セキュリティグループは、Elastic Compute Service (ECS) インスタンスの仮想ファイアウォールとして機能し、ルールを使用して詳細なネットワーク分離とアクセス制御を提供します。
この例では、2 つのセキュリティグループルールを設定する方法を示します。1 つは、許可された IP アドレスからのみインスタンスのリモート管理を許可するルールで、もう 1 つは、インスタンスがパブリックネットワーク上の高リスクサイトにアクセスするのをブロックするルールです。
インバウンドルール:特定の IP アドレス (
121.XX.XX.XX) からの SSH (ポート 22) 経由でのインスタンスへのアクセスを許可します。アウトバウンドルール:インスタンスが既知の高リスク IP アドレス (
XX.XX.XX.XX) にアクセスするのをブロックします。

セキュリティグループの設定
インスタンス購入ページへの移動:ECS コンソール - カスタム起動ページで、インスタンスの構成を選択します。
セキュリティグループの作成: ネットワークとセキュリティグループ セクションで、基本セキュリティグループまたはエンタープライズセキュリティグループを作成し、名前を指定します。
一般的なルールのクイック設定:インスタンスを購入する際、コンソールには一般的なルールのリストが表示されます。これらのルールを選択すると、すべての IP アドレス (
0.0.0.0/0) からのトラフィックが、インスタンスの特定のポートまたはプロトコルにアクセスできるようになります。
インスタンス作成時に詳細なセキュリティグループルールを設定することはできません。インスタンス作成後に設定できます。クイック設定時に SSH (22) や RDP (3389) などのリモート管理ポートを選択した場合は、インスタンス作成後にセキュリティグループルールを変更し、信頼できる IP アドレスからのみアクセスを許可することを推奨します。
作成後のセキュリティグループルールの設定:インスタンスを購入した後、「セキュリティグループルール」を参照してセキュリティグループルールを設定します。
インスタンスへのアクセス制限やデータベースのセキュリティポリシーの実装など、さまざまなビジネスシナリオにおけるセキュリティグループルールの設定例については、「セキュリティグループの適用とユースケース」をご参照ください。
既存のインスタンスへのセキュリティグループの関連付け
セキュリティグループを ECS インスタンスに関連付けると、そのセキュリティグループはインスタンスのプライマリネットワークインターフェースに適用されます。
セキュリティグループを作成します。
新しいセキュリティグループを作成する必要がない場合は、直接既存のインスタンスにセキュリティグループを関連付ける
コンソール
ECS コンソール - セキュリティグループ ページに移動し、セキュリティグループの作成 をクリックします。
セキュリティグループ名を設定し、Virtual Private Cloud を指定します。
セキュリティグループタイプとして、基本セキュリティグループまたはアドバンストセキュリティグループを選択します。
セキュリティグループルールを設定します。
ルールを追加 をクリックします。また、既存のルールを 変更 または 削除 することもできます。セキュリティグループのルールはステートフルです。システムが対応するアウトバウンドの応答トラフィックを自動的に許可するため、インバウンドルールを設定するだけで済みます。一般的なポートと推奨ソースについては、次の表をご参照ください。完全な例については、「セキュリティグループのアプリケーションとユースケース」をご参照ください。
一般的なポートルールの例
ポート
プロトコル
目的
ソース
リファレンス
22TCP
SSH リモート接続 (Linux)
ご利用のオフィスネットワークまたは固定のパブリック IP アドレス。
0.0.0.0/0の長期使用は推奨されません。3389TCP
RDP リモートデスクトップ (Windows)
ご利用のオフィスネットワークまたは固定のパブリック IP アドレス。
0.0.0.0/0の長期使用は推奨されません。80TCP
HTTP
公開ウェブサイトには
0.0.0.0/0を使用できます。443TCP
HTTPS
公開ウェブサイトには
0.0.0.0/0を使用できます。8888TCP
BT-Panel などの管理パネルに使用されます。実際のポートはパネルの構成によって異なります。
管理者 IP アドレスからのトラフィックのみを許可します。パネルのインストール時に指定されたポートを開きます。
