Tencent Cloud CVM 기본 보안 그룹 사용 점검

워크로드에 필요한 통신만 허용하는 보안 그룹을 사용하세요.

설명

여러 용도의 인스턴스가 기본 보안 그룹을 공유하면 각 서비스에 필요하지 않은 규칙까지 적용될 수 있습니다. 위험은 그룹 이름이 아니라 실제 규칙과 연결된 자산에 따라 달라집니다.

잠재적 영향

불필요한 포트나 넓은 접근 범위가 허용되고, 규칙 변경이 다른 서비스에 영향을 줄 수 있습니다.

해결 방법

보안 요구가 다른 워크로드는 전용 그룹으로 분리하고 필요한 통신만 허용하세요. orderly_security_groups에 검토한 그룹 ID를 지정하세요.

예시

기존 그룹 대신 전용 그룹을 연결하는 발췌입니다. 그룹 규칙과 나머지 인스턴스 설정은 생략했습니다. 예시는 기존 호환 필드인 security_groups를 사용합니다.

변경 전

hcl
resource "tencentcloud_instance" "example" {
  instance_name = "cvm-postpaid"

  security_groups = [
    tencentcloud_security_group.default.id
  ]
}

변경 후

hcl
resource "tencentcloud_security_group" "web" {
  name        = "web-sg"
  description = "web instance security group"
}

resource "tencentcloud_instance" "example" {
  instance_name = "cvm-postpaid"

  security_groups = [
    tencentcloud_security_group.web.id
  ]
}

참조