セキュリティグループまたはルールの説明が未設定

グループと許可ルールの目的を簡潔に記録してください。

説明

CloudFormationのEC2セキュリティグループにはGroupDescriptionが必要です。各ルールのDescriptionは任意ですが、グループと各ルールの目的を記録すると、接続を許可する理由が分かりやすくなります。

想定される影響

必須のグループ説明がないと作成に失敗します。ルールの説明が不足すると、変更や不要なアクセスの整理を判断しにくくなります。

対処方法

GroupDescriptionにグループの目的を、各ルールのDescriptionに必要な接続の理由を簡潔に記載してください。APIで許可された文字を使い、実際のルールと説明を一致させてください。

例

公開HTTPサービスのグループとルールに説明を追加します。myVPCは実際のVPC参照です。説明の追加自体は、ポートやアクセス範囲を変更しません。

変更前

yaml
Resources:
  InstanceSecurityGroup:
    Type: AWS::EC2::SecurityGroup
    Properties:
      VpcId:
        Ref: myVPC
      SecurityGroupIngress:
        - IpProtocol: tcp
          FromPort: 80
          ToPort: 80
          CidrIp: 0.0.0.0/0

変更後

yaml
Resources:
  InstanceSecurityGroup:
    Type: AWS::EC2::SecurityGroup
    Properties:
      # 公開HTTPサービスへの接続を許可
      GroupDescription: Allow http to client host
      VpcId:
        Ref: myVPC
      SecurityGroupIngress:
        - IpProtocol: tcp
          # 公開HTTPサービスへの接続を許可
          Description: Public HTTP service
          FromPort: 80
          ToPort: 80
          CidrIp: 0.0.0.0/0

参考資料