All Products
Search
Document Center

Elastic Compute Service:Ikhtisar security group

Last Updated:Aug 21, 2026

Security group adalah firewall virtual yang mengontrol lalu lintas inbound dan outbound untuk Instance ECS serta mengisolasi sumber daya ke dalam domain keamanan berdasarkan tingkat kepercayaan.

Cara kerja

Setiap Instance ECS harus termasuk dalam setidaknya satu security group. Aturan dari semua grup yang terkait dievaluasi berdasarkan prioritas untuk mengizinkan atau menolak lalu lintas.

Aturan berlaku secara langsung. Setiap aturan menentukan sumber (inbound) atau tujuan (outbound), range port, protokol, kebijakan (Allow/Deny), dan prioritas. Lihat Security group rules.

Aturan diterapkan pada ENI primer secara default. Untuk ENI sekunder yang disambungkan ke instance dalam VPC, Anda dapat menetapkan security group berbeda guna menerapkan kontrol lalu lintas detail halus.

Batasan:

  • Security group bersifat regional dan spesifik untuk VPC. vSwitch dan security group harus berada dalam VPC yang sama.

  • Instance atau ENI harus termasuk dalam setidaknya satu security group. Lihat Batasan untuk kuota grup.

  • Jika tidak ada security group yang ditentukan saat peluncuran, instance akan menggunakan security group default VPC. Lihat Security group default.

Pada gambar berikut, sebuah VPC berisi ECS 1 dan ECS 2. Keduanya menggunakan ENI primer dan termasuk dalam Security Group 1. Security Group 1 merupakan security group dasar dengan konektivitas intra-grup default. ECS 1 dan ECS 2 dapat berkomunikasi melalui jaringan internal secara default. Aturan kustom mengatur akses inbound dan outbound. Misalnya, jika aturan inbound mengizinkan ICMP, IP apa pun dapat melakukan ping ke instance tersebut. Jika tidak ada aturan outbound, seluruh lalu lintas keluar diizinkan.

Jenis security group

Security group dasar dan tingkat lanjut

Security group diklasifikasikan sebagai dasar atau tingkat lanjut. Keduanya gratis. Di API, parameter SecurityGroupType bernilai Basic (normal) dan Advanced (enterprise).

  • Security group dasar: Instance berkomunikasi secara default (konektivitas intra-grup). Aturan dapat mereferensikan ID security group lain (misalnya, sg-123) sebagai sumber/tujuan. Mendukung jumlah alamat IP pribadi yang lebih sedikit.

  • Security group tingkat lanjut: Tidak ada konektivitas intra-grup implisit. Aturan harus menggunakan alamat IP atau Blok CIDR (misalnya, 10.0.0.0/24). Mendukung jumlah alamat IP pribadi yang lebih banyak.

Security group yang terkait dengan suatu ENI harus semuanya memiliki tipe yang sama. Lihat Security group dasar dan tingkat lanjut.

Security group kustom dan terkelola

Security group juga diklasifikasikan sebagai kustom atau terkelola. Keduanya dapat berupa dasar atau tingkat lanjut.

  • Security group kustom: Dibuat dan dikelola oleh Anda melalui Konsol ECS atau API. Anda mengontrol aturan dan siklus hidupnya. Security group default merupakan security group kustom. Lihat Buat security group.

  • Security group terkelola: Dibuat oleh layanan cloud dan bersifat read-only. Lihat Security group terkelola.

Untuk mengidentifikasi security group terkelola, periksa apakah ServiceManaged mengembalikan nilai True pada API DescribeSecurityGroups, atau Konsol menampilkan banner Managed by Cloud Service.

Praktik terbaik

Ikuti panduan berikut untuk mengamankan Instance ECS Anda:

  • Tetapkan konvensi penamaan

    Gunakan nama dan tag yang jelas untuk security group. Penandaan yang konsisten mempermudah penyaringan dan manajemen dalam skala besar.

  • Perlakukan security group sebagai daftar putih

    Tolak semua akses secara default. Hanya tambahkan aturan yang secara eksplisit mengizinkan lalu lintas untuk port dan IP sumber tertentu.

  • Hak Istimewa Minimum (PoLP)

    Berikan hanya akses minimum yang diperlukan. Misalnya, batasi port 22 (SSH) hanya untuk CIDR kantor Anda atau IP bastion host, bukan 0.0.0.0/0.

  • Terapkan prinsip hak istimewa minimal

    Jika instance dalam security group dasar tidak memerlukan komunikasi internal, atur kebijakan intra-grup ke isolasi internal.

  • Sederhanakan aturan

    Kelompokkan aturan berdasarkan tujuan ke dalam security group terpisah. Terlalu banyak aturan dalam satu grup meningkatkan kompleksitas manajemen. Gunakan fitur pemeriksaan kesehatan untuk menghapus aturan yang tidak digunakan.

  • Isolasikan Instans berdasarkan peran aplikasi

    Tempatkan instance yang menghadap publik dalam security group yang hanya membuka port 80/443. Tempatkan instance basis data (MySQL, Redis) dalam grup terpisah yang memblokir akses internet publik dan hanya menerima lalu lintas dari tier aplikasi.

  • Jangan pernah mengubah security group produksi secara langsung

    Salin grup tersebut ke lingkungan staging, terapkan dan validasi perubahan, lalu terapkan ke produksi.

Referensi