View a markdown version of this page

Concedere autorizzazioni gestite dal cliente - AWS CloudFormation

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Concedere autorizzazioni gestite dal cliente

Questo argomento fornisce istruzioni su come creare i ruoli del servizio IAM necessari per la distribuzione su più account e Regioni AWS con StackSets autorizzazioni autogestite. Questi ruoli sono necessari per stabilire una relazione di fiducia tra l'account StackSet da cui stai amministrando e l'account su cui stai distribuendo le istanze stack. Utilizzando questo modello di autorizzazioni, StackSets puoi eseguire l'implementazione su tutti i soggetti Account AWS in cui disponi delle autorizzazioni per creare un ruolo IAM.

Per utilizzare le autorizzazioni gestite dal servizio, consulta invece Attiva l’accesso attendibile.

Self-managed panoramica delle autorizzazioni

Prima di creare un servizio StackSet con autorizzazioni autogestite, devi aver creato i ruoli del servizio IAM in ogni account.

I passaggi di base sono:

  1. Determina qual Account AWS è l'account dell'amministratore.

    StackSets vengono creati in questo account amministratore. Un account di destinazione è l'account in cui si creano singoli stack che appartengono a un StackSet.

  2. Determina come desideri strutturare le autorizzazioni per. StackSet

    La configurazione delle autorizzazioni più semplice (e più permissiva) è quella in cui si dà a tutti gli utenti e i gruppi dell'account amministratore la possibilità di creare e aggiornare tutte le autorizzazioni StackSets gestite tramite quell'account. Per ottenere un controllo più accurato, puoi configurare le autorizzazioni per specificare:

    • Quali utenti e gruppi possono eseguire StackSet operazioni in quali account di destinazione.

    • Quali risorse gli utenti e i gruppi possono includere nei loro StackSets.

    • Quali StackSet operazioni possono essere eseguite da utenti e gruppi specifici.

  3. Crea i ruoli di servizio IAM necessari negli account amministratore e di destinazione per definire le autorizzazioni desiderate.

    Nello specifico, i due ruoli richiesti sono:

    • AWSCloudFormationStackSetAdministrationRole— Questo ruolo viene distribuito all'account amministratore.

    • AWSCloudFormationStackSetExecutionRole— Questo ruolo viene distribuito a tutti gli account in cui si creano istanze di stack.

Concedere a tutti gli utenti dell’account amministratore le autorizzazioni per gestire gli stack in tutti gli account di destinazione

Questa sezione mostra come impostare le autorizzazioni per consentire a tutti gli utenti e i gruppi dell'account amministratore di eseguire StackSet operazioni in tutti gli account di destinazione. Costituisce una guida per la creazione dei ruoli di servizio IAM richiesti negli account amministratore e di destinazione. Chiunque nell’account amministratore può quindi creare, aggiornare o eliminare qualsiasi stack in qualsiasi account di destinazione.

Strutturando le autorizzazioni in questo modo, gli utenti non acquisiscono un ruolo di amministrazione durante la creazione o l'aggiornamento di un file. StackSet

Importante

Anche se non si specifica il AdministrationRoleARN parametro, il principale IAM chiama CreateStackSet o UpdateStackSet deve disporre dell'iam:PassRoleautorizzazione per il AWSCloudFormationStackSetAdministrationRole ruolo. CloudFormation richiede questa autorizzazione per utilizzare il ruolo di amministrazione predefinito per tuo conto.

La seguente politica di esempio concede l'autorizzazione richiesta:

{ "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AWSCloudFormationStackSetAdministrationRole" }
Qualsiasi utente dell'account amministratore può quindi crearne uno qualsiasi StackSet negli account di destinazione dopo aver impostato una relazione di fiducia.
Administrator account

Nell'account amministratore, crea un ruolo IAM denominato AWSCloudFormationStackSetAdministrationRole.

Puoi farlo creando uno stack dal CloudFormation modello disponibile da https://s3.amazonaws.com/cloudformation-stackset-sample-templates-us-east-1/AWSCloudFormationStackSetAdministrationRole.yml.

