설명
여러 용도의 인스턴스가 기본 보안 그룹을 공유하면 각 서비스에 필요하지 않은 규칙까지 적용될 수 있습니다. 위험은 그룹 이름이 아니라 실제 규칙과 연결된 자산에 따라 달라집니다.
잠재적 영향
불필요한 포트나 넓은 접근 범위가 허용되고, 규칙 변경이 다른 서비스에 영향을 줄 수 있습니다.
해결 방법
보안 요구가 다른 워크로드는 전용 그룹으로 분리하고 필요한 통신만 허용하세요. orderly_security_groups에 검토한 그룹 ID를 지정하세요.
예시
기존 그룹 대신 전용 그룹을 연결하는 발췌입니다. 그룹 규칙과 나머지 인스턴스 설정은 생략했습니다. 예시는 기존 호환 필드인 security_groups를 사용합니다.
변경 전
hcl
resource "tencentcloud_instance" "example" {
instance_name = "cvm-postpaid"
security_groups = [
tencentcloud_security_group.default.id
]
}
변경 후
hcl
resource "tencentcloud_security_group" "web" {
name = "web-sg"
description = "web instance security group"
}
resource "tencentcloud_instance" "example" {
instance_name = "cvm-postpaid"
security_groups = [
tencentcloud_security_group.web.id
]
}