マネージドセキュリティグループは、障害やセキュリティリスクの原因となる可能性のある誤操作から、共有クラウドリソースを保護します。
背景情報
マネージドセキュリティグループは、Network Load Balancer (NLB)、Secure Access Service Edge (SASE)、API Gateway などのクラウドサービスにおける権限制御の問題を解決するために、マネージドモードで作成されるセキュリティグループです。 これらのセキュリティグループはクラウドサービスシステムによって管理されます。ユーザーは表示できますが、操作はできません。
クラウドサービスは、Security Token Service (STS) を使用してアカウントの RAM ロールを引き受け、マネージドセキュリティグループを作成します。 詳細については、「Security Token Service (STS) とは」をご参照ください。
コンソールでは、マネージドセキュリティグループの表示はできますが、変更はできません。
マネージドセキュリティグループに対しては、クエリ系の API オペレーションのみがサポートされています。 それ以外の API オペレーションは、
InvalidOperation.ResourceManagedByCloudProductエラーコードを返します。 詳細については、「マネージドセキュリティグループに関連する API オペレーションの権限」をご参照ください。
マネージドセキュリティグループを識別するには、DescribeSecurityGroups API を呼び出して ServiceManaged が True であるか、またはコンソールに [You cannot modify security groups managed by cloud services] と表示されるかを確認します。
マネージドセキュリティグループのライフサイクル
マネージドセキュリティグループは、それらを作成したクラウドサービスインスタンスのライフサイクルに関連付けられています。
自動作成:クラウドサービスインスタンス (NLB インスタンスや API Gateway インスタンスなど) を作成すると、システムはインスタンスに関連付けられた Virtual Private Cloud (VPC) 内にマネージドセキュリティグループを自動的に作成します。
削除の制限:マネージドセキュリティグループを直接削除することはできません。 マネージドセキュリティグループに対して DeleteSecurityGroup API を呼び出すと、
InvalidOperation.ResourceManagedByCloudProductエラーコードが返されます。自動クリーンアップ:マネージドセキュリティグループを最初に作成したクラウドサービスインスタンスをリリースすると、システムはマネージドセキュリティグループを自動的にクリーンアップします。
VPC の削除:マネージドセキュリティグループを含む VPC を削除する場合は、まずマネージドセキュリティグループを作成したクラウドサービスインスタンスをリリースし、システムがマネージドセキュリティグループを自動的にクリーンアップするのを待つ必要があります。 クリーンアップが完了した後、VPC を削除できます。
API オペレーションの権限
次の表では、× は非サポート、√ はサポートを示します。
API オペレーション | 説明 | Alibaba Cloud アカウント | クラウドサービスシステム |
| × | √ | |
| × | √ | |
セキュリティグループからインバウンドルールを削除します。 | × | √ | |
セキュリティグループからアウトバウンドルールを削除します。 | × | √ | |
リソースをセキュリティグループに追加します。 | × | √ | |
セキュリティグループからリソースを削除します。 | × | √ | |
セキュリティグループを削除します。 | × | √ | |
セキュリティグループを変更します。 | × | √ | |
セキュリティグループのインバウンドルールを変更します。 | × | √ | |
セキュリティグループのアウトバウンドルールを変更します。 | × | √ | |
基本セキュリティグループの内部アクセスコントロールポリシーを変更します。 | × | √ | |
セキュリティグループのルールを照会します。 | √ | √ | |
セキュリティグループを照会します。 | √ | √ | |
他のセキュリティグループルールによって参照されるセキュリティグループを照会します。 | √ | √ | |
ENI を作成します。 | × | √ | |
ENI を変更します。 | × | √ | |
複数のインスタンスを一括で作成します。 | × | √ | |
インスタンスを作成します。 | × | √ | |
インスタンスが所属するセキュリティグループを変更します。 | × | √ |