説明
用途の異なるインスタンスが既定グループを共有すると、各サービスに不要なルールも適用される場合があります。リスクはグループ名ではなく、実際のルールと関連付けた資産によって変わります。
想定される影響
不要なポートや広いアクセス範囲が許可され、ルール変更が他のサービスにも影響するおそれがあります。
対処方法
セキュリティ要件が異なるワークロードは専用グループに分け、必要な通信だけを許可してください。orderly_security_groupsに確認済みのグループIDを指定してください。
例
以下は既存グループに代えて専用グループを関連付ける抜粋です。ルールと他のインスタンス設定は省略しています。例では互換性のあるsecurity_groupsフィールドを使用しています。
変更前
hcl
resource "tencentcloud_instance" "example" {
instance_name = "cvm-postpaid"
security_groups = [
tencentcloud_security_group.default.id
]
}
変更後
hcl
resource "tencentcloud_security_group" "web" {
name = "web-sg"
description = "web instance security group"
}
resource "tencentcloud_instance" "example" {
instance_name = "cvm-postpaid"
security_groups = [
tencentcloud_security_group.web.id
]
}