-
3306またはその他のポートTCP
VPC 内のデータベースへのアプリケーションアクセス
データベースのセキュリティグループのインバウンドルールで、送信元セキュリティグループを承認します。このポートを公開しないでください。
サービスポート
TCP
異なるセキュリティグループ間の通信 (例:ポート 8080 と 3306)
宛先セキュリティグループのインバウンドルールで、送信元セキュリティグループ ID を承認します。
警告最小権限の原則:ポート
80/443は必要に応じて公開できます。SSH (ポート 22)、RDP (ポート 3389)、および管理パネルポートへのアクセスは、信頼できる IP アドレスに制限する必要があります。0.0.0.0/0または::/0の使用は避けてください。ルールの優先度:同じ優先度のルールでは、拒否ルールが優先されます。セキュリティグループは、デフォルトで特定の種類のネットワークトラフィックを許可します。
変更管理:本番環境でセキュリティグループを直接変更することは避けてください。まずセキュリティグループのクローンを作成し、テスト環境で検証してから、本番環境のルールを調整することを推奨します。
作成 をクリックします。
ルールが設定されていない新しい基本セキュリティグループは、デフォルトの動作として、すべてのアウトバウンドトラフィックを許可し、同じセキュリティグループ内の他の ECS インスタンスからのインバウンドトラフィックも許可します。その他すべてのインバウンドトラフィックは拒否されます。
API
CreateSecurityGroup を呼び出してセキュリティグループを作成します。
セキュリティグループを作成した後、以下の API オペレーションを呼び出してセキュリティグループルールを管理します。
AuthorizeSecurityGroup を呼び出してインバウンドルールを追加します。
AuthorizeSecurityGroupEgress を呼び出してアウトバウンドルールを追加します。
ModifySecurityGroupRule を呼び出してインバウンドルールを変更します。
ModifySecurityGroupEgressRule を呼び出してアウトバウンドルールを変更します。
RevokeSecurityGroup を呼び出してインバウンドルールを取り消します。
RevokeSecurityGroupEgress を呼び出してアウトバウンドルールを取り消します。
既存のインスタンスにセキュリティグループを関連付けます。
コンソール
ECS コンソール - インスタンスページで、インスタンスの ID をクリックしてインスタンス詳細ページを開きます。
「インスタンス詳細」ページで セキュリティグループ タブに移動し、「セキュリティグループ」リストで セキュリティグループの変更 をクリックして、セキュリティグループを追加または削除します。複数のセキュリティグループが関連付けられている場合、ルールは優先度に従って結合され、適用されます。
API
ModifyInstanceAttribute を呼び出して、複数のセキュリティグループを ECS インスタンスに関連付けます。
JoinSecurityGroup を呼び出して、ECS インスタンスを指定されたセキュリティグループに追加します。
LeaveSecurityGroup を呼び出して、ECS インスタンスを指定されたセキュリティグループから削除します。
セカンダリ ENI とセキュリティグループの関連付け
セキュリティグループは、ECS インスタンスの Elastic Network Interface (ENI) に適用されます。インスタンスに複数の ENI がある場合、それぞれに異なるセキュリティグループを関連付け、階層的なトラフィック制御とサービス分離のために異なるルールを設定できます。
コンソール
ECS コンソール - Elastic Network Interface ページに移動し、ターゲットのセカンダリ ENI の ID をクリックして詳細ページを開きます。
セキュリティグループの変更 をクリックし、関連付けるセキュリティグループを選択して、OK をクリックします。
API
JoinSecurityGroup を呼び出して、ENI を指定されたセキュリティグループに追加します。
LeaveSecurityGroup を呼び出して、ENI を指定されたセキュリティグループから削除します。
ModifyNetworkInterfaceAttribute を呼び出して、複数のセキュリティグループを ENI に関連付けます。
