AWS Security ChangesHomeSearch

AWS cli medium security documentation change

Service: cli · 2026-06-04 · Security-related medium

File: cli/latest/reference/arc-region-switch/update-plan.md

Summary

Added documentation for three new execution block types: AuroraServerlessScaling, AuroraProvisionedScaling, and NeptuneGlobalDatabase. Updated AWS CLI version references from 2.34.57 to 2.34.61.

Security assessment

The changes introduce new configuration parameters including 'crossAccountRole' and 'externalId' which are security-sensitive IAM elements. These parameters enable cross-account access control and require secure handling of credentials. The documentation explicitly references security constraints like ARN patterns and external ID usage, which are critical for preventing unauthorized access.

Diff

diff --git a/cli/latest/reference/arc-region-switch/update-plan.md b/cli/latest/reference/arc-region-switch/update-plan.md
index 496f8513c..7e4837215 100644
--- a//cli/latest/reference/arc-region-switch/update-plan.md
+++ b//cli/latest/reference/arc-region-switch/update-plan.md
@@ -15 +15 @@
-  * [AWS CLI 2.34.57 Command Reference](../../index.html) »
+  * [AWS CLI 2.34.61 Command Reference](../../index.html) »
@@ -144 +144 @@ See also: [AWS API Documentation](https://docs.aws.amazon.com/goto/WebAPI/arc-re
->>>>> This is a Tagged Union structure. Only one of the following top level keys can be set: `customActionLambdaConfig`, `ec2AsgCapacityIncreaseConfig`, `executionApprovalConfig`, `arcRoutingControlConfig`, `globalAuroraConfig`, `parallelConfig`, `regionSwitchPlanConfig`, `ecsCapacityIncreaseConfig`, `eksResourceScalingConfig`, `route53HealthCheckConfig`, `documentDbConfig`, `rdsPromoteReadReplicaConfig`, `rdsCreateCrossRegionReadReplicaConfig`, `lambdaEventSourceMappingConfig`.
+>>>>> This is a Tagged Union structure. Only one of the following top level keys can be set: `customActionLambdaConfig`, `ec2AsgCapacityIncreaseConfig`, `executionApprovalConfig`, `arcRoutingControlConfig`, `globalAuroraConfig`, `parallelConfig`, `regionSwitchPlanConfig`, `ecsCapacityIncreaseConfig`, `eksResourceScalingConfig`, `route53HealthCheckConfig`, `documentDbConfig`, `rdsPromoteReadReplicaConfig`, `rdsCreateCrossRegionReadReplicaConfig`, `lambdaEventSourceMappingConfig`, `auroraServerlessScalingConfig`, `auroraProvisionedScalingConfig`, `neptuneGlobalDatabaseConfig`.
@@ -483 +483 @@ See also: [AWS API Documentation](https://docs.aws.amazon.com/goto/WebAPI/arc-re
->>>>>>>>> This is a Tagged Union structure. Only one of the following top level keys can be set: `customActionLambdaConfig`, `ec2AsgCapacityIncreaseConfig`, `executionApprovalConfig`, `arcRoutingControlConfig`, `globalAuroraConfig`, `parallelConfig`, `regionSwitchPlanConfig`, `ecsCapacityIncreaseConfig`, `eksResourceScalingConfig`, `route53HealthCheckConfig`, `documentDbConfig`, `rdsPromoteReadReplicaConfig`, `rdsCreateCrossRegionReadReplicaConfig`, `lambdaEventSourceMappingConfig`.
