説明
複数のワークロードでデフォルト VPC を共有すると、意図したネットワーク分離やアクセスポリシーを維持しにくくなる場合があります。デフォルト VPC でも経路やセキュリティグループを制限できるため、使用していることだけで公開アクセスや脆弱性があるとは限りません。
サブネットの名前ではなく、実際の VPC への所属、ルーティング、公開アドレス、セキュリティグループに基づいてアクセス範囲を確認する必要があります。
想定される影響
- 分離が必要なワークロードを同じネットワークに配置すると、不要な接続を許可する可能性があります。
- 公開アドレス、インターネットへの経路、許可ルールがそろうと、インターネットからインスタンスに接続できる場合があります。
対処方法
- ワークロードの分離要件に適した VPC とサブネットを選び、
SubnetIdに指定してください。 - ルーティング、公開アドレスの割り当て、セキュリティグループを確認し、必要な接続だけを許可してください。
- サブネットの切り替え前に、変更セットでインスタンスの置換や接続への影響を確認してください。
例
環境に適した AMI とサブネット参照を用意してください。DefaultSubnet や PrivateSubnet という名前だけでは、実際の VPC やルーティングは決まりません。
変更前
yaml
Resources:
AppInstance:
Type: AWS::EC2::Instance
Properties:
ImageId: ami-79fd7eee
SubnetId: !Ref DefaultSubnet
DefaultSubnet が参照する実際のサブネットとネットワークポリシーを確認する必要があります。
変更後
yaml
Resources:
AppInstance:
Type: AWS::EC2::Instance
Properties:
ImageId: ami-79fd7eee
SubnetId: !Ref PrivateSubnet
確認済みのサブネットを選択します。この参照の変更だけで公開アドレスやインターネットへの経路が削除されるわけではありません。