グループ内ネットワーク通信
デフォルトでは、同じ基本セキュリティグループ内の ECS インスタンスは、内部ネットワークを介して相互に通信できます。セキュリティを向上させるために、グループ内接続ポリシーを内部隔離に変更して、内部ネットワーク通信を防ぐことができます。
エンタープライズセキュリティグループは、内部接続ポリシーの変更をサポートしていません。
インスタンスが複数のセキュリティグループに関連付けられている場合、少なくとも 1 つのセキュリティグループのグループ内接続ポリシーで通信が許可されていれば、内部ネットワーク通信は許可されます。
セキュリティグループのグループ内接続ポリシーが内部隔離に設定されている場合でも、セキュリティグループルールを設定してインスタンス間の通信を許可することができます。
コンソール
ECS コンソール - セキュリティグループページに移動し、ターゲットのセキュリティグループの ID をクリックして詳細ページを開きます。
セキュリティグループの詳細 ページで、基本情報 セクションの グループイントラネット接続ポリシーの変更 をクリックします。
セキュリティグループのグループ内接続ポリシーが内部隔離 になっていることを確認します。
API
基本セキュリティグループのグループ内接続ポリシーを変更するには、ModifySecurityGroupPolicy オペレーションを呼び出します。
セキュリティグループ間のネットワークアクセス
ルールの送信元として別のセキュリティグループを設定すると、送信元セキュリティグループ内のインスタンスは、内部ネットワークを介して現在のセキュリティグループ内のインスタンスにアクセスできます。たとえば、セキュリティグループ A にインバウンドルールを追加し、送信元としてセキュリティグループ B を設定すると、セキュリティグループ B 内のインスタンスはセキュリティグループ A 内のインスタンスにアクセスできます。
エンタープライズセキュリティグループのルールでは、送信元として別のセキュリティグループを指定することはサポートされていません。

コンソール
ECS コンソール - セキュリティグループページに移動し、セキュリティグループ ID をクリックして詳細ページを開きます。
対象のセキュリティグループの詳細 ページで、ルール方向を選択し、ルールを追加 をクリックします。
セキュリティグループルールの作成 ページで、送信元 を セキュリティグループ または クロスアカウントのセキュリティグループ に設定します。
API
AuthorizeSecurityGroup を呼び出し、インバウンドルールの SourceGroupId パラメーターを設定して、送信元セキュリティグループを指定します。
AuthorizeSecurityGroupEgress を呼び出し、アウトバウンドルールの DestGroupId パラメーターを設定して、宛先セキュリティグループを指定します。
その他の操作
セキュリティグループルールの追加、変更、削除
セキュリティグループルールは、ネットワークトラフィックがセキュリティグループに出入りするために満たすべき条件を定義します。ルールを設定する際には、トラフィックの方向、宛先、および優先度を指定する必要があります。セキュリティグループルールはステートフルです。インバウンドルールを設定するだけで、セキュリティグループは対応するアウトバウンドの応答トラフィックを自動的に許可します。
コンソール
ECS コンソール - セキュリティグループページに移動します。ターゲットのセキュリティグループの ID をクリックして、詳細ページに移動します。
セキュリティグループルールを設定します。
ルールを追加するには:ターゲットのセキュリティグループの製品ページで、方向を選択し、ルールの追加 をクリックします。
一般的なポートルールの例
ポート
プロトコル
目的
送信元
リファレンス
22TCP
SSH リモート接続 (Linux)
ご利用のオフィスネットワークまたは固定のパブリック IP アドレス。
0.0.0.0/0の長期使用は推奨されません。3389TCP
RDP リモートデスクトップ (Windows)
ご利用のオフィスネットワークまたは固定のパブリック IP アドレス。
0.0.0.0/0の長期使用は推奨されません。80TCP
HTTP
公開ウェブサイトには
0.0.0.0/0を使用できます。443TCP
HTTPS
公開ウェブサイトには
0.0.0.0/0を使用できます。8888TCP
BT-Panel などの管理パネルに使用されます。実際のポートはパネルの構成によって異なります。
