AWS

CDK

Instanzen in ASG retainen nach Rollback, damit man debuggen kann: AutoScalingGroupName.applyRemovalPolicy(cdk.RemovalPolicy.RETAIN)

IAM

Aufrufende Role kriegen, die man zum hardcoden verwenden kann (und nicht die temporäre für die Session), dem Schema von $Auftraggeber hust folgend: aws iam list-roles --query "Roles[?contains(RoleName, 'AWSReservedSSO_Bearbeiter')].Arn" --output text

CloudShell

Credentials der Session referenzieren: Profile anlegen in .aws/config

[profile sync]
role_arn = arn:aws:iam::123456789012:role/PmdmProcAccountReadDevBucket # Role im anderen Account, die ich assumen will
credential_source = EcsContainer

Dann kann man alles mit der Role ausführen:

~ $ aws sts get-caller-identity --profile sync
{
    "UserId": "redacted",
    "Account": "123456789012",
    "Arn": "arn:aws:sts::123456789012:assumed-role/PmdmProcAccountReadDevBucket/botocore-session-1788189765"
}
~ $ aws s3 ls s3://pmdm-dingsbucket/assets/ --profile sync
2026-05-07 13:11:58          0 
2026-05-07 13:12:11          0 .gitkeep
2026-05-07 13:12:11      39689 03082066e4a9059fa05972ac3ec52b57.svg
2026-05-07 13:12:11      12778 0666a08e9a2a7ff7ca9adb68e6582d11.svg
2026-05-07 13:12:11       8256 071dc435fa394064e9a6bc327cc7becb.svg