説明
ネットワークセキュリティグループ(NSG)は、サブネットやネットワークインターフェイスに関連付けてトラフィックを制御します。NSG が必要なサブネットには意図した NSG を関連付け、規則も確認してください。既存サブネットの更新時に NSG のプロパティを省略しても、既存の関連付けが維持される場合があるため、実際の状態を確認してください。
想定される影響
必要な NSG が関連付けられていないと、意図した通信制限が適用されない可能性があります。反対に、NSG をサポートしないサービス専用サブネットに関連付けると、サービスが中断するおそれがあります。
対処方法
サブネットの用途と実際の関連付けを確認し、必要な NSG を security_group で指定してください。NSG 名やリソース ID、規則の優先順位を確認し、必要な通信だけが許可されることを試験してください。GatewaySubnet と AzureFirewallSubnet には NSG を関連付けず、各サービスのネットワーク要件に従ってください。
例
既存の仮想ネットワークと NSG を使う、通常のアプリケーション向けサブネットの例です。
変更前
yaml
- name: Create a subnet
azure_rm_subnet:
resource_group: myResourceGroup
virtual_network_name: myVirtualNetwork
name: mySubnet
address_prefix_cidr: "10.1.0.0/24"
この設定では、新しいサブネットに NSG を指定しません。
変更後
yaml
- name: Create a subnet
azure_rm_subnet:
resource_group: myResourceGroup
virtual_network_name: myVirtualNetwork
name: mySubnet
address_prefix_cidr: "10.1.0.0/24"
security_group: mySecurityGroup
mySecurityGroup を関連付けます。この NSG が同じリソースグループに存在し、規則がアプリケーションの要件に合っていることを確認してください。