管理者 IP アドレスからのトラフィックのみを許可します。パネルのインストール時に指定されたポートを開きます。
-
3306またはその他のポートTCP
VPC 内のデータベースへのアプリケーションアクセス
データベースのセキュリティグループのインバウンドルールで、送信元セキュリティグループを承認します。このポートを公開しないでください。
サービスポート
TCP
異なるセキュリティグループ間の通信 (例:ポート 8080 と 3306)
宛先セキュリティグループのインバウンドルールで、送信元セキュリティグループ ID を承認します。
警告最小権限の原則:ポート
80/443は必要に応じて公開できます。SSH (ポート 22)、RDP (ポート 3389)、および管理パネルポートへのアクセスは、信頼できる IP アドレスに制限する必要があります。0.0.0.0/0または::/0の使用は避けてください。ルールの優先度:同じ優先度のルールでは、拒否ルールが優先されます。セキュリティグループは、デフォルトで特定の種類のネットワークトラフィックを許可します。
変更管理:本番環境でセキュリティグループを直接変更することは避けてください。まずセキュリティグループのクローンを作成し、テスト環境で検証してから、本番環境のルールを調整することを推奨します。
ルールの変更:送信先セキュリティグループの詳細ページの [アクセスルール] エリアで、宛先ルールを見つけ、[操作] 列の [編集] をクリックします。
ルールの削除:対象のセキュリティグループの詳細ページで、[アクセスルール] エリアで対象のルールを見つけ、[アクション] 列の [削除] をクリックします。
API
AuthorizeSecurityGroup を呼び出してインバウンドルールを追加します。
AuthorizeSecurityGroupEgress を呼び出してアウトバウンドルールを追加します。
ModifySecurityGroupRule を呼び出してインバウンドルールを変更します。
ModifySecurityGroupEgressRule を呼び出してアウトバウンドルールを変更します。
RevokeSecurityGroup を呼び出してインバウンドルールを削除します。
RevokeSecurityGroupEgress を呼び出してアウトバウンドルールを削除します。
ルールが同じ優先度を持つ場合、拒否ルールが優先されます。特定の種類のネットワークトラフィックについては、セキュリティグループはデフォルトでトラフィックを許可します。
本番環境でのセキュリティ脅威を減らすために、最小権限の原則 (ホワイトリスト) に基づいてセキュリティグループルールを設定してください。特に ECS インスタンスへのログインや管理などの重要なシナリオでは、すべての送信元 (0.0.0.0/0 または ::/0) からのアクセスを許可することは避けてください。
本番環境でセキュリティグループを直接変更しないでください。まずセキュリティグループのクローンを作成し、テスト環境でテストします。インスタンスのトラフィックが正常であることを確認した後、本番環境のセキュリティグループのルールを変更できます。
プレフィックスリスト
プレフィックスリストを使用して、複数の IP アドレス範囲の権限を一元管理します。これにより、セキュリティグループルールの設定が簡素化され、一括メンテナンスの効率が向上します。
コンソール
プレフィックスリストを作成します:
ECS コンソール - プレフィックスリストに移動します。
プレフィックスリストの作成 をクリックします。
プレフィックスリストを参照するセキュリティグループの場合、ルール数はリストに指定された最大エントリ数に基づきます。
対象のセキュリティグループの詳細ページのアクセスルールセクションで、ルールを追加または変更します:
送信元をプレフィックスリストに設定し、対象のプレフィックスリストを選択します。
API
CreatePrefixList を呼び出してプレフィックスリストを作成します。プレフィックスリストが作成された後、DescribePrefixListAttributes を呼び出してその詳細をクエリできます。
AuthorizeSecurityGroup を呼び出し、インバウンドルールの
SourcePrefixListIdパラメーターを設定して、プレフィックスリストからのアクセスを許可します。AuthorizeSecurityGroupEgress を呼び出し、アウトバウンドルールの
