Bersiaplah untuk melakukan StackSet operasi Wilayah AWS yang dinonaktifkan secara default. Untuk daftar kode Wilayah, lihat T itik akhir regional di Referensi Umum AWS
Panduan.
- Target accounts
-
Di setiap akun target, buat peran layanan bernama AWSCloudFormationStackSetExecutionRole yang mempercayai akun administrator. Peran ini harus memiliki nama yang tepat. Anda dapat melakukan ini dengan membuat tumpukan dari CloudFormation template yang tersedia dari https://s3.amazonaws.com/cloudformation-stackset-sample-templates-us-east-1/AWSCloudFormationStackSetExecutionRole.yml. Saat Anda menggunakan template ini, Anda diminta untuk memberikan ID akun dari akun administrator yang harus memiliki hubungan kepercayaan dengan akun target Anda.
Ketahuilah bahwa templat ini memberikan akses administrator. Setelah menggunakan template untuk membuat peran eksekusi akun target, Anda harus memasukkan izin dalam pernyataan kebijakan ke jenis sumber daya yang Anda buat dengan menggunakan StackSets.
Peran layanan akun target memerlukan izin untuk melakukan operasi apa pun yang ditentukan dalam CloudFormation template Anda. Misalnya, jika templat Anda membuat bucket S3, Anda akan memerlukan izin untuk membuat objek baru untuk S3. Akun target Anda selalu memerlukan izin CloudFormation penuh, yang mencakup izin untuk membuat, memperbarui, menghapus, dan menjelaskan tumpukan.
contoh Contoh kebijakan izin 1
Peran yang dibuat oleh templat ini mengaktifkan kebijakan berikut di akun target Anda.
-
{
"Version":"2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": "*",
"Resource": "*"
}
]
}
contoh Contoh kebijakan izin 2
Contoh berikut menunjukkan pernyataan kebijakan dengan izin minimum StackSets untuk bekerja. Untuk membuat tumpukan di akun target yang menggunakan sumber daya dari layanan selain CloudFormation, Anda harus menambahkan tindakan dan sumber daya layanan tersebut ke pernyataan AWSCloudFormationStackSetExecutionRole kebijakan untuk setiap akun target.
-
{
"Version":"2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"cloudformation:*"
],
"Resource": "*"
}
]
}
contoh Contoh kebijakan kepercayaan
Hubungan kepercayaan berikut dibuat oleh templat. ID akun administrator ditampilkan sebagaiadmin_account_id.
-
{
"Version":"2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::111122223333:root"
},
"Action": "sts:AssumeRole"
}
]
}
Anda dapat mengonfigurasi hubungan kepercayaan peran eksekusi akun target yang ada untuk mempercayai peran tertentu di akun administrator. Jika Anda menghapus peran di akun administrator, dan membuat yang baru untuk menggantinya, Anda harus mengonfigurasi hubungan kepercayaan akun target Anda dengan peran akun administrator baru, yang diwakili oleh admin_account_id dalam contoh sebelumnya.
Menyiapkan opsi izin lanjutan untuk StackSet operasi
Jika Anda memerlukan kontrol yang lebih halus atas StackSets yang dibuat pengguna dan grup melalui akun administrator tunggal, Anda dapat menggunakan peran IAM untuk menentukan:
-
Pengguna dan grup mana yang dapat melakukan StackSet operasi di akun target mana.
-
Sumber daya mana yang dapat disertakan pengguna dan grup di dalamnya StackSets.
-
StackSet Operasi mana yang dapat dilakukan pengguna dan grup tertentu.
