설명
NIFCLOUD 컴퓨팅 인스턴스에 필요한 보안 그룹을 명시적으로 연결하고 규칙을 관리해야 네트워크 접근 범위를 일관되게 제한할 수 있습니다. 연결된 그룹과 규칙을 확인하지 않으면 불필요한 서비스 접근을 허용하거나 필요한 통신을 차단할 수 있습니다.
보안 그룹 이름을 지정하는 것만으로 최소 권한이 보장되지는 않습니다. 실제 연결 상태, 허용 규칙과 네트워크 경로를 함께 확인해야 합니다.
잠재적 영향
- 관리·내부 서비스에 불필요한 네트워크 접근이 허용될 수 있습니다.
- 그룹이나 규칙 변경으로 필요한 애플리케이션 통신이 중단될 수 있습니다.
해결 방법
nifcloud_instance의 security_group에 역할에 맞는 그룹을 지정하세요. 필요한 출발지·목적지와 포트만 허용하도록 규칙을 검토하고 호스트 방화벽과 서비스 인증도 유지하세요. 적용 후 실제 연결된 그룹을 확인하고 정상 통신은 성공하며 불필요한 접근은 차단되는지 시험하세요.
예시
보안 그룹 연결을 추가하는 발췌입니다. 이미지와 app 보안 그룹의 정의 및 규칙은 생략했습니다.
변경 전
hcl
resource "nifcloud_instance" "app_server" {
image_id = data.nifcloud_image.ubuntu.id
network_interface {
network_id = "net-COMMON_GLOBAL"
}
}
이 구성에는 보안 그룹 연결이 명시되어 있지 않습니다. 배포된 인스턴스의 실제 접근 제어 상태를 확인하세요.
변경 후
hcl
resource "nifcloud_instance" "app_server" {
image_id = data.nifcloud_image.ubuntu.id
security_group = nifcloud_security_group.app.group_name
network_interface {
network_id = "net-COMMON_GLOBAL"
}
}
app 그룹을 명시적으로 연결합니다. 이 그룹의 규칙이 인스턴스에 필요한 통신만 허용하는지 확인하세요.