DestPrefixListIdパラメーターを設定して、プレフィックスリストへのアクセスを許可します。
冗長なルール
ヘルスチェック機能は、冗長なルールを特定できます。ルールが、同等またはそれ以上の優先度を持つ別のルールによって条件が完全にカバーされている場合、そのルールは冗長です。冗長なルールはセキュリティグループルールのクォータを消費します。クォータが枯渇して新しいルールを追加できなくなるのを防ぐために、定期的に削除してください。
ECS コンソール - セキュリティグループ に移動します。対象のセキュリティグループの詳細ページで、アクセスルール タブをクリックし、次に [ヘルスチェック] をクリックします。
[ヘルスチェック] ダイアログボックスで、削除する冗長なルールを選択し、[選択したルールを削除] をクリックします。
セキュリティグループのクローン
セキュリティグループをクローンして、同じ構成の複数のセキュリティグループを迅速に作成したり、リージョンやネットワークタイプをまたいでコピーしてセキュリティグループをバックアップしたりできます。クローン後、新しいセキュリティグループは宛先リージョンのセキュリティグループリストに表示されます。
ECS コンソール - セキュリティグループに移動します。対象のセキュリティグループの操作列で、セキュリティグループのクローンをクリックします。
宛先セキュリティグループを設定します。クローン後、新しいセキュリティグループは宛先リージョンのセキュリティグループリストに表示されます。
VPC ID:新しいセキュリティグループが所属する VPC です。
保持ルール: このオプションを選択すると、ソースセキュリティグループのすべてのルールが保持されます。優先度が 100 を超えるルールは、優先度が 100 に再割り当てされます。
タグをターゲットセキュリティグループにコピーする: ソースセキュリティグループから新しいセキュリティグループにタグをコピーするかどうかを指定します。
ルールのインポートとエクスポート
ルールをインポートおよびエクスポートして、バックアップ、復元、または移行することができます。
ルールのインポート
インポートされるセキュリティグループルールは、以下の要件を満たす必要があります:
ファイル形式:JSON または CSV。
ルール数:一度に最大 200 個のルールをインポートできます。
ルールの優先度:1 から 100。優先度が 100 を超えるルールは無視されます。
リージョンをまたいでルールをインポートする場合、他のセキュリティグループ、プレフィックスリスト、またはポートリストを参照するルールはサポートされません。
ECS コンソール - セキュリティグループに移動します。対象のセキュリティグループの詳細ページで、アクセスルール セクションの セキュリティグループルールのインポート をクリックします。
セキュリティグループルールのインポート ページで、選択 をクリックし、ローカルの JSON または CSV ファイルを選択して、OK をクリックします。
インポートに失敗した場合、警告アイコンにカーソルを合わせると原因を確認できます。
ルールのエクスポート
ECS コンソール - セキュリティグループに移動します。 対象のセキュリティグループの詳細ページで、アクセスルール セクションの エクスポート をクリックします。 エクスポートされたルールファイルには、次のいずれかの形式で名前が付けられます。
JSON 形式:
ecs_${region_id}_${groupID}.json。例:リージョン ID が
cn-qingdaoで、セキュリティグループ ID がsg-123の場合、エクスポートされたファイル名はecs_cn-qingdao_sg-123.jsonとなります。CSV 形式:
ecs_sgRule_${groupID}_${region_id}_${time}.csv。例:リージョン ID が
cn-qingdao、セキュリティグループ ID がsg-123、エクスポート日が2020-01-20の場合、エクスポートされたファイル名はecs_sgRule_sg-123_cn-qingdao_2020-01-20.csvとなります。
セキュリティグループスナップショット
セキュリティグループスナップショットは、セキュリティグループルールを自動的にバックアップできます。セキュリティグループルールが変更されると、システムは自動的にスナップショットを作成します。スナップショットを使用して、ルールを特定の時点に復元し、誤操作によるルールの損失を防ぐことができます。
