O CloudFormation cria ou modifica apenas os recursos da AWS durante a implantação, atualização ou exclusão de uma pilha. Ele não 'verifica e impõe continuamente' estados de configuração de 'recursos de pilha individuais' - o desvio pode definitivamente ocorrer.
Por exemplo, se eu implantar uma pilha CF e depois modificar manualmente uma regra de entrada em um de seus grupos de segurança, essa modificação persistirá até que eu execute uma atualização CF explícita ou reimplemente a pilha.
Aqui estão alguns trechos / links úteis:
P: Posso gerenciar recursos individuais da AWS que fazem parte de uma pilha do AWS CloudFormation?
Sim. O AWS CloudFormation não atrapalha; você mantém o controle total de todos os elementos de sua infraestrutura. Você pode continuar usando todas as ferramentas existentes da AWS e de terceiros para gerenciar seus recursos da AWS.
Atualizações da AWS CloudFormation Stacks:
http://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/using-cfn-updating-stacks.html
Impedir atualizações para empilhar recursos:
http://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/protect-stack-resources.html
Observe que o último link refere-se apenas à proteção de recursos durante uma ação de atualização do CloudFormation, não a alterações ad-hoc feitas pelo console de gerenciamento ou API a recursos individuais.