GCP プロジェクトのデフォルトネットワーク作成設定の確認

デフォルトネットワークの方針を確認し、必要な VPC とファイアウォールを明示的に管理してください。

説明

新規プロジェクトのデフォルトネットワークやファイアウォールルールは、組織の要件と合わない場合があります。確認せずに使うと、不要なアクセス経路が残るおそれがあります。

auto_create_network = false は、作成されたデフォルトネットワークを Provider が削除する方式です。作成自体を防ぐ場合は、対応する組織ポリシー compute.skipDefaultNetworkCreation を使用してください。

想定される影響

  • 確認されていないデフォルトネットワークが本番環境に残る場合があります。
  • 不要なデフォルトルールが攻撃対象を広げるおそれがあります。

対処方法

  • 可能であれば、プロジェクトに適用する組織ポリシーで作成を制限してください。
  • auto_create_network = false を使う場合は、作成後に削除する動作と必要な API・ネットワーク割り当てを確認してください。
  • 必要な VPC とルールを別途定義し、既存ネットワークは依存リソースを確認してから整理してください。

例

プロジェクト作成設定を比較する例です。project_id と org_id は実際の値に置き換えてください。false でも一時的に作成される場合があり、既存ネットワークを無条件に削除する手順ではありません。

変更前

hcl
resource "google_project" "project" {
  name                = "My Project"
  project_id          = "your-project-id"
  org_id              = "1234567"
  auto_create_network = true
}

変更後

hcl
resource "google_project" "project" {
  name                = "My Project"
  project_id          = "your-project-id"
  org_id              = "1234567"
  auto_create_network = false
}

補足:

  • 変更前: デフォルトネットワークを維持する設定です。実際の作成は組織ポリシーにも左右されます。
  • 変更後: 作成されたデフォルトネットワークを Provider が削除する設定です。必要なネットワークは別途用意してください。

参考資料