説明
新規プロジェクトのデフォルトネットワークやファイアウォールルールは、組織の要件と合わない場合があります。確認せずに使うと、不要なアクセス経路が残るおそれがあります。
auto_create_network = false は、作成されたデフォルトネットワークを Provider が削除する方式です。作成自体を防ぐ場合は、対応する組織ポリシー compute.skipDefaultNetworkCreation を使用してください。
想定される影響
- 確認されていないデフォルトネットワークが本番環境に残る場合があります。
- 不要なデフォルトルールが攻撃対象を広げるおそれがあります。
対処方法
- 可能であれば、プロジェクトに適用する組織ポリシーで作成を制限してください。
auto_create_network = falseを使う場合は、作成後に削除する動作と必要な API・ネットワーク割り当てを確認してください。- 必要な VPC とルールを別途定義し、既存ネットワークは依存リソースを確認してから整理してください。
例
プロジェクト作成設定を比較する例です。project_id と org_id は実際の値に置き換えてください。false でも一時的に作成される場合があり、既存ネットワークを無条件に削除する手順ではありません。
変更前
hcl
resource "google_project" "project" {
name = "My Project"
project_id = "your-project-id"
org_id = "1234567"
auto_create_network = true
}
変更後
hcl
resource "google_project" "project" {
name = "My Project"
project_id = "your-project-id"
org_id = "1234567"
auto_create_network = false
}
補足:
- 変更前: デフォルトネットワークを維持する設定です。実際の作成は組織ポリシーにも左右されます。
- 変更後: 作成されたデフォルトネットワークを Provider が削除する設定です。必要なネットワークは別途用意してください。