Esempio Policy di autorizzazione di esempio

Il ruolo amministratore creato a partire dal modello precedente include la seguente policy di autorizzazione.

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "sts:AssumeRole" ], "Resource": [ "arn:aws:iam::*:role/AWSCloudFormationStackSetExecutionRole" ], "Effect": "Allow" } ] }
Esempio Esempio di policy di attendibilità 1

Il modello precedente include anche la seguente policy di attendibilità che concede l’autorizzazione di servizio per utilizzare il ruolo di amministrazione e le autorizzazioni collegate al ruolo.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "cloudformation.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
Esempio Esempio di policy di attendibilità 2

Per implementare le istanze di stack in un account di destinazione che si trova in una Regione disabilitata per impostazione predefinita, devi includere anche il principale regionale del servizio per tale Regione. Ogni Regione disabilitata per impostazione predefinita avrà un proprio principale del servizio regionale.

La policy di attendibilità del seguente esempio concede l’autorizzazione di servizio per utilizzare il ruolo di amministrazione nella Regione Asia Pacifico (Hong Kong) (ap-east-1), una Regione disabilitata per impostazione predefinita.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "cloudformation.amazonaws.com", "cloudformation.ap-east-1.amazonaws.com" ] }, "Action": "sts:AssumeRole" } ] }

Per ulteriori informazioni, consulta Preparati a eseguire StackSet operazioni Regioni AWS disattivate per impostazione predefinita. Per un elenco di codici delle Regioni, consulta Regional endpoints nella Riferimenti generali di AWS Guide.

Target accounts

In ogni account di destinazione, crea un ruolo di servizio denominato AWSCloudFormationStackSetExecutionRole che consideri attendibile l'account amministratore. Il ruolo deve avere questo nome esatto. Puoi farlo creando uno stack dal CloudFormation modello disponibile da https://s3.amazonaws.com/cloudformation-stackset-sample-templates-us-east-1/AWSCloudFormationStackSetExecutionRole.yml. Quando usi questo modello, ti viene richiesto di fornire l’ID account dell’account amministratore con cui l’account di destinazione deve avere una relazione di trust.

Importante

Questo modello concede l'accesso di amministratore. Dopo aver utilizzato il modello per creare un ruolo di esecuzione dell'account di destinazione, è necessario limitare le autorizzazioni nella dichiarazione della politica ai tipi di risorse che si stanno creando utilizzando StackSets.

Il ruolo del servizio dell'account di destinazione richiede le autorizzazioni per eseguire tutte le operazioni specificate CloudFormation nel modello. Ad esempio, se il modello crea un bucket S3, è necessario disporre delle autorizzazioni per creare nuovi oggetti per S3. L'account di destinazione richiede sempre le autorizzazioni CloudFormation complete, che includono le autorizzazioni per creare, aggiornare, eliminare e descrivere gli stack.

Esempio Policy di autorizzazione di esempio 1

Il ruolo creato da questo modello abilita la seguente policy su un account di destinazione.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "*", "Resource": "*" } ] }
Esempio Policy di autorizzazione di esempio 2

L'esempio seguente mostra una dichiarazione politica con le autorizzazioni minime StackSets per funzionare. Per creare stack negli account di destinazione che utilizzano risorse di servizi diversi da CloudFormation, è necessario aggiungere tali azioni e risorse di servizio alla dichiarazione della AWSCloudFormationStackSetExecutionRole politica per ciascun account di destinazione.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "cloudformation:*" ], "Resource": "*" } ] }
Esempio Esempio di policy di attendibilità

La seguente relazione di trust viene creata dal modello. L'ID dell'account amministratore viene visualizzato comeadmin_account_id.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "sts:AssumeRole" } ] }

È possibile configurare la relazione di trust di un ruolo di esecuzione dell'account di destinazione esistente per stabilire una relazione di trust con un determinato ruolo nell'account amministratore. Se si elimina il ruolo nell'account amministratore e ne si crea uno nuovo per sostituirlo, è necessario configurare le relazioni di trust dell'account di destinazione con il nuovo ruolo dell'account amministratore, rappresentato dall'admin_account_idesempio precedente.

