💭
VPC間でセキュリティグループを共有できるようになったらしい
初めに
VPC間でセキュリティグループの共有ができるようになったらしいので試してみます。
Amazon Virtual Private Cloud が新しいセキュリティグループ共有機能をリリース
共有してみる
-
VPCを2つ作成する
vpc-a
を作成vpc-b
を作成 -
vpc-a
にセキュリティグループを作成するvpc-a
にセキュリティグループvpc-a-sg
を作成 -
作成したセキュリティグループを他のVPCに関連付けする
vpc-a-sg
を選択し、「VPC関連付け」タブから「VPCを関連付け」を選択するvpc-b
を選択し、「VPCを関連付け」を選択する「正常に関連付けました」となっていること確認
-
vpc-b
にEC2を立ててセキュリティグループをアタッチしてみるvpc-b
とvpc-a-sg
を指定してEC2を起動してみる -
起動確認
EC2が問題なく起動し、
vpc-a-sg
がアタッチされていることを確認
共有できると何が良いか、悪いかを考える
- 特定のセキュリティグループを関連付けするだけでいいのが簡単で良い
- VPCごとにセキュリティグループを作らなくていいので管理対象が減る
- 不必要に緩いセキュリティグループを作られて特定のリソースにアタッチしてしまうケースが多々あるので、管理が楽になるのは非常に良い
- ただ最初のイメージとしてVPCに紐づかないセキュリティグループがあって複数のセキュリティグループを紐づけるのかと思っていた
- 特定のVPCに作られたセキュリティグループを他のVPCに共有する形になるのでちゃんと設計しないと余計管理が煩雑化しそう
- すでにネットワークの運用が確立している現場では導入は難しそう
- クロスアカウントでも同じくらい簡単に共有できたら嬉しい
Terraformでの実装は?
10/31公開の情報なので流石にまだ公式情報にはなさそうです
まとめ
何かリソースを作成するたびに気づいたら増えてしまうセキュリティグループについて、管理対象を減らすことができるのは良いと思いました。
その分しっかり設計をしないと余計混乱を招きそうだなと思いましたが、現場でも導入を検討してみようと思います。
Discussion