CloudFormation создает или изменяет ресурсы AWS только во время развертывания, обновления или удаления стека. Он не постоянно «проверяет и применяет» состояния конфигурации отдельных ресурсов стека - определенно может произойти дрейф.
Например, если я разверну стек CF, а затем вручную изменю правило входящей почты в одной из его групп безопасности, эта модификация будет сохраняться до тех пор, пока я не выполню явное обновление CF или повторно разверну стек.
Вот некоторые полезные фрагменты / ссылки:
Вопрос: Могу ли я управлять отдельными ресурсами AWS, которые являются частью стека AWS CloudFormation?
Да. AWS CloudFormation не мешает; Вы сохраняете полный контроль над всеми элементами своей инфраструктуры. Вы можете продолжать использовать все имеющиеся у вас AWS и сторонние инструменты для управления ресурсами AWS.
Обновления стеков AWS CloudFormation:
http://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/using-cfn-updating-stacks.html
Предотвратить обновления для стековых ресурсов:
http://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/protect-stack-resources.html
Обратите внимание, что последняя ссылка относится только к защите ресурсов во время действия обновления CloudFormation, а не к специальным изменениям, вносимым через консоль управления или API для отдельных ресурсов.