システムは、ルールが変更されてから 5 分後にスナップショットを作成します。5 分以内に複数の変更が発生した場合、システムは最初の変更前のルールに基づいて 1 つのスナップショットのみを作成します。
セキュリティグループスナップショットは、バックアップデータの保存に Object Storage Service (OSS) を使用します。OSS は従量課金制のサービスです。セキュリティグループスナップショットを使用する場合、OSS のストレージとリクエストに対して課金されます。
スナップショットポリシーの作成
ECS コンソール - セキュリティグループスナップショットに移動し、新規作成 をクリックします。
[スナップショットポリシーの作成] ダイアログボックスで、次のパラメーターを設定します。
ポリシー名: : スナップショットポリシーの名前を入力します。
ステータス: 有効 または 無効化 を選択します。ポリシーが有効になっている場合にのみ、関連付けられたセキュリティグループのスナップショットを作成できます。
保持期間:スナップショットを保持する日数を指定します。有効値: 1~30。デフォルト値: 1。期限切れのスナップショットは自動的に削除されます。
OSS ストレージ設定: スナップショットデータを保存するために使用する OSS バケットを設定します。バケット名を空のままにした場合、システムはデフォルトのバケットを使用します。
OK をクリックします。
初めてスナップショットポリシーを作成する際、サービスリンクロール (SLR)
ALIYUNSECURITYGROUPSNAPSHOTROLEがご利用の OSS バケットにアクセスすることを承認するよう求められます。ロールが既に存在する場合、再度ロールを承認する必要はありません。
ポリシーとセキュリティグループの関連付け
スナップショットポリシーを作成した後、そのルールのバックアップを開始するには、ポリシーをセキュリティグループに関連付ける必要があります。
セキュリティグループをスナップショットポリシーに関連付けると、システムは直ちにそのセキュリティグループのスナップショットを作成します。
ECS コンソール - セキュリティグループスナップショットに移動します。スナップショットポリシーを見つけ、操作 列の 関連セキュリティグループ をクリックします。
関連セキュリティグループ ダイアログボックスで、関連付けるセキュリティグループを選択します。
スナップショットポリシーは最大 10 個のセキュリティグループに関連付けることができます。1 つのセキュリティグループは、異なる設定を持つ複数のスナップショットポリシーに関連付けることができます。
OK をクリックします。
スナップショットからのルールの復元
復元操作は直ちに有効になり、元に戻すことはできません。復元操作は、セキュリティグループ内の現在のすべてのルールをスナップショットのルールで上書きします。
ECS コンソール - セキュリティグループページに移動し、ターゲットのセキュリティグループの ID をクリックします。
セキュリティグループの詳細ページで、スナップショットリスト タブをクリックします。ロールバックに使用するスナップショットを見つけ、操作 列の スナップショットの復元 をクリックします。
セキュリティグループのスナップショットの復元 ダイアログボックスで、復元する情報を確認します。
受信 タブと 送信 タブで、現在のセキュリティグループルール と 復元後のセキュリティグループルール を比較します。
情報を確認したら、OK をクリックします。
セキュリティグループの削除
セキュリティグループの削除は元に戻せない操作であり、セキュリティグループ内のすべてのルールを永久に削除します。セキュリティグループを削除する前に、その構成をバックアップしたことを確認してください。
コンソール
ECS コンソール - セキュリティグループに移動します。対象のセキュリティグループの 操作 列で、削除 をクリックします。
セキュリティグループの削除 ダイアログボックスで、情報を確認し、OK をクリックします。
セキュリティグループがどの ECS インスタンスまたは弹性ネットワークインターフェースにも関連付けられておらず、セキュリティグループの削除 ダイアログボックスに 削除不可 と表示されている場合、強制削除の試行 をクリックできます。
API
DeleteSecurityGroup を呼び出してセキュリティグループを削除します。
以下のシナリオでは、セキュリティグループを削除できません:
