Les groupes de sécurité standard et avancés diffèrent par leur capacité en adresses IP, la prise en charge de l'autorisation basée sur les groupes et leurs règles de contrôle d'accès par défaut.
Lorsque vous associez une instance ECS ou une interface réseau élastique à plusieurs groupes de sécurité, tous les groupes doivent être du même type. Vous ne pouvez pas mélanger des groupes de sécurité standard et avancés sur une seule ressource.
Capacité en adresses IP privées
Lorsque vous associez des ressources telles que des instances ECS, des interfaces réseau élastiques ou des instances ECI à un groupe de sécurité, leurs adresses IP privées sont comptabilisées dans la capacité du groupe.
Le tableau suivant compare les deux types.
|
Type de groupe de sécurité |
Capacité en adresses IP privées |
|
Groupe de sécurité standard |
VPC : 6 000 Remarque
|
|
Groupe de sécurité avancé |
VPC : 65 536 Remarque
L'utilisation de la capacité est basée sur le nombre total d'interfaces réseau élastiques (principales et secondaires) associées au groupe de sécurité. |
Un groupe de sécurité avancé prend en charge davantage de ressources qu'un groupe de sécurité standard dans un VPC. Utilisez un groupe de sécurité avancé pour les grands clusters qui dépassent la capacité en adresses IP d'un groupe standard.
Vous pouvez consulter l'utilisation des adresses IP d'un groupe de sécurité dans la console ECS ou en appelant une opération API.
Autorisation basée sur les groupes
Une règle de groupe de sécurité peut autoriser l'accès vers ou depuis un autre groupe de sécurité en référençant son ID.
|
Type de groupe de sécurité |
Autorisation par groupe |
Description |
|
Groupe de sécurité standard |
Oui |
Les règles peuvent autoriser d'autres groupes de sécurité standard, jusqu'à 20 règles de ce type. Consultez les Limites des groupes de sécurité. |
|
Groupe de sécurité avancé |
Non |
Les règles ne peuvent pas utiliser un groupe de sécurité comme objet d'autorisation. Un groupe de sécurité avancé ne peut pas non plus servir d'objet d'autorisation dans les règles d'autres groupes. |
Interconnectivité interne
Dans un groupe de sécurité standard, les instances d'un même groupe peuvent s'accéder mutuellement via le réseau interne par défaut. Vous pouvez modifier ce comportement en changeant la politique d'accès interne. Dans un groupe de sécurité avancé, les instances sont isolées par défaut et cette politique ne peut pas être modifiée.
|
Type de groupe de sécurité |
Politique d'accès interne |
|
Groupe de sécurité standard |
Configurable. Par défaut : Internal Interconnectivity. Remarque
Pour restreindre la communication entre les instances, modifiez la politique d'accès interne dans la console ECS. Consultez Modifier la politique d'accès interne d'un groupe de sécurité standard. |
|
Groupe de sécurité avancé |
Non configurable. Fixe : Internal Isolation. |
Règles de contrôle d'accès par défaut
Les groupes de sécurité standard et avancés appliquent des règles de contrôle d'accès par défaut différentes. Pour les groupes de sécurité standard, la politique d'accès interne détermine les règles entrantes par défaut. Ces règles par défaut invisibles se combinent avec vos règles personnalisées pour contrôler le trafic.
Dans les tableaux suivants, les règles sont évaluées par ordre de priorité décroissante (1, 2, 3...).
Groupe de sécurité standard
Interconnectivité interne
-
Entrant
Avec l'interconnectivité interne, le trafic provenant d'autres instances du même groupe est autorisé par défaut (Priorité 1), remplaçant les règles personnalisées. Le trafic correspondant à une règle personnalisée est autorisé ou refusé selon l'action de la règle (Priorité 2). Tout autre trafic est refusé (Priorité 3).
Priorité
Type de règle
Type de trafic
Action
1
Règle de contrôle d'accès par défaut (invisible)
Trafic provenant d'autres instances ECS du même groupe de sécurité
Autoriser
2
Règle personnalisée
Trafic correspondant à une règle personnalisée
Autoriser ou Refuser (selon l'action de la règle)
3
Règle de contrôle d'accès par défaut (invisible)
Tout autre trafic
Refuser
-
Sortant
Le trafic correspondant à une règle personnalisée est autorisé ou refusé selon l'action de la règle (Priorité 1). Tout autre trafic sortant est autorisé par défaut (Priorité 2).
Priorité
Type de règle
Type de trafic
Action
1
Règle personnalisée
Trafic correspondant à une règle personnalisée
Autoriser ou Refuser (selon l'action de la règle)
2
Règle de contrôle d'accès par défaut (invisible)
Tout autre trafic
Autoriser
Isolation interne
-
Entrant
Avec l'isolation interne, le trafic entrant correspondant à une règle personnalisée est autorisé ou refusé selon l'action de la règle (Priorité 1). Tout autre trafic entrant est refusé (Priorité 2).
Priorité
Type de règle
Type de trafic
Action
1
Règle personnalisée
Trafic correspondant à une règle personnalisée
Autoriser ou Refuser (selon l'action de la règle)
2
Règle de contrôle d'accès par défaut (invisible)
Tout autre trafic
Refuser
-
Sortant :
Les règles sortantes sont identiques à celles de l'interconnectivité interne.
Priorité
Type de règle
Type de trafic
Action
1
Règle personnalisée
Trafic correspondant à une règle personnalisée
Autoriser ou Refuser (selon l'action de la règle)
2
Règle de contrôle d'accès par défaut (invisible)
Tout autre trafic
Autoriser
La politique d'accès interne affecte les règles entrantes par défaut d'un groupe de sécurité standard. Avec l'interconnectivité interne, le trafic provenant d'autres instances du même groupe est autorisé par défaut. En tant que bonne pratique, définissez la politique sur l'isolation interne si les instances n'ont pas besoin de communiquer entre elles.
Groupe de sécurité avancé
-
Entrant :
Le trafic entrant correspondant à une règle personnalisée est autorisé ou refusé selon l'action de la règle (Priorité 1). Tout autre trafic entrant est refusé par défaut (Priorité 2).
Priorité
Type de règle
Type de trafic
Action
1
Règle personnalisée
Trafic correspondant à une règle personnalisée
Autoriser ou Refuser (selon l'action de la règle)
2
Règle de contrôle d'accès par défaut (invisible)
Tout autre trafic
Refuser
-
Sortant :
Le trafic sortant correspondant à une règle personnalisée est autorisé ou refusé selon l'action de la règle (Priorité 1). Tout autre trafic sortant est refusé par défaut (Priorité 2).
Priorité
Type de règle
Type de trafic
Action
1
Règle personnalisée
Trafic correspondant à une règle personnalisée
Autoriser ou Refuser (selon l'action de la règle)
2
Règle de contrôle d'accès par défaut (invisible)
Tout autre trafic
Refuser