Tencent Cloud CVMの既定セキュリティグループ利用の確認

ワークロードに必要な通信だけを許可するセキュリティグループを使用してください。

説明

用途の異なるインスタンスが既定グループを共有すると、各サービスに不要なルールも適用される場合があります。リスクはグループ名ではなく、実際のルールと関連付けた資産によって変わります。

想定される影響

不要なポートや広いアクセス範囲が許可され、ルール変更が他のサービスにも影響するおそれがあります。

対処方法

セキュリティ要件が異なるワークロードは専用グループに分け、必要な通信だけを許可してください。orderly_security_groupsに確認済みのグループIDを指定してください。

例

以下は既存グループに代えて専用グループを関連付ける抜粋です。ルールと他のインスタンス設定は省略しています。例では互換性のあるsecurity_groupsフィールドを使用しています。

変更前

hcl
resource "tencentcloud_instance" "example" {
  instance_name = "cvm-postpaid"

  security_groups = [
    tencentcloud_security_group.default.id
  ]
}

変更後

hcl
resource "tencentcloud_security_group" "web" {
  name        = "web-sg"
  description = "web instance security group"
}

resource "tencentcloud_instance" "example" {
  instance_name = "cvm-postpaid"

  security_groups = [
    tencentcloud_security_group.web.id
  ]
}

参考資料