セキュリティグループが ECS インスタンスまたは ENI に関連付けられている場合。セキュリティグループを削除する前に、インスタンスまたは ENI からセキュリティグループの関連付けを解除する必要があります。
セキュリティグループが別のセキュリティグループのルールで参照されている場合。まず参照しているルールを削除する必要があります。
マネージドセキュリティグループは表示専用であり、削除できません。
セキュリティグループに対して削除保護が有効になっている場合。削除保護を無効にしてから再試行する必要があります。削除保護を無効にできない場合、セキュリティグループを削除することはできません。
DeleteSecurityGroup 操作を呼び出すと
InvalidOperation.DeletionProtectionエラーコードが返される場合、またはコンソールに [削除保護]に関するメッセージが表示される場合、削除保護は有効です。
本番運用時の注意点
セキュリティグループの計画
単一責任:Web、データベース、キャッシュ層など、異なるワークロードには別々のセキュリティグループを使用します。
環境分離:本番環境とテスト環境のセキュリティグループは分離してください。
命名規則:
environment-application-purpose-sgのような一貫した形式を使用します。例:prod-mysql-db-sg。
ルールの設定
最小権限の原則:必要なポートのみを必要な送信元に公開します。SSH (22) や RDP (3389) などの管理ポートを
0.0.0.0/0に公開することは避けてください。アクセスは常に信頼できる固定 IP アドレスに制限する必要があります。デフォルト拒否:デフォルトですべてのインバウンドトラフィックを拒否します。必要な場合にのみ、特定の送信元から特定のポートへのアクセスを許可するインバウンドルールを追加します。
ルールの優先度競合:インスタンスが複数のセキュリティグループに関連付けられている場合、優先度の高い拒否ルールが優先度の低い許可ルールを上書きします。ネットワーク接続の問題をトラブルシューティングするには、関連するすべてのセキュリティグループを確認してください。
変更管理
本番環境への直接変更を避ける:本番環境でセキュリティグループを変更することは高リスクな操作です。まず、セキュリティグループのクローンを作成し、テスト環境で変更を検証します。インスタンスのトラフィックに影響がないことを確認した後、本番環境のセキュリティグループのルールを変更します。
課金
セキュリティグループは無料です。
制限事項
制限 | 基本セキュリティグループ | エンタープライズセキュリティグループ |
アカウントごと、リージョンごとの最大セキュリティグループ数 | クォータ ID: | 基本セキュリティグループと同じ |
ENI ごとのセキュリティグループ数 | 10 | 基本セキュリティグループと同じ |
ENI ごとの全セキュリティグループにわたる最大ルール数 (インバウンド + アウトバウンド) | 1,000 | 基本セキュリティグループと同じ |
別のセキュリティグループを権限付与オブジェクトとして使用するルール | 20 | 0。エンタープライズセキュリティグループはセキュリティグループの権限付与オブジェクトをサポートしておらず、他のセキュリティグループルールの権限付与オブジェクトとして使用することもできません。 |
VPC セキュリティグループごとの ECS インスタンス数 | 固定されていません。セキュリティグループが含むことができるプライベート IP アドレスの数に依存します。 | 制限なし |
アカウントごと、リージョンごとの VPC セキュリティグループあたりの最大プライベート IP アドレス数 | 6,000。IP アドレス数には、関連付けられた ENI のすべてのアドレスタイプ (プライマリプライベート IPv4、IPv6、セカンダリプライベート IPv4、IPv4 プレフィックス、IPv6 プレフィックス) が含まれます。内部ネットワーク経由で通信するために 6,000 を超えるプライベート IP アドレスが必要な場合は、ECS インスタンスを複数のセキュリティグループに分散させ、グループ間のアクセスを許可してください。クォータセンターでクォータ ID | 65,536。IP アドレス数は、セキュリティグループに関連付けられた ENI (プライマリおよびセカンダリ) の総数を表します。 |
パブリックポート 25 | セキュリティ上の理由から、デフォルトで制限されています。メールを送信するには、代わりに SSL 暗号化されたポート 465 を使用してください。 | 基本セキュリティグループと同じ |