Configura le opzioni di autorizzazione avanzate per le operazioni StackSet

Se hai bisogno di un controllo più dettagliato su StackSets ciò che utenti e gruppi stanno creando tramite un singolo account amministratore, puoi utilizzare i ruoli IAM per specificare:

  • Quali utenti e gruppi possono eseguire StackSet operazioni in quali account di destinazione.

  • Quali risorse gli utenti e i gruppi possono includere nei loro StackSets.

  • Quali StackSet operazioni possono essere eseguite da utenti e gruppi specifici.

Controlla quali utenti possono eseguire StackSet operazioni in account target specifici

Utilizza i ruoli di amministrazione personalizzati per controllare quali utenti e gruppi possono eseguire StackSet operazioni in quali account di destinazione. Potresti voler controllare quali utenti dell'account amministratore possono eseguire StackSet operazioni in quali account di destinazione. A tale scopo, si crea una relazione di fiducia tra ciascun account di destinazione e uno specifico ruolo di amministrazione personalizzato, anziché creare il ruolo di AWSCloudFormationStackSetAdministrationRole servizio nell'account amministratore stesso. Quindi si attivano utenti e gruppi specifici per utilizzare il ruolo di amministrazione personalizzato quando si eseguono StackSet operazioni in un account di destinazione specifico.

Ad esempio, è possibile creare Ruolo A e Ruolo B all'interno dell'account amministratore. È possibile assegnare a Ruolo A le autorizzazioni per accedere all'account di destinazione 1 tramite l'account 8. È possibile assegnare a Ruolo B le autorizzazioni per accedere all'account di destinazione 9 tramite l'account 16.

Una relazione di fiducia tra un ruolo di amministrazione personalizzato e account di destinazione che consente agli utenti di creare un StackSet.

L'impostazione delle autorizzazioni necessarie implica la definizione di un ruolo di amministrazione personalizzato, la creazione di un ruolo di servizio per l'account di destinazione e la concessione agli utenti del permesso di passare il ruolo di amministrazione personalizzato durante l'esecuzione StackSet delle operazioni.

In generale, ecco come funziona una volta che si dispone delle autorizzazioni necessarie: durante la creazione di un StackSet, l'utente deve specificare un ruolo di amministrazione personalizzato. L'utente deve disporre dell'autorizzazione per trasferire il ruolo a CloudFormation. Inoltre, il ruolo di amministrazione personalizzato deve avere una relazione di fiducia con gli account di destinazione specificati per. StackSet CloudFormation crea StackSet e associa ad esso il ruolo di amministrazione personalizzato. Quando si aggiorna un StackSet, l'utente deve specificare esplicitamente un ruolo di amministrazione personalizzato, anche se si tratta dello stesso ruolo di amministrazione personalizzato utilizzato in precedenza. StackSet CloudFormationutilizza quel ruolo per aggiornare lo stack, in base ai requisiti di cui sopra.

Administrator account
Esempio Policy di autorizzazione di esempio

Per ognuno StackSet, crea un ruolo di amministrazione personalizzato con le autorizzazioni per assumere il ruolo di esecuzione dell'account di destinazione.

Il nome del ruolo di esecuzione dell’account di destinazione deve essere lo stesso in ogni account di destinazione. Se il nome del ruolo è AWSCloudFormationStackSetExecutionRole, lo StackSets utilizza automaticamente durante la creazione di un StackSet. Se si specifica un nome di ruolo personalizzato, gli utenti devono fornire il nome del ruolo di esecuzione durante la creazione di un StackSet.

Crea un ruolo di servizio IAM con un nome personalizzato e la seguente policy di autorizzazione. Negli esempi seguenti, custom_execution_role si riferisce al ruolo di esecuzione negli account di destinazione.

