説明
スタックポリシーは、CloudFormationの更新中にリソースを変更・置換・削除する操作を制限します。重要なリソースについて、必要な更新保護がポリシーに含まれているか確認してください。
想定される影響
保護がないと、誤ったスタック更新で重要なリソースが変更され、障害やデータ損失につながるおそれがあります。
対処方法
policy_bodyまたはpolicy_urlで、対象となる更新操作を制限するポリシーを適用してください。スタックポリシーは、スタック自体の削除を防ぐ終了保護とは異なります。
例
以下は、有効なスタックポリシーのURLを入力する例です。スタックテンプレートは省略しています。ポリシーを指定するだけですべての更新が禁止されるわけではありません。
変更前
hcl
resource "aws_cloudformation_stack" "example" {
name = "networking-stack"
parameters = {
VPCCidr = "10.0.0.0/16"
}
}
変更後
hcl
resource "aws_cloudformation_stack" "example" {
name = "networking-stack"
parameters = {
VPCCidr = "10.0.0.0/16"
}
policy_url = var.stack_policy_url
}