説明
NIFCLOUD コンピューティングインスタンスに適切なセキュリティグループを明示的に関連付け、ルールを管理することで、ネットワークアクセスを一貫して制限できます。関連付けたグループやルールを確認しないと、不要なサービスへのアクセスを許可したり、必要な通信を遮断したりするおそれがあります。
グループ名を指定するだけで最小権限になるわけではありません。実際の関連付け、許可ルール、ネットワーク経路を併せて確認する必要があります。
想定される影響
- 管理用・内部サービスへの不要なネットワークアクセスが許可されるおそれがあります。
- グループやルールの変更で、必要なアプリケーション通信が中断する可能性があります。
対処方法
nifcloud_instance の security_group に、インスタンスの役割に合うグループを指定してください。必要な送信元、宛先、ポートだけを許可するようルールを確認し、ホストのファイアウォールとサービスの認証も維持してください。適用後に実際の関連付けを確認し、必要な通信が成功して不要なアクセスが遮断されることを試験してください。
例
セキュリティグループの関連付けを追加する抜粋です。イメージと app グループの定義やルールは省略しています。
変更前
hcl
resource "nifcloud_instance" "app_server" {
image_id = data.nifcloud_image.ubuntu.id
network_interface {
network_id = "net-COMMON_GLOBAL"
}
}
この構成にはセキュリティグループの関連付けが明示されていません。デプロイされたインスタンスの実際のアクセス制御を確認してください。
変更後
hcl
resource "nifcloud_instance" "app_server" {
image_id = data.nifcloud_image.ubuntu.id
security_group = nifcloud_security_group.app.group_name
network_interface {
network_id = "net-COMMON_GLOBAL"
}
}
app グループを明示的に関連付けます。インスタンスに必要な通信だけを許可するルールか確認してください。