{ "Version":"2012-10-17", "Statement": [ { "Action": [ "sts:AssumeRole" ], "Resource": [ "arn:aws:iam::111122223333:role/custom_execution_role" ], "Effect": "Allow" } ] }

Per specificare più account in una singola dichiarazione, separali con una virgola.

"Resource": [ "arn:aws:iam::target_account_id_1:role/custom_execution_role", "arn:aws:iam::target_account_id_2:role/custom_execution_role" ]

Puoi specificare tutti gli account di destinazione utilizzando un carattere jolly (*) anziché un ID account.

"Resource": [ "arn:aws:iam::*:role/custom_execution_role" ]
Esempio Esempio di policy di attendibilità 1

Devi fornire una policy di attendibilità per il ruolo di servizio al fine di definire quali principali IAM possono assumere il ruolo.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "cloudformation.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
Esempio Esempio di policy di attendibilità 2

Per implementare le istanze di stack in un account di destinazione che si trova in una Regione disabilitata per impostazione predefinita, devi includere anche il principale regionale del servizio per tale Regione. Ogni Regione disabilitata per impostazione predefinita avrà un proprio principale del servizio regionale.

La policy di attendibilità del seguente esempio concede l’autorizzazione di servizio per utilizzare il ruolo di amministrazione nella Regione Asia Pacifico (Hong Kong) (ap-east-1), una Regione disabilitata per impostazione predefinita.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "cloudformation.amazonaws.com", "cloudformation.ap-east-1.amazonaws.com" ] }, "Action": "sts:AssumeRole" } ] }

Per ulteriori informazioni, consulta Preparati a eseguire StackSet operazioni Regioni AWS disattivate per impostazione predefinita. Per un elenco dei codici delle Regioni, consulta Regional endpoints nella AWS General Reference Guide.

Esempio Esempio di policy di trasferimento del ruolo

È inoltre necessaria una politica di autorizzazioni IAM per gli utenti IAM che consenta all'utente di passare il ruolo di amministrazione personalizzato durante l'esecuzione StackSet delle operazioni. Per ulteriori informazioni, consulta Concessione di autorizzazioni utente per il passaggio di un ruolo a un servizio AWS.

Nell'esempio seguente, customized_admin_role si riferisce al ruolo di amministrazione che l'utente deve passare.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iam:GetRole", "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/customized_admin_role" } ] }
Target accounts

Crea un ruolo di servizio in ogni account di destinazione con una relazione di trust con il ruolo di amministrazione personalizzato che desideri utilizzare con questo account.

Il ruolo dell'account di destinazione richiede le autorizzazioni per eseguire tutte le operazioni specificate nel CloudFormation modello. Ad esempio, se il modello crea un bucket S3, è necessario disporre delle autorizzazioni per creare nuovi oggetti in S3. L'account di destinazione necessita sempre CloudFormation delle autorizzazioni complete, che includono le autorizzazioni per creare, aggiornare, eliminare e descrivere gli stack.

Il nome del ruolo dell’account di destinazione deve essere lo stesso in ogni account di destinazione. Se il nome del ruolo è AWSCloudFormationStackSetExecutionRole, lo StackSets utilizza automaticamente durante la creazione di un. StackSet Se si specifica un nome di ruolo personalizzato, gli utenti devono fornire il nome del ruolo di esecuzione durante la creazione di un StackSet.

Esempio Policy di autorizzazione di esempio

L'esempio seguente mostra una dichiarazione di politica con le autorizzazioni minime StackSets per funzionare. Per creare stack negli account di destinazione che utilizzano risorse di servizi diversi da CloudFormation, è necessario aggiungere tali azioni e risorse di servizio alla politica delle autorizzazioni.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "cloudformation:*" ], "Resource": "*" } ] }
Esempio Esempio di policy di attendibilità

Devi fornire la seguente policy di attendibilità quando crei il ruolo per definire la relazione di trust.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/customized_admin_role" }, "Action": "sts:AssumeRole" } ] }