+>>>>>>>>> This is a Tagged Union structure. Only one of the following top level keys can be set: `customActionLambdaConfig`, `ec2AsgCapacityIncreaseConfig`, `executionApprovalConfig`, `arcRoutingControlConfig`, `globalAuroraConfig`, `parallelConfig`, `regionSwitchPlanConfig`, `ecsCapacityIncreaseConfig`, `eksResourceScalingConfig`, `route53HealthCheckConfig`, `documentDbConfig`, `rdsPromoteReadReplicaConfig`, `rdsCreateCrossRegionReadReplicaConfig`, `lambdaEventSourceMappingConfig`, `auroraServerlessScalingConfig`, `auroraProvisionedScalingConfig`, `neptuneGlobalDatabaseConfig`.
@@ -1400,0 +1401,257 @@ See also: [AWS API Documentation](https://docs.aws.amazon.com/goto/WebAPI/arc-re
+>>>>>>>>> 
+>>>>>>>>> auroraServerlessScalingConfig -> (structure)
+>>>>>>>>>
+>>>>>>>>>> An Aurora Serverless scaling execution block.
+>>>>>>>>>> 
+>>>>>>>>>> timeoutMinutes -> (integer)
+>>>>>>>>>>
+>>>>>>>>>>> The timeout value specified for the configuration.
+>>>>>>>>>>> 
+>>>>>>>>>>> Constraints:
+>>>>>>>>>>> 
+>>>>>>>>>>>   * min: `1`
+>>>>>>>>>>> 
+
+>>>>>>>>>> 
+>>>>>>>>>> crossAccountRole -> (string)
+>>>>>>>>>>
+>>>>>>>>>>> The cross account role for the configuration.
+>>>>>>>>>>> 
+>>>>>>>>>>> Constraints:
+>>>>>>>>>>> 
+>>>>>>>>>>>   * pattern: `arn:aws[a-zA-Z0-9-]*:iam::[0-9]{12}:role/.+`
+>>>>>>>>>>> 
+
+>>>>>>>>>> 
+>>>>>>>>>> externalId -> (string)
+>>>>>>>>>>
+>>>>>>>>>>> The external ID (secret key) for the configuration.
+>>>>>>>>>> 
+>>>>>>>>>> globalClusterIdentifier -> (string) [required]
+>>>>>>>>>>
+>>>>>>>>>>> The global cluster identifier for a global database.
+>>>>>>>>>>> 
+>>>>>>>>>>> Constraints:
+>>>>>>>>>>> 
+>>>>>>>>>>>   * min: `1`
+>>>>>>>>>>>   * max: `255`
+>>>>>>>>>>>   * pattern: `[A-Za-z][0-9A-Za-z-:._]*`
+>>>>>>>>>>> 
+
+>>>>>>>>>> 
+>>>>>>>>>> regionDatabaseClusterArns -> (map) [required]
+>>>>>>>>>>
+>>>>>>>>>>> Per-Region configuration that maps each Region to the Aurora database cluster ARN for scaling.
+>>>>>>>>>>> 
+>>>>>>>>>>> Constraints:
+>>>>>>>>>>> 
+>>>>>>>>>>>   * min: `2`
+>>>>>>>>>>>   * max: `2`
+>>>>>>>>>>> 
+
+>>>>>>>>>>> 
+>>>>>>>>>>> key -> (string)
+>>>>>>>>>>>
+>>>>>>>>>>>> Constraints:
+>>>>>>>>>>>> 
+>>>>>>>>>>>>   * pattern: `[a-z]{2}-[a-z-]+-\d+`
+>>>>>>>>>>>> 
+
+>>>>>>>>>>> 
+>>>>>>>>>>> value -> (string)
+>>>>>>>>>>>
+>>>>>>>>>>>> Constraints:
+>>>>>>>>>>>> 
+>>>>>>>>>>>>   * pattern: `arn:aws[a-zA-Z-]*:rds:[a-z0-9-]+:\d{12}:cluster:[A-Za-z][0-9A-Za-z-:._]*`
+>>>>>>>>>>>> 
+
+>>>>>>>>>> 
+>>>>>>>>>> targetPercent -> (integer)
+>>>>>>>>>>
+>>>>>>>>>>> The target capacity percentage for Aurora Serverless scaling.
+>>>>>>>>> 
+>>>>>>>>> auroraProvisionedScalingConfig -> (structure)
+>>>>>>>>>
+>>>>>>>>>> An Aurora provisioned cluster scaling execution block.
