Conceito e mecanismo
Infrastructure as Code torna a intenção de configuração versionada e passível de revisão. Não elimina diferenças entre plano e execução. Um change set CloudFormation ajuda a observar alterações, substituições e eliminações antes de executar. A documentação atual inclui verificações prévias como sintaxe de propriedades, conflitos de nomes e quotas, mas o resultado ainda não garante sucesso de lógica personalizada ou de todas as condições de execução. Uma substituição de recurso com dados merece análise de preservação, indisponibilidade e recuperação. O revisor deve perceber o efeito sobre o serviço, em vez de aprovar apenas porque o change set foi criado.
Aplicação guiada
Drift detection também tem âmbito. Nem todos os recursos e propriedades são suportados; valores predefinidos não declarados podem ficar fora da comparação. NOT_CHECKED não significa conformidade. Uma stack IN_SYNC não prova que cada configuração real foi examinada, e a análise da stack principal não percorre automaticamente nested stacks. Depois de um hotfix autorizado, compara a intenção com a correção que resolveu o incidente. Atualiza o template ou reverte deliberadamente, preservando evidência. Em automações que recebem timeout após uma criação, verifica se o recurso já existe com a identidade esperada antes de repetir. Esta reconciliação reduz duplicação quando o resultado anterior é incerto.
Uma correção manual mantém produção disponível, mas a próxima release reporia o valor antigo. A reconciliação faz parte do fecho.
Armadilhas comuns
Preview como garantia; IN_SYNC como cobertura universal; repetição cega após timeout; rollback que reintroduz o incidente.
Tópicos relacionados: Automação de frotas e governance · Capacidade, resiliência e recuperação
Explica o âmbito verificado e reconcilia o estado com a intenção autorizada.
Referência: CloudFormation drift detection · DOP-C02