CloudFormationスタックポリシーが未設定

スタック更新から保護するリソースをスタックポリシーで指定してください。

説明

スタックポリシーは、CloudFormationの更新中にリソースを変更・置換・削除する操作を制限します。重要なリソースについて、必要な更新保護がポリシーに含まれているか確認してください。

想定される影響

保護がないと、誤ったスタック更新で重要なリソースが変更され、障害やデータ損失につながるおそれがあります。

対処方法

policy_bodyまたはpolicy_urlで、対象となる更新操作を制限するポリシーを適用してください。スタックポリシーは、スタック自体の削除を防ぐ終了保護とは異なります。

例

以下は、有効なスタックポリシーのURLを入力する例です。スタックテンプレートは省略しています。ポリシーを指定するだけですべての更新が禁止されるわけではありません。

変更前

hcl
resource "aws_cloudformation_stack" "example" {
  name = "networking-stack"

  parameters = {
    VPCCidr = "10.0.0.0/16"
  }
}

変更後

hcl
resource "aws_cloudformation_stack" "example" {
  name = "networking-stack"

  parameters = {
    VPCCidr = "10.0.0.0/16"
  }

  policy_url = var.stack_policy_url
}

参考資料