説明
ElastiCache の VPC とサブネットグループを明確に選ぶと、ネットワーク境界とアクセス方針を一貫して管理できます。cache_subnet_group を省略してもデフォルト VPC が選ばれる場合があるため、省略だけで VPC 外への配置とは判断できません。実際の配置先と関連するセキュリティグループを確認する必要があります。
想定される影響
- キャッシュが組織の意図しないネットワークに配置される場合があります。
- アプリケーションが接続できなかったり、必要以上に広い範囲から接続を試みられたりする場合があります。
対処方法
- 意図した VPC のサブネットでキャッシュサブネットグループを用意し、
cache_subnet_groupで選択してください。 - 関連する VPC セキュリティグループでは、必要なアプリケーションからのキャッシュ接続だけを許可してください。実際の経路とアクセス結果を確認し、既存キャッシュを移す場合はデータと接続先の切り替えを計画してください。
例
過去の Memcached 例でサブネットグループの選択を比較します。新規デプロイでは、現在対応するエンジンバージョンとノードタイプ、実際のアベイラビリティーゾーンを使用してください。変更後の default グループが、意図した VPC のサブネットを含むことも確認してください。
変更前
yaml
- name: ElastiCache 생성
community.aws.elasticache:
name: test-please-delete
state: present
engine: memcached
cache_engine_version: 1.4.14
node_type: cache.m1.small
num_nodes: 1
cache_port: 11211
zone: us-east-1d
サブネットグループを明示していません。実際の既定の選択先を確認する必要があり、VPC 外への配置を意味するわけではありません。
変更後
yaml
- name: ElastiCache 생성
community.aws.elasticache:
name: test-please-delete
state: present
engine: memcached
cache_engine_version: 1.4.14
node_type: cache.m1.small
num_nodes: 1
cache_port: 11211
cache_subnet_group: default
zone: us-east-1d
default というサブネットグループを選びます。名前だけでは分離の程度やセキュリティグループのアクセス範囲は保証されません。