Controlla le risorse che gli utenti possono includere in specifiche StackSets

Usa ruoli di esecuzione personalizzati per controllare quali risorse dello stack possono essere incluse da utenti e gruppi StackSets. Ad esempio, potresti voler configurare un gruppo che possa includere solo S3-related le risorse Amazon create, mentre un altro team può includere solo risorse DynamoDB. StackSets Per farlo, puoi creare una relazione di trust tra il ruolo di amministrazione personalizzato per ciascun gruppo e un ruolo di esecuzione personalizzato per ciascun set di risorse. Il ruolo di esecuzione personalizzato definisce in quali stack possono essere incluse le risorse. StackSets Il ruolo di amministrazione personalizzato risiede nell'account amministratore, mentre il ruolo di esecuzione personalizzato risiede in ogni account di destinazione in cui si desidera creare StackSets utilizzando le risorse definite. Quindi si attivano utenti e gruppi specifici per utilizzare il ruolo di amministrazione personalizzato durante l'esecuzione StackSets delle operazioni.

Ad esempio, puoi creare i ruoli di amministrazione personalizzati A, B e C nell’account amministratore. Gli utenti e i gruppi autorizzati a utilizzare il ruolo A possono creare risorse StackSets contenenti lo stack specificatamente elencate nel ruolo di esecuzione personalizzato X, ma non quelle nei ruoli Y o Z o risorse non incluse in alcun ruolo di esecuzione.

Una relazione di fiducia tra un ruolo di amministratore personalizzato e un ruolo di esecuzione personalizzato negli account di destinazione, che consente agli utenti di creare un StackSet.

Quando si aggiorna un StackSet, l'utente deve specificare esplicitamente un ruolo di amministrazione personalizzato, anche se si tratta dello stesso ruolo di amministrazione personalizzato utilizzato StackSet in precedenza. CloudFormation esegue l'aggiornamento utilizzando il ruolo di amministrazione personalizzato specificato, a condizione che l'utente disponga delle autorizzazioni per eseguire operazioni su tale ruolo. StackSet

Analogamente, l'utente può specificare anche un ruolo di esecuzione personalizzato. Se specificano un ruolo di esecuzione personalizzato, CloudFormation utilizza tale ruolo per aggiornare lo stack, in base ai requisiti di cui sopra. Se l'utente non specifica un ruolo di esecuzione personalizzato, CloudFormation esegue l'aggiornamento utilizzando il ruolo di esecuzione personalizzato precedentemente associato a StackSet, a condizione che l'utente disponga delle autorizzazioni per eseguire operazioni su tale StackSet ruolo.

Administrator account

Crea un ruolo di amministrazione personalizzato nell’account amministratore, come descritto in Controlla quali utenti possono eseguire StackSet operazioni in account target specifici. Includi una relazione di trust tra il ruolo di amministrazione personalizzato e i ruoli di esecuzione personalizzati che deve utilizzare.

Esempio Policy di autorizzazione di esempio

L'esempio seguente è una politica di autorizzazioni sia per l'account AWSCloudFormationStackSetExecutionRole definito per l'account di destinazione, sia per un ruolo di esecuzione personalizzato.

{ "Version":"2012-10-17", "Statement": [ { "Sid": "Stmt1487980684000", "Effect": "Allow", "Action": [ "sts:AssumeRole" ], "Resource": [ "arn:aws:iam::*:role/AWSCloudFormationStackSetExecutionRole", "arn:aws:iam::*:role/custom_execution_role" ] } ] }
Target accounts

Negli account di destinazione in cui desideri creare il tuo StackSets, crea un ruolo di esecuzione personalizzato che conceda le autorizzazioni ai servizi e alle risorse che desideri che utenti e gruppi possano includere nel. StackSets

Esempio Policy di autorizzazione di esempio

L'esempio seguente fornisce le autorizzazioni minime per StackSets, insieme all'autorizzazione per creare tabelle Amazon DynamoDB.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "cloudformation:*" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "dynamoDb:createTable" ], "Resource": "*" } ] }
Esempio Esempio di policy di attendibilità

