AWS
CDK
Instanzen in ASG retainen nach Rollback, damit man debuggen kann: AutoScalingGroupName.applyRemovalPolicy(cdk.RemovalPolicy.RETAIN)
IAM
Aufrufende Role kriegen, die man zum hardcoden verwenden kann (und nicht die temporäre für die Session), dem Schema von $Auftraggeber hust folgend: aws iam list-roles --query "Roles[?contains(RoleName, 'AWSReservedSSO_Bearbeiter')].Arn" --output text
CloudShell
Credentials der Session referenzieren: Profile anlegen in .aws/config
[profile sync]
role_arn = arn:aws:iam::123456789012:role/PmdmProcAccountReadDevBucket # Role im anderen Account, die ich assumen will
credential_source = EcsContainer
Dann kann man alles mit der Role ausführen:
~ $ aws sts get-caller-identity --profile sync
{
"UserId": "redacted",
"Account": "123456789012",
"Arn": "arn:aws:sts::123456789012:assumed-role/PmdmProcAccountReadDevBucket/botocore-session-1788189765"
}
~ $ aws s3 ls s3://pmdm-dingsbucket/assets/ --profile sync
2026-05-07 13:11:58 0
2026-05-07 13:12:11 0 .gitkeep
2026-05-07 13:12:11 39689 03082066e4a9059fa05972ac3ec52b57.svg
2026-05-07 13:12:11 12778 0666a08e9a2a7ff7ca9adb68e6582d11.svg
2026-05-07 13:12:11 8256 071dc435fa394064e9a6bc327cc7becb.svg