Kontrol pengguna mana yang dapat melakukan StackSet operasi di akun target tertentu
Gunakan peran administrasi yang disesuaikan untuk mengontrol pengguna dan grup mana yang dapat melakukan StackSet operasi di akun target mana. Anda mungkin ingin mengontrol pengguna akun administrator mana yang dapat melakukan StackSet operasi di akun target mana. Untuk melakukan ini, Anda membuat hubungan kepercayaan antara setiap akun target dan peran administrasi khusus tertentu, daripada membuat peran AWSCloudFormationStackSetAdministrationRole layanan di akun administrator itu sendiri. Anda kemudian mengaktifkan pengguna dan grup tertentu untuk menggunakan peran administrasi yang disesuaikan saat melakukan StackSet operasi di akun target tertentu.
Misalnya, Anda dapat membuat Peran A dan Peran B dalam akun administrator. Anda dapat memberikan izin Peran A untuk mengakses akun target 1 melalui akun 8. Anda dapat memberikan izin Peran B untuk mengakses akun target 9 melalui akun 16.
Menyiapkan izin yang diperlukan melibatkan penentuan peran administrasi yang disesuaikan, membuat peran layanan untuk akun target, dan memberikan izin pengguna untuk meneruskan peran administrasi yang disesuaikan saat melakukan StackSet operasi.
Secara umum, berikut cara kerjanya setelah Anda memiliki izin yang diperlukan: Saat membuat StackSet, pengguna harus menentukan peran administrasi yang disesuaikan. Pengguna harus memiliki izin untuk meneruskan peran ke CloudFormation. Selain itu, peran administrasi yang disesuaikan harus memiliki hubungan kepercayaan dengan akun target yang ditentukan untuk StackSet. CloudFormation membuat StackSet dan mengaitkan peran administrasi yang disesuaikan dengannya. Saat memperbarui a StackSet, pengguna harus secara eksplisit menentukan peran administrasi yang disesuaikan, bahkan jika itu adalah peran administrasi khusus yang sama yang digunakan dengan ini StackSet sebelumnya. CloudFormationmenggunakan peran itu untuk memperbarui tumpukan, tunduk pada persyaratan di atas.
- Administrator account
-
contoh Contoh kebijakan izin
Untuk masing-masing StackSet, buat peran administrasi yang disesuaikan dengan izin untuk mengambil peran eksekusi akun target.
Nama peran eksekusi akun target harus sama di setiap akun target. Jika nama peran adalah AWSCloudFormationStackSetExecutionRole, StackSets menggunakannya secara otomatis saat membuat StackSet. Jika Anda menentukan nama peran khusus, pengguna harus memberikan nama peran eksekusi saat membuat StackSet.
Buat peran layanan IAM dengan nama khusus dan kebijakan izin berikut. Dalam contoh di bawah ini, custom_execution_role mengacu pada peran eksekusi di akun target.
-
{
"Version":"2012-10-17",
"Statement": [
{
"Action": [
"sts:AssumeRole"
],
"Resource": [
"arn:aws:iam::111122223333:role/custom_execution_role"
],
"Effect": "Allow"
}
]
}
Untuk menentukan beberapa akun dalam satu pernyataan, pisahkan dengan koma.
"Resource": [
"arn:aws:iam::target_account_id_1:role/custom_execution_role",
"arn:aws:iam::target_account_id_2:role/custom_execution_role"
]
Anda dapat menentukan semua akun target dengan menggunakan wildcard (*) alih-alih ID akun.
"Resource": [
"arn:aws:iam::*:role/custom_execution_role"
]
contoh Contoh kebijakan kepercayaan 1
Anda harus memberikan kebijakan kepercayaan untuk peran layanan untuk menentukan prinsipal IAM mana yang dapat mengambil peran tersebut.
-
{
"Version":"2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"Service": "cloudformation.amazonaws.com"
},
"Action": "sts:AssumeRole"
}
]
}
contoh Contoh kebijakan kepercayaan 2
Untuk menerapkan instans stack ke akun target yang berada di Wilayah yang dinonaktifkan secara default, Anda juga harus menyertakan prinsipal layanan regional untuk Wilayah tersebut. Setiap Wilayah yang dinonaktifkan secara default akan memiliki prinsipal layanan regionalnya sendiri.
