EC2インスタンスのデフォルトセキュリティグループ使用の確認

EC2インスタンスには、用途に適した専用のセキュリティグループを使用してください。

説明

複数のインスタンスがデフォルトセキュリティグループを共有すると、ルールの変更がすべてに影響します。インスタンスの役割に合わせた専用のセキュリティグループを設けると、管理しやすくなります。

想定される影響

デフォルトグループに広範な許可ルールがあると、意図しない通信が許可されるおそれがあります。実際に許可される範囲は、関連付けたセキュリティグループのルールによって異なります。

対処方法

必要な受信・送信トラフィックだけを許可する専用のセキュリティグループを作成してください。vpc_security_group_idsで関連付け、不要なデフォルトグループの関連付けを解除してください。

例

以下は、VPCのデフォルトセキュリティグループから専用グループへ変更する例です。参照するグループは別途定義します。専用グループのルールも必要な範囲に制限してください。

変更前

hcl
resource "aws_instance" "example" {
  ami           = data.aws_ami.ubuntu.id
  instance_type = "t3.micro"

  tags = {
    Name = "HelloWorld"
  }

  vpc_security_group_ids = [aws_default_security_group.default.id]
}

変更後

hcl
resource "aws_instance" "example" {
  ami           = data.aws_ami.ubuntu.id
  instance_type = "t3.micro"

  tags = {
    Name = "HelloWorld"
  }

  vpc_security_group_ids = [aws_security_group.sg.id]
}

参考資料