説明
複数のインスタンスがデフォルトセキュリティグループを共有すると、ルールの変更がすべてに影響します。インスタンスの役割に合わせた専用のセキュリティグループを設けると、管理しやすくなります。
想定される影響
デフォルトグループに広範な許可ルールがあると、意図しない通信が許可されるおそれがあります。実際に許可される範囲は、関連付けたセキュリティグループのルールによって異なります。
対処方法
必要な受信・送信トラフィックだけを許可する専用のセキュリティグループを作成してください。vpc_security_group_idsで関連付け、不要なデフォルトグループの関連付けを解除してください。
例
以下は、VPCのデフォルトセキュリティグループから専用グループへ変更する例です。参照するグループは別途定義します。専用グループのルールも必要な範囲に制限してください。
変更前
hcl
resource "aws_instance" "example" {
ami = data.aws_ami.ubuntu.id
instance_type = "t3.micro"
tags = {
Name = "HelloWorld"
}
vpc_security_group_ids = [aws_default_security_group.default.id]
}
変更後
hcl
resource "aws_instance" "example" {
ami = data.aws_ami.ubuntu.id
instance_type = "t3.micro"
tags = {
Name = "HelloWorld"
}
vpc_security_group_ids = [aws_security_group.sg.id]
}