Contoh kebijakan kepercayaan berikut memberikan izin layanan untuk menggunakan peran administrasi di Wilayah Asia Pasifik (Hong Kong) (ap-east-1), Wilayah yang dinonaktifkan secara default.
-
{
"Version":"2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"Service": [
"cloudformation.amazonaws.com",
"cloudformation.ap-east-1.amazonaws.com"
]
},
"Action": "sts:AssumeRole"
}
]
}
Untuk informasi selengkapnya, lihat Bersiaplah untuk melakukan StackSet operasi Wilayah AWS yang dinonaktifkan secara default. Untuk daftar kode Wilayah, lihat Titik akhir regional di Panduan Refer AWS ensi Umum.
contoh Contoh kebijakan peran pass
Anda juga memerlukan kebijakan izin IAM untuk pengguna IAM yang memungkinkan pengguna untuk meneruskan peran administrasi yang disesuaikan saat melakukan StackSet operasi. Untuk informasi selengkapnya, lihat Memberikan izin pengguna untuk meneruskan peran ke layanan AWS.
Dalam contoh di bawah ini, customized_admin_role mengacu pada peran administrasi yang perlu dilewati pengguna.
-
{
"Version":"2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"iam:GetRole",
"iam:PassRole"
],
"Resource": "arn:aws:iam::*:role/customized_admin_role"
}
]
}
- Target accounts
-
Di setiap akun target, buat peran layanan yang mempercayai peran administrasi khusus yang ingin Anda gunakan dengan akun ini.
Peran akun target memerlukan izin untuk melakukan operasi apa pun yang ditentukan dalam CloudFormation template Anda. Misalnya, jika templat Anda membuat bucket S3, Anda akan memerlukan izin untuk membuat objek baru di S3. Akun target Anda selalu memerlukan CloudFormation izin penuh, yang mencakup izin untuk membuat, memperbarui, menghapus, dan menjelaskan tumpukan.
Nama peran akun target harus sama di setiap akun target. Jika nama peran adalah AWSCloudFormationStackSetExecutionRole, StackSets menggunakannya secara otomatis saat membuat StackSet. Jika Anda menentukan nama peran khusus, pengguna harus memberikan nama peran eksekusi saat membuat StackSet.
contoh Contoh kebijakan izin
Contoh berikut menunjukkan pernyataan kebijakan dengan izin minimum StackSets untuk bekerja. Untuk membuat tumpukan di akun target yang menggunakan sumber daya dari layanan selain CloudFormation, Anda harus menambahkan tindakan dan sumber daya layanan tersebut ke kebijakan izin.
-
{
"Version":"2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"cloudformation:*"
],
"Resource": "*"
}
]
}
contoh Contoh kebijakan kepercayaan
Anda harus memberikan kebijakan kepercayaan berikut saat membuat peran untuk menentukan hubungan kepercayaan.
-
{
"Version":"2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::111122223333:role/customized_admin_role"
},
"Action": "sts:AssumeRole"
}
]
}
Mengontrol sumber daya yang dapat disertakan pengguna di tertentu StackSets
Gunakan peran eksekusi yang disesuaikan untuk mengontrol sumber daya tumpukan mana yang dapat disertakan pengguna dan grup di dalamnya StackSets. Misalnya, Anda mungkin ingin menyiapkan grup yang hanya dapat menyertakan S3-related sumber daya Amazon dalam yang StackSets mereka buat, sementara tim lain hanya dapat menyertakan sumber daya DynamoDB. Untuk melakukan ini, Anda membuat hubungan kepercayaan antara peran administrasi yang disesuaikan untuk setiap grup dan peran eksekusi yang disesuaikan untuk setiap kumpulan sumber daya. Peran eksekusi yang disesuaikan mendefinisikan sumber daya tumpukan mana yang dapat disertakan StackSets. Peran administrasi yang disesuaikan berada di akun administrator, sedangkan peran eksekusi yang disesuaikan berada di setiap akun target yang ingin Anda buat StackSets menggunakan sumber daya yang ditentukan. Anda kemudian mengaktifkan pengguna dan grup tertentu untuk menggunakan peran administrasi yang disesuaikan saat melakukan StackSets operasi.
