サブネットの NSG 関連付けの確認

サブネットの用途に合った NSG の関連付けと、実際に適用されるセキュリティ規則を確認します。

説明

ネットワークセキュリティグループ(NSG)は、サブネットやネットワークインターフェイスに関連付けてトラフィックを制御します。NSG が必要なサブネットには意図した NSG を関連付け、規則も確認してください。既存サブネットの更新時に NSG のプロパティを省略しても、既存の関連付けが維持される場合があるため、実際の状態を確認してください。

想定される影響

必要な NSG が関連付けられていないと、意図した通信制限が適用されない可能性があります。反対に、NSG をサポートしないサービス専用サブネットに関連付けると、サービスが中断するおそれがあります。

対処方法

サブネットの用途と実際の関連付けを確認し、必要な NSG を security_group で指定してください。NSG 名やリソース ID、規則の優先順位を確認し、必要な通信だけが許可されることを試験してください。GatewaySubnet と AzureFirewallSubnet には NSG を関連付けず、各サービスのネットワーク要件に従ってください。

例

既存の仮想ネットワークと NSG を使う、通常のアプリケーション向けサブネットの例です。

変更前

yaml
- name: Create a subnet
  azure_rm_subnet:
    resource_group: myResourceGroup
    virtual_network_name: myVirtualNetwork
    name: mySubnet
    address_prefix_cidr: "10.1.0.0/24"

この設定では、新しいサブネットに NSG を指定しません。

変更後

yaml
- name: Create a subnet
  azure_rm_subnet:
    resource_group: myResourceGroup
    virtual_network_name: myVirtualNetwork
    name: mySubnet
    address_prefix_cidr: "10.1.0.0/24"
    security_group: mySecurityGroup

mySecurityGroup を関連付けます。この NSG が同じリソースグループに存在し、規則がアプリケーションの要件に合っていることを確認してください。

参考資料