View a markdown version of this page

La sezione delle risorse del file manifesto cFCT - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

La sezione delle risorse del file manifesto cFCT

Questo argomento descrive la sezione delle risorse del file manifesto cFct, in cui definirai le risorse necessarie per le tue personalizzazioni. Questa sezione del file manifesto cFCT inizia dalla parola chiave resources e continua fino alla fine del file.

La sezione delle risorse del file manifesto specifica gli CloudFormation StackSets, o AWS Organizations SCP e RCP, che cFCT distribuisce automaticamente attraverso la pipeline di codice. Puoi elencare OU, account e regioni per distribuire istanze di stack.

Le istanze Stack vengono distribuite a livello di account anziché a livello di unità organizzativa. Gli SCP e gli RCP vengono implementati a livello di unità organizzativa. Per ulteriori informazioni, consulta Crea le tue personalizzazioni.

Il seguente modello di esempio descrive le possibili voci disponibili per la sezione delle risorse del file manifesto.

resources: # List of resources - name: [String] resource_file: [String] [Local File Path, S3 URI, S3 URL] deployment_targets: # account and/or organizational unit names accounts: # array of strings, [0-9]{12} - 012345678912 - AccountName1 organizational_units: #array of strings - OuName1 - OuName2 deploy_method: scp | stack_set | rcp parameters: # List of parameters [SSM, Alfred, Values] - parameter_key: [String] parameter_value: [String] export_outputs: # list of ssm parameters to store output values - name: /org/member/test-ssm/app-id value: $[output_ApplicationId] regions: #list of strings - [String]

Il resto di questo argomento fornisce definizioni dettagliate per le parole chiave mostrate nell'esempio di codice precedente.

nome: il nome associato a CloudFormation StackSets.
La stringa fornita assegna un nome più intuitivo per uno stack set.

  • Tipo: stringa

  • Obbligatorio:

  • Valori validi: a-z A-Z, 0-9 e un trattino (-). Il nome deve iniziare con un carattere alfabetico.

descrizione: la descrizione della risorsa.

  • Tipo: stringa

  • Obbligatorio: no

resource_file: questo file può essere specificato come posizione relativa al file manifesto, un URI o un URL di Amazon S3 che rimanda a un CloudFormation modello o a una politica di controllo del AWS Organizations servizio in JSON per la creazione di CloudFormation risorse, SCP o RCP.

  • Tipo: stringa

  • Obbligatorio:

  1. L'esempio seguente mostra ilresource_file, fornito come posizione relativa al file di risorse all'interno del pacchetto di configurazione.

    resources: - name: SecurityRoles resource_file: templates/custom-security.template
  2. L'esempio seguente mostra il file di risorse fornito come URI Amazon S3

    resources: - name: SecurityRoles resource_file: s3://amzn-s3-demo-bucket/[key-name]
  3. L'esempio seguente mostra il file di risorse fornito come URL HTTPS di Amazon S3

    resources: - name: SecurityRoles resource_file: https://bucket-name.s3.Region.amazonaws.com/key-name
    Nota

    Se fornisci un URL Amazon S3, verifica che la policy del bucket consenta l'accesso in lettura per l'account di gestione di AWS Control Tower da cui stai distribuendo cFCT. Se fornisci un URL HTTPS di Amazon S3, verifica che il percorso utilizzi la notazione a punti. Ad esempio, S3.us-west-1. cFCT non supporta gli endpoint che contengono un trattino tra S3 e la regione, ad esempio. S3‐us-west-2

  4. L'esempio seguente mostra una policy sui bucket Amazon S3 e un ARN in cui vengono archiviate le risorse.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::AccountId:root"}, "Action": "s3:GetObject", "Resource": "arn:aws:s3:::my-bucket/*” } ] }



    Sostituirai la AccountId variabile mostrata nell'esempio con l'ID dell' AWS account di gestione che sta implementando cFCT. Per altri esempi, consulta gli esempi di policy Bucket nella Amazon Simple Storage Service User Guide.

parametri: specifica il nome e il valore dei parametri. CloudFormation

  • Type MapList:

  • Obbligatorio: no

La sezione dei parametri contiene coppie di key/value parametri. Il seguente pseudo modello delinea la sezione dei parametri.

parameters: - parameter_key: [String] parameter_value: [String]
  • parameter_key — La chiave associata al parametro.