Misalnya Anda dapat membuat peran administrasi khusus A, B, dan C di akun administrator. Pengguna dan grup dengan izin untuk menggunakan Peran A dapat membuat StackSets yang berisi sumber daya tumpukan yang secara khusus tercantum dalam peran eksekusi khusus X, tetapi tidak dalam peran Y atau Z, atau sumber daya yang tidak termasuk dalam peran eksekusi apa pun.
Saat memperbarui a StackSet, pengguna harus secara eksplisit menentukan peran administrasi yang disesuaikan, bahkan jika itu adalah peran administrasi khusus yang sama yang digunakan dengan ini StackSet sebelumnya. CloudFormation melakukan pembaruan menggunakan peran administrasi khusus yang ditentukan, selama pengguna memiliki izin untuk melakukan operasi pada itu StackSet.
Demikian pula, pengguna juga dapat menentukan peran eksekusi yang disesuaikan. Jika mereka menentukan peran eksekusi yang disesuaikan, CloudFormation menggunakan peran itu untuk memperbarui tumpukan, tunduk pada persyaratan di atas. Jika pengguna tidak menentukan peran eksekusi yang disesuaikan, CloudFormation melakukan pembaruan menggunakan peran eksekusi khusus yang sebelumnya terkait dengan StackSet, selama pengguna memiliki izin untuk melakukan operasi pada itu StackSet.
- Administrator account
-
Buat peran administrasi yang disesuaikan di akun administrator Anda, seperti yang dijelaskan dalamKontrol pengguna mana yang dapat melakukan StackSet operasi di akun target tertentu. Sertakan hubungan kepercayaan antara peran administrasi yang disesuaikan dan peran eksekusi khusus yang ingin Anda gunakan.
contoh Contoh kebijakan izin
Contoh berikut adalah kebijakan izin untuk kedua yang AWSCloudFormationStackSetExecutionRole ditentukan untuk akun target, selain peran eksekusi yang disesuaikan.
-
{
"Version":"2012-10-17",
"Statement": [
{
"Sid": "Stmt1487980684000",
"Effect": "Allow",
"Action": [
"sts:AssumeRole"
],
"Resource": [
"arn:aws:iam::*:role/AWSCloudFormationStackSetExecutionRole",
"arn:aws:iam::*:role/custom_execution_role"
]
}
]
}
- Target accounts
-
Di akun target tempat Anda ingin membuat StackSets, buat peran eksekusi khusus yang memberikan izin ke layanan dan sumber daya yang Anda ingin pengguna dan grup dapat disertakan di dalamnya StackSets.
contoh Contoh kebijakan izin
Contoh berikut memberikan izin minimum untuk StackSets, bersama dengan izin untuk membuat tabel Amazon DynamoDB.
-
{
"Version":"2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"cloudformation:*"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"dynamoDb:createTable"
],
"Resource": "*"
}
]
}
contoh Contoh kebijakan kepercayaan
Anda harus memberikan kebijakan kepercayaan berikut saat membuat peran untuk menentukan hubungan kepercayaan.
-
{
"Version":"2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::111122223333:role/customized_admin_role"
},
"Action": "sts:AssumeRole"
}
]
}
Menyiapkan izin untuk StackSet operasi tertentu
Selain itu, Anda dapat mengatur izin di mana pengguna dan grup dapat melakukan StackSet operasi tertentu, seperti membuat, memperbarui, atau menghapus StackSets atau menumpuk instans. Untuk informasi selengkapnya, lihat Tindakan, sumber daya, dan kunci kondisi untuk CloudFormation di Referensi Otorisasi Layanan.
