StackSet 계정 제거 시 스택 보존 점검

StackSet 자동 배포 대상에서 계정을 제거할 때 필요한 스택과 데이터를 보존하세요.

설명

서비스 관리형 StackSet에서 자동 배포가 활성화되어 있으면 대상 조직이나 OU에서 계정을 제거하거나 이동할 때 관련 스택이 삭제될 수 있습니다. AutoDeployment.RetainStacksOnAccountRemoval: true는 이때 스택과 리소스를 보존하는 선택입니다.

보존한 리소스는 더 이상 해당 StackSet의 관리 대상이 아닙니다. 이 옵션은 모든 스택 삭제를 막는 보호나 데이터 백업을 대신하지 않습니다.

잠재적 영향

  • 계정 이동이나 조직 변경으로 운영 스택이 삭제되면 서비스 중단과 데이터 손실이 발생할 수 있습니다.
  • 복구를 위해 재배포와 데이터 복원이 필요할 수 있습니다.

해결 방법

  • 계정 제거 후에도 리소스가 필요하면 자동 배포의 RetainStacksOnAccountRemoval을 true로 설정하세요.
  • 조직 변경 전에 영향받는 스택, 리소스별 삭제 정책과 백업을 확인하세요.
  • 보존된 리소스의 관리 담당자, 접근 제어, 비용과 후속 정리 절차를 정하세요.

예시

예제는 SERVICE_MANAGED StackSet의 계정 제거 동작을 비교합니다. 필요한 AWS Organizations 연동을 구성하고 StackTemplateUrl에 접근 가능한 S3 템플릿 URL을 제공하세요.

변경 전

yaml
Resources:
  StackSet:
    Type: AWS::CloudFormation::StackSet
    Properties:
      PermissionModel: SERVICE_MANAGED
      StackSetName: some-stack-name
      TemplateURL: !Ref StackTemplateUrl
      AutoDeployment:
        Enabled: true
        RetainStacksOnAccountRemoval: false

자동 배포가 켜져 있고 계정 제거 시 스택을 보존하지 않습니다. 삭제되는 리소스의 범위는 해당 템플릿과 삭제 정책에도 영향을 받습니다.

변경 후

yaml
Resources:
  StackSet:
    Type: AWS::CloudFormation::StackSet
    Properties:
      PermissionModel: SERVICE_MANAGED
      StackSetName: some-stack-name
      TemplateURL: !Ref StackTemplateUrl
      AutoDeployment:
        Enabled: true
        RetainStacksOnAccountRemoval: true

계정이 배포 대상에서 제거되면 스택과 리소스를 보존합니다. 이후에는 StackSet 밖에서 유지·관리해야 하며 비용도 계속 발생할 수 있습니다.

참조