설명
서비스 관리형 StackSet에서 자동 배포가 활성화되어 있으면 대상 조직이나 OU에서 계정을 제거하거나 이동할 때 관련 스택이 삭제될 수 있습니다. AutoDeployment.RetainStacksOnAccountRemoval: true는 이때 스택과 리소스를 보존하는 선택입니다.
보존한 리소스는 더 이상 해당 StackSet의 관리 대상이 아닙니다. 이 옵션은 모든 스택 삭제를 막는 보호나 데이터 백업을 대신하지 않습니다.
잠재적 영향
- 계정 이동이나 조직 변경으로 운영 스택이 삭제되면 서비스 중단과 데이터 손실이 발생할 수 있습니다.
- 복구를 위해 재배포와 데이터 복원이 필요할 수 있습니다.
해결 방법
- 계정 제거 후에도 리소스가 필요하면 자동 배포의
RetainStacksOnAccountRemoval을true로 설정하세요. - 조직 변경 전에 영향받는 스택, 리소스별 삭제 정책과 백업을 확인하세요.
- 보존된 리소스의 관리 담당자, 접근 제어, 비용과 후속 정리 절차를 정하세요.
예시
예제는 SERVICE_MANAGED StackSet의 계정 제거 동작을 비교합니다. 필요한 AWS Organizations 연동을 구성하고 StackTemplateUrl에 접근 가능한 S3 템플릿 URL을 제공하세요.
변경 전
yaml
Resources:
StackSet:
Type: AWS::CloudFormation::StackSet
Properties:
PermissionModel: SERVICE_MANAGED
StackSetName: some-stack-name
TemplateURL: !Ref StackTemplateUrl
AutoDeployment:
Enabled: true
RetainStacksOnAccountRemoval: false
자동 배포가 켜져 있고 계정 제거 시 스택을 보존하지 않습니다. 삭제되는 리소스의 범위는 해당 템플릿과 삭제 정책에도 영향을 받습니다.
변경 후
yaml
Resources:
StackSet:
Type: AWS::CloudFormation::StackSet
Properties:
PermissionModel: SERVICE_MANAGED
StackSetName: some-stack-name
TemplateURL: !Ref StackTemplateUrl
AutoDeployment:
Enabled: true
RetainStacksOnAccountRemoval: true
계정이 배포 대상에서 제거되면 스택과 리소스를 보존합니다. 이후에는 StackSet 밖에서 유지·관리해야 하며 비용도 계속 발생할 수 있습니다.