Siapkan kunci global untuk mengurangi masalah wakil yang membingungkan
Masalah "confused deputy" adalah masalah keamanan di mana entitas yang tidak memiliki izin untuk melakukan tindakan dapat memengaruhi entitas yang memiliki hak akses lebih tinggi untuk melakukan tindakan. Pada tahun AWS, peniruan lintas layanan dapat mengakibatkan masalah wakil yang membingungkan. Cross-service peniruan diri dapat terjadi ketika satu layanan (layanan panggilan) memanggil layanan lain (layanan yang disebut). Layanan panggilan dapat dimanipulasi untuk menggunakan izinnya untuk bertindak pada sumber daya pelanggan lain dengan cara yang seharusnya tidak memiliki izin untuk mengakses. Untuk mencegah hal ini, AWS menyediakan alat yang membantu Anda melindungi data untuk semua layanan dengan prinsipal layanan yang telah diberikan akses ke sumber daya di akun Anda.
Sebaiknya gunakan aws:SourceArn dan kunci konteks kondisi aws:SourceAccount global dalam kebijakan sumber daya untuk membatasi izin yang CloudFormation StackSets memberikan layanan lain ke sumber daya. Jika Anda menggunakan kedua kunci konteks kondisi global, aws:SourceAccount nilai dan akun dalam aws:SourceArn nilai harus menggunakan ID akun yang sama saat digunakan dalam pernyataan kebijakan yang sama.
Cara paling efektif untuk melindungi dari masalah "confused deputy" adalah dengan menggunakan kunci konteks kondisi global aws:SourceArn dengan ARN lengkap sumber daya. Jika Anda tidak mengetahui ARN lengkap sumber daya atau jika Anda menentukan beberapa sumber daya, gunakan kunci kondisi konteks aws:SourceArn global dengan wildcard (*) untuk bagian ARN yang tidak diketahui. Misalnya, arn:aws:cloudformation::123456789012:*. Jika memungkinkan, gunakanaws:SourceArn, karena lebih spesifik. Gunakan aws:SourceAccount hanya jika Anda tidak dapat menentukan pola ARN atau ARN yang benar.
Saat StackSets mengambil peran Administrasi di akun administrator Anda, isi StackSets ID akun administrator dan Nama Sumber Daya StackSets Amazon (ARN) Anda. Oleh karena itu, Anda dapat menentukan kondisi untuk kunci global aws:SourceAccount dan aws:SourceArn dalam hubungan kepercayaan untuk mencegah masalah wakil yang membingungkan. Contoh berikut menunjukkan bagaimana Anda dapat menggunakan kunci konteks kondisi aws:SourceAccount global StackSets untuk mencegah masalah wakil yang membingungkan. aws:SourceArn
- Administrator account
-
contoh Kunci global untuk aws: SourceAccount dan aws: SourceArn
Saat menggunakan StackSets, tentukan kunci global aws:SourceAccount dan aws:SourceArn kebijakan AWSCloudFormationStackSetAdministrationRole kepercayaan Anda untuk mencegah masalah wakil yang membingungkan.
-
{
"Version":"2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"Service": "cloudformation.amazonaws.com"
},
"Action": "sts:AssumeRole",
"Condition": {
"StringEquals": {
"aws:SourceAccount": "111122223333"
},
"ArnLike": {
"aws:SourceArn": "arn:aws:cloudformation:*:111122223333:stackset/*"
}
}
}
]
}
contoh StackSets ARN
Tentukan StackSets ARN terkait Anda untuk kontrol yang lebih baik.
JSON
- JSON
-
{
"Version":"2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"Service": "cloudformation.amazonaws.com"
},
"Action": "sts:AssumeRole",
"Condition": {
"StringEquals": {
"aws:SourceAccount": "111122223333",
"aws:SourceArn": [
"arn:aws:cloudformation:STACKSETS-REGION:111122223333:stackset/STACK-SET-ID-1",
"arn:aws:cloudformation:STACKSETS-REGION:111122223333:stackset/STACK-SET-ID-2"
]
}
}
}
]
}