説明
CloudFormationのEC2セキュリティグループにはGroupDescriptionが必要です。各ルールのDescriptionは任意ですが、グループと各ルールの目的を記録すると、接続を許可する理由が分かりやすくなります。
想定される影響
必須のグループ説明がないと作成に失敗します。ルールの説明が不足すると、変更や不要なアクセスの整理を判断しにくくなります。
対処方法
GroupDescriptionにグループの目的を、各ルールのDescriptionに必要な接続の理由を簡潔に記載してください。APIで許可された文字を使い、実際のルールと説明を一致させてください。
例
公開HTTPサービスのグループとルールに説明を追加します。myVPCは実際のVPC参照です。説明の追加自体は、ポートやアクセス範囲を変更しません。
変更前
yaml
Resources:
InstanceSecurityGroup:
Type: AWS::EC2::SecurityGroup
Properties:
VpcId:
Ref: myVPC
SecurityGroupIngress:
- IpProtocol: tcp
FromPort: 80
ToPort: 80
CidrIp: 0.0.0.0/0
変更後
yaml
Resources:
InstanceSecurityGroup:
Type: AWS::EC2::SecurityGroup
Properties:
# 公開HTTPサービスへの接続を許可
GroupDescription: Allow http to client host
VpcId:
Ref: myVPC
SecurityGroupIngress:
- IpProtocol: tcp
# 公開HTTPサービスへの接続を許可
Description: Public HTTP service
FromPort: 80
ToPort: 80
CidrIp: 0.0.0.0/0