Un groupe de sécurité est un pare-feu virtuel qui contrôle l'accès au réseau et assure l'isolation de sécurité des instances ECS dans votre cluster. Ajoutez des instances aux groupes de sécurité et configurez des règles de groupe de sécurité pour gérer les accès.
Informations contextuelles
Lors de la création d'un cluster EMR, utilisez un groupe de sécurité existant ou créez-en un nouveau pour contrôler le trafic entrant et sortant de toutes les instances ECS du groupe. Organisez les instances en différents groupes de sécurité selon leur fonction. Par exemple, les groupes créés par EMR sont des groupes de sécurité EMR, tandis que vos groupes préexistants sont des groupes de sécurité utilisateur. Chaque groupe de sécurité dispose de son propre ensemble de règles de contrôle d'accès.
Pour plus d'informations sur la création d'un groupe de sécurité, consultez la rubrique Créer un groupe de sécurité.
Limites
Pour le type de réseau classique, ajoutez l'instance à un groupe de sécurité de type réseau classique dans la même région.
Pour le type de réseau VPC, ajoutez l'instance à un groupe de sécurité situé dans le même VPC.
Remarques
Lors de l'ajout d'une règle de groupe de sécurité, restreignez toujours la plage d'adresses IP source. N'utilisez pas 0.0.0.0/0 afin de prévenir les attaques potentielles.
Lors de l'ajout de règles de groupe de sécurité, appliquez le principe du moindre privilège. Pour l'objet d'autorisation, accordez l'accès uniquement depuis votre adresse IP publique actuelle. Vous pouvez trouver votre adresse IP publique actuelle en visitant la page IP Address.
N'utilisez pas de groupes de sécurité d'entreprise créés dans la console ECS pour votre cluster EMR.
-
Le service EMR utilise le bloc CIDR 100.64.0.0/10 et les plages VIP internes de Object Storage Service (OSS) pour fournir des services de plan de contrôle aux clusters EMR. Ne bloquez pas le trafic provenant de ces plages dans le groupe de sécurité de votre cluster. Pour plus d'informations, consultez la rubrique Accéder à OSS via les endpoints et les noms de domaine des buckets.
Vous êtes responsable de toute défaillance du service EMR causée par des configurations incorrectes des groupes de sécurité.
Lors de la configuration des règles de groupe de sécurité pour un cluster EMR, assurez-vous que toutes les instances ECS du cluster peuvent communiquer entre elles via le réseau interne. Sinon, les services Big Data du cluster seront interrompus.
Ajouter une instance à un groupe de sécurité
-
Accédez à la page Nodes.
Connectez-vous à la console E-MapReduce.
Dans la barre de navigation supérieure, sélectionnez une région et un groupe de ressources.
Sur la page Clusters, localisez le cluster et cliquez sur Nodes dans la colonne Actions.
-
Accédez à la liste des groupes de sécurité.
Sur la page Nodes, cliquez sur l'icône
située à gauche d'un groupe de nœuds.Cliquez sur l'ID de l'instance ECS.
Sur la page des détails de l'instance, cliquez sur l'onglet Security Group.
Sur la page Security Groups, cliquez sur Add to Security Group.
-
Dans la boîte de dialogue Add to Security Group, sélectionnez un groupe de sécurité dans la liste Security Group.
Pour ajouter l'instance ECS à plusieurs groupes de sécurité, sélectionnez un groupe de sécurité et cliquez sur Add to Batch Selection. Cette action ajoute le groupe au volet de sélection. Répétez cette procédure pour ajouter d'autres groupes de sécurité.
-
Cliquez sur OK.
Ajouter une règle de groupe de sécurité
-
Obtenez votre adresse IP publique.
Pour accéder en toute sécurité aux composants du cluster, autorisez uniquement le trafic provenant de votre adresse IP publique actuelle dans la règle de groupe de sécurité. Vous pouvez trouver votre adresse IP publique actuelle en visitant la page IP Address.
-
Accédez à la page du groupe de sécurité.
Connectez-vous à la console E-MapReduce.
Dans la barre de navigation supérieure, sélectionnez une région et un groupe de ressources.
Sur la page Clusters, cliquez sur l'ID du cluster.
Sur la page Basic Information, cliquez sur le lien situé à côté de Cluster Security Group.
-
Sur la page Security Group Rules, cliquez sur Add Rule et configurez la règle.
Définissez les paramètres Port Range et Authorization Object. Vous pouvez conserver les valeurs par défaut pour les autres paramètres. Pour plus d'informations, consultez la rubrique Ajouter une règle de groupe de sécurité.
Paramètre
Description
Port number range
Le port à ouvrir sur l'instance ECS pour l'accès.
Authorization Object
L'adresse IP publique que vous avez obtenue à l'étape 1.
ImportantPour prévenir les risques de sécurité, ne définissez pas l'Authorization Object sur 0.0.0.0/0.
Cliquez sur Save.