Par défaut, les instances ECS appartenant à des groupes de sécurité distincts mais situées dans le même VPC sont isolées et ne peuvent pas communiquer entre elles via le réseau interne. Pour répondre à vos besoins métier, tels que la mise en place de sites web internes, le déploiement de services applicatifs ou la gestion de clusters de bases de données, configurez des règles de groupe de sécurité afin d'autoriser cette communication. Cette rubrique présente quatre méthodes pour y parvenir.
Prérequis
Les instances ECS qui doivent communiquer entre elles doivent résider dans le même VPC. Si vos instances se trouvent dans des VPC différents, interconnectez d'abord leurs réseaux à l'aide de Cloud Enterprise Network ou d'une connexion d'appairage VPC (VPC Peering Connection) avant de configurer les règles de groupe de sécurité.
La méthode 2 et la méthode 3 s'appuient sur le comportement par défaut des groupes de sécurité basiques, où les instances d'un même groupe peuvent communiquer entre elles. Si vous utilisez des groupes de sécurité avancés (enterprise), qui isolent les instances par défaut, recourez à la méthode 1 ou à la méthode 4.
Méthode 1 : Autorisation par adresse IP unique
Cas d'utilisation
Cette solution est idéale lorsque quelques instances ECS au sein du même VPC doivent communiquer via le réseau interne.
Avantages et inconvénients
Avantage : Les règles sont claires et faciles à comprendre.
Inconvénient : Vous risquez d'atteindre la limite de 200 règles par groupe de sécurité. La charge de maintenance est élevée.
Procédure
Repérez une instance nécessitant une communication et cliquez sur son ID d'instance.
Sur la page Instance Details, cliquez sur l'onglet Security Group.
Localisez le groupe de sécurité à configurer et, dans la colonne Operation, cliquez sur ou Configure Rules.
Cliquez sur l'onglet Inbound.
-
Cliquez sur Add Rule et ajoutez une règle de groupe de sécurité avec les paramètres suivants.
Authorization policy : Allow.
Priority : Définissez selon vos besoins. Valeur par défaut : 1.
Protocol Type : Sélectionnez selon vos besoins.
Port Range : Définissez selon vos besoins.
Source : Saisissez l'adresse IP privée de l'instance source, au format a.b.c.d/32. Pour autoriser toutes les instances d'un segment de réseau, utilisez la notation CIDR, par exemple 192.168.1.0/24.
Cliquez sur Save.
Méthode 2 : Ajout des instances au même groupe de sécurité
Cas d'utilisation
Architectures d'application simples où toutes les instances peuvent partager un seul groupe de sécurité basique.
Les instances appartenant au même groupe de sécurité basique peuvent communiquer par défaut, sans nécessiter de règles supplémentaires. Ce comportement ne s'applique pas aux groupes de sécurité avancés. Pour les groupes de sécurité avancés, utilisez la méthode 1 ou la méthode 4.
Avantages et inconvénients
Avantage : Les règles sont claires et faciles à vérifier.
Inconvénient : Fonctionne uniquement pour les architectures simples. Si l'architecture réseau évolue, mettez à jour la méthode d'autorisation.
Procédure
Consultez la rubrique Associer un groupe de sécurité à une instance (carte réseau principale).
Méthode 3 : Attachement d'un groupe de sécurité dédié pour la communication
Cas d'utilisation
Architectures d'application multicouches nécessitant un groupe de sécurité dédié pour la communication interne.
Avantages et inconvénients
Avantage : Convient aux architectures réseau complexes.
Inconvénient : Les instances appartiennent à plusieurs groupes de sécurité, ce qui rend la lecture des règles plus difficile.
Procédure
Dans le même VPC, créez un nouveau groupe de sécurité basique (par exemple, « shared-comm-sg »). Aucune règle n'est requise pour ce nouveau groupe. Pour plus d'informations, consultez la rubrique Créer un groupe de sécurité.
Associez ce nouveau groupe de sécurité partagé à toutes les instances nécessitant une communication interne. Cela permet aux instances de communiquer en appliquant la règle par défaut qui autorise le trafic entre les instances d'un même groupe de sécurité basique. Pour plus d'informations, consultez la rubrique Associer un groupe de sécurité à une instance (carte réseau principale).
Méthode 4 : Autorisation entre groupes de sécurité
Cas d'utilisation
Architectures d'application multicouches où les instances s'autorisent mutuellement via l'ID du groupe de sécurité.
Avantages et inconvénients
Avantage : Convient aux architectures réseau complexes.
Inconvénient : Les instances appartiennent à plusieurs groupes de sécurité, ce qui rend la lecture des règles plus difficile.
Procédure
Repérez une instance nécessitant une communication et cliquez sur son ID d'instance.
Sur la page Instance Details, cliquez sur l'onglet Security Group.
Localisez le groupe de sécurité à configurer et, dans la colonne Operation, cliquez sur ou Configure Rules.
Cliquez sur l'onglet Inbound.
-
Cliquez sur Add Rule et ajoutez une règle de groupe de sécurité avec les paramètres suivants.
Authorization policy : Allow.
Priority : Définissez selon vos besoins. Valeur par défaut : 1.
Protocol Type : Sélectionnez selon vos besoins.
Port Range : Définissez selon vos besoins.
-
Authorization Object :
Au sein de votre compte : Saisissez l'ID du groupe de sécurité de destination.
Entre comptes différents : Saisissez l'ID du compte de destination et l'ID du groupe de sécurité au format AccountID/SecurityGroupID.
Cliquez sur Save.