Devi fornire la seguente policy di attendibilità quando crei il ruolo per definire la relazione di trust.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/customized_admin_role" }, "Action": "sts:AssumeRole" } ] }

Configura le autorizzazioni per operazioni specifiche StackSet

Inoltre, puoi impostare le autorizzazioni per le quali utenti e gruppi possono eseguire StackSet operazioni specifiche, come la creazione, l'aggiornamento o l'eliminazione StackSets o lo stack di istanze. Per ulteriori informazioni, consulta Operazioni, risorse e chiavi di condizione per CloudFormation nella Documentiazione di riferimento per l'autorizzazione al servizio.

Configurazione di chiavi globali per mitigare i problemi di "confused deputy"

Il problema confused deputy è un problema di sicurezza in cui un’entità che non dispone dell’autorizzazione per eseguire un’azione può costringere un’entità maggiormente privilegiata a eseguire l’azione. In AWS, l'impersonificazione tra servizi può causare il confuso problema dei sostituti. Cross-service l'imitazione può avvenire quando un servizio (il servizio chiamante) chiama un altro servizio (il servizio chiamato). Il servizio chiamante può essere manipolato per utilizzare le proprie autorizzazioni e agire sulle risorse di un altro cliente, a cui normalmente non avrebbe accesso. Per evitare che ciò accada, AWS fornisce strumenti che consentono di proteggere i dati per tutti i servizi ai quali è stato concesso l'accesso alle risorse del proprio account.

Ti consigliamo di utilizzare aws:SourceArn le chiavi di contesto della condizione aws:SourceAccount globale nelle policy relative alle risorse per limitare le autorizzazioni che CloudFormation StackSets forniscono un altro servizio alla risorsa. Se si utilizzano entrambe le chiavi di contesto delle condizioni globali, il valore aws:SourceAccount e l'account nel valore aws:SourceArn devono utilizzare lo stesso ID account nella stessa istruzione di policy.

Il modo più efficace per proteggersi dal problema "confused deputy" è quello di usare la chiave di contesto della condizione globale aws:SourceArn con l’ARN completo della risorsa. Se non si conosce l’ARN completo della risorsa o si scelgono più risorse, è necessario utilizzare la chiave di contesto della condizione globale aws:SourceArn con caratteri jolly (*) per le parti sconosciute dell’ARN. Ad esempio, arn:aws:cloudformation::123456789012:*. Quando possibile, usa aws:SourceArn, perché è più specifico. Utilizza aws:SourceAccount solo quando non è possibile determinare il modello ARN o ARN corretto.

Quando StackSets assume il ruolo di amministrazione nel tuo account amministratore, StackSets compila l'ID dell'account amministratore e il nome StackSets Amazon Resource Name (ARN). Per questo motivo, puoi definire le condizioni per le chiavi globali aws:SourceAccount e aws:SourceArn nelle relazioni di trust per prevenire problemi di "confused deputy". L'esempio seguente mostra come utilizzare le chiavi di contesto aws:SourceArn e le chiavi di contesto della condizione aws:SourceAccount globale StackSets per prevenire il confuso problema del sostituto.

Administrator account
Esempio Chiavi globali per aws: SourceAccount e aws: SourceArn

Al momento dell'uso StackSets, definisci le chiavi globali aws:SourceAccount e aws:SourceArn inseriscile nella tua policy di AWSCloudFormationStackSetAdministrationRole fiducia per evitare problemi confusi con le sostituzioni.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "cloudformation.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnLike": { "aws:SourceArn": "arn:aws:cloudformation:*:111122223333:stackset/*" } } } ] }
Esempio StackSets ARN

Specifica gli StackSets ARN associati per un controllo più preciso.

JSON
JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "cloudformation.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333", "aws:SourceArn": [ "arn:aws:cloudformation:STACKSETS-REGION:111122223333:stackset/STACK-SET-ID-1", "arn:aws:cloudformation:STACKSETS-REGION:111122223333:stackset/STACK-SET-ID-2" ] } } } ] }