    • Tipo: stringa

    • Obbligatorio: Sì (nella proprietà dei parametri)

    • Valori validi: a-z e A-Z 0-9

  • parameter_value — Il valore di input associato al parametro.

    • Tipo: stringa

    • Obbligatorio: Sì (nella proprietà dei parametri)

deploy_method: il metodo di distribuzione per la distribuzione delle risorse nell'account. Attualmente, deploy_method supporta la distribuzione delle risorse utilizzando l'stack_setopzione per la distribuzione delle risorse tramite CloudFormation StackSets, l'opzione se si stanno distribuendo SCP o l'scpopzione se si stanno distribuendo RCP. rcp

  • Tipo: stringa

  • Valori validi: stack_set | scp | rcp

  • Obbligatorio:

deployment_targets — Elenco di account o unità organizzative (OU), in cui cFCT distribuirà le risorse, specificate come account o organizational_units. CloudFormation

Nota

Se desideri distribuire un SCP o un RCP, l'obiettivo deve essere un'unità organizzativa, non un account.

  • Digitare: Elenco di stringhe account name o account number per indicare che questa risorsa verrà distribuita nell'elenco di account specificato o OU names per indicare che questa risorsa verrà distribuita nell'elenco OU specificato.

  • Obbligatorio: almeno uno degli account o organizational_units

    • conti:

      Digitare: elenco di stringhe account name o account number per indicare che questa risorsa verrà distribuita nell'elenco di account specificato.

    • unità_organizzative:

      Tipo: Elenco di stringhe OU names per indicare che questa risorsa verrà distribuita in un determinato elenco di unità organizzative. Se fornisci un'unità organizzativa che non contiene account e la proprietà degli account non viene aggiunta, cFct crea solo lo stack set.

      Nota

      L'ID dell'account di gestione dell'organizzazione non è un valore consentito. Per impostazione predefinita, cFCT non supporta la distribuzione di istanze di stack nell'account di gestione dell'organizzazione. Se hai un caso d'uso speciale, consulta Root OU.

export_outputs — Elenco di name/value coppie che indicano le chiavi dei parametri SSM. Queste chiavi dei parametri SSM consentono di memorizzare gli output del modello nell'archivio dei parametri SSM. L'output è destinato alla consultazione da parte di altre risorse, definite in precedenza nel file manifesto.

export_outputs: # List of SSM parameters - name: [String] value: [String]
  • Tipo: Elenco di coppie di chiavi con nome e valore. Il nome contiene la name stringa di una chiave di archiviazione dei parametri SSM e il valore contiene la value stringa del parametro.

  • Valori validi: qualsiasi stringa o $[output_CfnOutput-Logical-ID] variabile in cui CfnOutput-Logical-ID corrisponde alla variabile di output del modello. Per ulteriori informazioni sulla sezione Output di un CloudFormation modello, vedere Output nella Guida per l'CloudFormation utente.

  • Obbligatorio: no

Ad esempio, il seguente frammento di codice memorizza la variabile di VPCID output del modello nella chiave del parametro SSM denominata. /org/member/audit/vpc_id

export_outputs: # List of SSM parameters - name: /org/member/audit/VPC-ID value: $[output_VPCID]
Nota

Il nome della chiave export_outputs può contenere un valore diverso da. output Ad esempio, se il nome è/org/environment-name, il valore può essere. production

regioni: elenco delle regioni in cui cFCT distribuirà le istanze dello CloudFormation stack.

  • Digita: qualsiasi elenco di nomi di regioni AWS commerciali, per indicare che questa risorsa verrà distribuita nell'elenco delle regioni specificato. Se questa parola chiave non esiste nel file manifesto, le risorse vengono distribuite solo nella regione di origine.

  • Obbligatorio: no