CloudFormation solo crea o modifica los recursos de AWS durante la implementación, actualización o eliminación de una pila. No 'verifica y exige continuamente' estados de configuración de 'recursos de pila individuales'; definitivamente puede ocurrir una deriva.
Como ejemplo, si implemento una pila CF y luego modifico manualmente una regla de entrada en uno de sus grupos de seguridad, esta modificación persistirá hasta que ejecute una actualización CF explícita o vuelva a implementar la pila.
Aquí hay algunos fragmentos / enlaces útiles:
P: ¿Puedo administrar recursos de AWS individuales que forman parte de una pila de AWS CloudFormation?
Si. AWS CloudFormation no se interpone en el camino; Usted retiene el control total de todos los elementos de su infraestructura. Puede continuar utilizando todas sus herramientas existentes de AWS y de terceros para administrar sus recursos de AWS.
Actualizaciones de AWS CloudFormation Stacks:
http://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/using-cfn-updating-stacks.html
Evitar actualizaciones a los recursos de la pila:
http://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/protect-stack-resources.html
Tenga en cuenta que el último enlace solo se refiere a la protección de recursos durante una acción de Actualización de CloudFormation, no a cambios ad-hoc realizados a través de la Consola de administración o API a recursos individuales.