+>>>>>>>>>> 
+>>>>>>>>>> timeoutMinutes -> (integer)
+>>>>>>>>>>
+>>>>>>>>>>> The timeout value specified for the configuration.
+>>>>>>>>>>> 
+>>>>>>>>>>> Constraints:
+>>>>>>>>>>> 
+>>>>>>>>>>>   * min: `1`
+>>>>>>>>>>> 
+
+>>>>>>>>>> 
+>>>>>>>>>> crossAccountRole -> (string)
+>>>>>>>>>>
+>>>>>>>>>>> The cross account role for the configuration.
+>>>>>>>>>>> 
+>>>>>>>>>>> Constraints:
+>>>>>>>>>>> 
+>>>>>>>>>>>   * pattern: `arn:aws[a-zA-Z0-9-]*:iam::[0-9]{12}:role/.+`
+>>>>>>>>>>> 
+
+>>>>>>>>>> 
+>>>>>>>>>> externalId -> (string)
+>>>>>>>>>>
+>>>>>>>>>>> The external ID (secret key) for the configuration.
+>>>>>>>>>> 
+>>>>>>>>>> globalClusterIdentifier -> (string) [required]
+>>>>>>>>>>
+>>>>>>>>>>> The global cluster identifier for a global database.
+>>>>>>>>>>> 
+>>>>>>>>>>> Constraints:
+>>>>>>>>>>> 
+>>>>>>>>>>>   * min: `1`
+>>>>>>>>>>>   * max: `255`
+>>>>>>>>>>>   * pattern: `[A-Za-z][0-9A-Za-z-:._]*`
+>>>>>>>>>>> 
+
+>>>>>>>>>> 
+>>>>>>>>>> regionDatabaseClusterArns -> (map) [required]
+>>>>>>>>>>
+>>>>>>>>>>> Per-Region configuration that maps each Region to the Aurora database cluster ARN for scaling.
+>>>>>>>>>>> 
+>>>>>>>>>>> Constraints:
+>>>>>>>>>>> 
+>>>>>>>>>>>   * min: `2`
+>>>>>>>>>>>   * max: `2`
+>>>>>>>>>>> 
+
+>>>>>>>>>>> 
+>>>>>>>>>>> key -> (string)
+>>>>>>>>>>>
+>>>>>>>>>>>> Constraints:
+>>>>>>>>>>>> 
+>>>>>>>>>>>>   * pattern: `[a-z]{2}-[a-z-]+-\d+`
+>>>>>>>>>>>> 
+
+>>>>>>>>>>> 
+>>>>>>>>>>> value -> (string)
+>>>>>>>>>>>
+>>>>>>>>>>>> Constraints:
+>>>>>>>>>>>> 
+>>>>>>>>>>>>   * pattern: `arn:aws[a-zA-Z-]*:rds:[a-z0-9-]+:\d{12}:cluster:[A-Za-z][0-9A-Za-z-:._]*`
+>>>>>>>>>>>> 
+
+>>>>>>>>>> 
+>>>>>>>>>> instanceArns -> (map) [required]
+>>>>>>>>>>
+>>>>>>>>>>> Per-Region configuration that maps each Region to the Aurora database instance ARN for scaling.
+>>>>>>>>>>> 
+>>>>>>>>>>> Constraints:
+>>>>>>>>>>> 
+>>>>>>>>>>>   * min: `1`
+>>>>>>>>>>>   * max: `2`
+>>>>>>>>>>> 
+
+>>>>>>>>>>> 
+>>>>>>>>>>> key -> (string)
+>>>>>>>>>>>
+>>>>>>>>>>>> Constraints:
+>>>>>>>>>>>> 
+>>>>>>>>>>>>   * pattern: `[a-z]{2}-[a-z-]+-\d+`
+>>>>>>>>>>>> 
+
+>>>>>>>>>>> 
+>>>>>>>>>>> value -> (string)
+>>>>>>>>>>>
+>>>>>>>>>>>> Constraints:
+>>>>>>>>>>>> 
+>>>>>>>>>>>>   * pattern: `arn:aws[a-zA-Z-]*:rds:[a-z0-9-]+:\d{12}:db:[A-Za-z][0-9A-Za-z-]{0,62}`
+>>>>>>>>>>>> 
+
+>>>>>>>>> 
+>>>>>>>>> neptuneGlobalDatabaseConfig -> (structure)
+>>>>>>>>>
+>>>>>>>>>> A Neptune global database execution block.
+>>>>>>>>>> 
+>>>>>>>>>> timeoutMinutes -> (integer)
+>>>>>>>>>>
+>>>>>>>>>>> The timeout value specified for the configuration.
+>>>>>>>>>>> 
+>>>>>>>>>>> Constraints:
+>>>>>>>>>>> 
+>>>>>>>>>>>   * min: `1`
+>>>>>>>>>>> 
+
+>>>>>>>>>> 
+>>>>>>>>>> crossAccountRole -> (string)
+>>>>>>>>>>
+>>>>>>>>>>> The cross account role for the configuration.
+>>>>>>>>>>> 
+>>>>>>>>>>> Constraints:
+>>>>>>>>>>>