Cloudformation将实例添加到不同地区的安全组

我有一个通过Jenkins在各个地区创build的Cloudformation堆栈。 我在一个地区有一个厨师服务器与一个单独的安全组。 我需要通过Cloudformation创build的新实例注册/创build,并将其自己添加到us-west-1的厨师SG,而不pipe他们的地区。

这可行吗?

编辑:我需要通过CloudForms脚本来做到这一点,而不是其他方法由于冗长/复杂的多种原因。

编辑2:为了清楚起见,我不希望实例成为SG的一部分,而是为了将新实例的EIP添加为SG中的入口。

EC2 / VPC安全组是区域绑定的。

来自AWS Docs

If you're using EC2-Classic, you must use security groups created specifically for EC2-Classic. When you launch an instance in EC2-Classic, you must specify a security group in the same region as the instance. You can't specify a security group that you created for a VPC when you launch an instance in EC2-Classic. 

这是可行的。

你想要的是在安全组中拥有一个安全组。 它的工作原理如何。

1)创build名为SG-CLIENT和SG-INGRESS的安全组

2)对于您的CHEF实例,请使用SG-INGRESS安全组进行标记。 在SG-INGRESS安全组中,添加一条规则以启用对CHEF端口的访问,使用“SG-CLIENT”

3)使用云形成模板/脚本,将任何新实例标记到SG-CLIENT安全组。

请参阅此处的图片: http : //docs.aws.amazon.com/AWSEC2/latest/UserGuide/using-network-security.html#adding-security-group-rule例如规则中的安全组。

请参阅https://s3.amazonaws.com/cloudformation-templates-us-east-1/EC2InstanceWithSecurityGroupSample.template ,通过云形成模板在安全组中注册实例。

注意:API文档似乎暗示允许使用其他“安全组”作为源使用“帐户ID /安全组名称”。 这应该是有帮助的,如果你尝试在不同地区做这个。 信息: http : //docs.aws.amazon.com/AWSEC2/latest/CommandLineReference/ApiReference-cmd-AuthorizeSecurityGroupIngress.html