CloudFormation ne crée ou ne modifie que les ressources AWS lors du déploiement, de la mise à jour ou de la suppression d'une pile. Il ne 'vérifie pas en continu et n'impose pas' les états de configuration des ressources de la pile individuelle - la dérive peut certainement se produire.
Par exemple, si je déploie une pile CF et que je modifie ensuite manuellement une règle d'entrée sur l'un de ses groupes de sécurité, cette modification persistera jusqu'à ce que j'exécute explicitement une mise à jour CF ou que je redéploie la pile.
Voici quelques extraits / liens utiles:
Q : Puis-je gérer des ressources AWS individuelles qui font partie d'une pile CloudFormation AWS?
Oui. AWS CloudFormation ne vous gêne pas; vous conservez le contrôle total de tous les éléments de votre infrastructure. Vous pouvez continuer à utiliser tous vos outils AWS et tiers existants pour gérer vos ressources AWS.
Mises à jour des piles AWS CloudFormation : http://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/using-cfn-updating-stacks.html
Empêcher les mises à jour des ressources de la pile : http://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/protect-stack-resources.html
Veuillez noter que le dernier lien ne concerne que la protection des ressources lors d'une action de mise à jour de CloudFormation, pas les modifications ad-hoc effectuées via la console de gestion ou l'API sur des ressources individuelles.