説明
セキュリティグループのインバウンド・アウトバウンドルールに説明がないと、許可したポートやアドレス範囲の目的を把握しにくくなります。説明がないこと自体でネットワークアクセスが許可されるわけではありません。
想定される影響
必要性を判断しにくいため、不要な許可ルールが残ったり、変更の確認が遅れたりする場合があります。
対処方法
各ルールのdescriptionに、対象システムとアクセスを許可する理由を簡潔に記載してください。AWSが許可する文字を使い、実際の許可範囲と一致させてください。
例
以下はHTTPSルールに説明だけを追加する例です。AWSの文字制限に合わせて英語を使用しており、ポートやアドレス範囲は変更していません。
変更前
hcl
resource "aws_security_group" "web" {
name = "web-sg"
vpc_id = aws_vpc.main.id
ingress {
from_port = 443
to_port = 443
protocol = "tcp"
cidr_blocks = ["10.0.0.0/16"]
}
}
変更後
hcl
resource "aws_security_group" "web" {
name = "web-sg"
vpc_id = aws_vpc.main.id
ingress {
description = "Allow HTTPS from the application network"
from_port = 443
to_port = 443
protocol = "tcp"
cidr_blocks = ["10.0.0.0/16"]
}
}