ElastiCache の VPC サブネット選択の確認

キャッシュの実際の VPC とサブネットを確認し、必要なアプリケーションだけを許可してください。

説明

ElastiCache の VPC とサブネットグループを明確に選ぶと、ネットワーク境界とアクセス方針を一貫して管理できます。cache_subnet_group を省略してもデフォルト VPC が選ばれる場合があるため、省略だけで VPC 外への配置とは判断できません。実際の配置先と関連するセキュリティグループを確認する必要があります。

想定される影響

  • キャッシュが組織の意図しないネットワークに配置される場合があります。
  • アプリケーションが接続できなかったり、必要以上に広い範囲から接続を試みられたりする場合があります。

対処方法

  • 意図した VPC のサブネットでキャッシュサブネットグループを用意し、cache_subnet_group で選択してください。
  • 関連する VPC セキュリティグループでは、必要なアプリケーションからのキャッシュ接続だけを許可してください。実際の経路とアクセス結果を確認し、既存キャッシュを移す場合はデータと接続先の切り替えを計画してください。

例

過去の Memcached 例でサブネットグループの選択を比較します。新規デプロイでは、現在対応するエンジンバージョンとノードタイプ、実際のアベイラビリティーゾーンを使用してください。変更後の default グループが、意図した VPC のサブネットを含むことも確認してください。

変更前

yaml
- name: ElastiCache 생성
  community.aws.elasticache:
    name: test-please-delete
    state: present
    engine: memcached
    cache_engine_version: 1.4.14
    node_type: cache.m1.small
    num_nodes: 1
    cache_port: 11211
    zone: us-east-1d

サブネットグループを明示していません。実際の既定の選択先を確認する必要があり、VPC 外への配置を意味するわけではありません。

変更後

yaml
- name: ElastiCache 생성
  community.aws.elasticache:
    name: test-please-delete
    state: present
    engine: memcached
    cache_engine_version: 1.4.14
    node_type: cache.m1.small
    num_nodes: 1
    cache_port: 11211
    cache_subnet_group: default
    zone: us-east-1d

default というサブネットグループを選びます。名前だけでは分離の程度やセキュリティグループのアクセス範囲は保証されません。

参考資料