セキュリティグループは、ネットワークアクセスを制御し、ご利用のクラスター内の ECS インスタンスに対してセキュリティ上の隔離を提供する仮想ファイアウォールです。インスタンスをセキュリティグループに追加し、セキュリティグループルールを設定することでアクセスを管理できます。
背景情報
E-MapReduce クラスターを作成する際には、既存のセキュリティグループを使用するか、新しいセキュリティグループを作成して、そのグループに含まれるすべての ECS インスタンスのインバウンドおよびアウトバウンドトラフィックを制御できます。インスタンスはその機能に基づいて異なるセキュリティグループに分類できます。たとえば、E-MapReduce によって作成されたセキュリティグループは EMR セキュリティグループと呼ばれ、事前に作成済みのグループはユーザーセキュリティグループと呼ばれます。各セキュリティグループには独自のアクセス制御ルールセットを設定できます。
セキュリティグループの作成方法の詳細については、「セキュリティグループの作成」をご参照ください。
使用制限
-
クラシックネットワークタイプの場合、インスタンスは同一リージョン内のクラシックネットワークタイプのセキュリティグループに追加する必要があります。
-
VPC ネットワークタイプの場合、インスタンスは同一 VPC 内のセキュリティグループに追加する必要があります。
注意事項
-
セキュリティグループルールを追加する際は、常にソース IP アドレス範囲を制限してください。潜在的な攻撃を防ぐため、0.0.0.0/0 を使用しないでください。
-
セキュリティグループルールを追加する際は、最小権限の原則に従ってください。権限付与オブジェクトには、現在ご利用のパブリック IP アドレスからのみアクセスを許可します。現在のパブリック IP アドレスは、IP Address にアクセスすることで確認できます。
-
E-MapReduce クラスターには、ECS コンソールで作成したエンタープライズセキュリティグループを使用しないでください。
-
E-MapReduce サービスは、コントロールプレーンサービスを EMR クラスターに提供するために、Object Storage Service (OSS) の CIDR ブロック 100.64.0.0/10 および内部 VIP 範囲を使用します。クラスターセキュリティグループでこれらの範囲からのトラフィックをブロックしないでください。詳細については、「エンドポイントおよびバケットドメイン名を使用した OSS へのアクセス」をご参照ください。
不適切なセキュリティグループ構成により発生する E-MapReduce サービスの障害について、お客様ご自身が責任を負うものとします。
-
EMR クラスターのセキュリティグループルールを設定する際は、クラスター内のすべての ECS インスタンスが内部ネットワーク経由で相互に通信できることを確認してください。これを行わないと、クラスター内のビッグデータサービスが中断されます。
インスタンスのセキュリティグループへの追加
-
[ノード] ページに移動します。
-
E-MapReduce コンソール にログインします。
-
上部ナビゲーションバーでリージョンを選択します。また、リソースグループも選択します。
-
[Clusters] ページで対象のクラスターを見つけ、[操作] 列の [Nodes] をクリックします。
-
-
セキュリティグループ一覧ページに移動します。
-
[Nodes]ページで、ノードグループの左側にある
アイコンをクリックします。 -
ECS インスタンスの ID をクリックします。
-
インスタンスの詳細ページで、セキュリティグループ タブをクリックします。
-
-
セキュリティグループリスト ページで、セキュリティグループに追加 をクリックします。
-
「セキュリティグループへの ECS インスタンスの追加」ダイアログボックスで、「セキュリティグループ」リストからセキュリティグループを選択します。
ECS インスタンスを複数のセキュリティグループに追加する場合は、セキュリティグループを選択して [一括選択に追加] をクリックします。これにより、選択ペインにグループが追加されます。他のセキュリティグループを追加するには、この操作を繰り返してください。
-
OK をクリックします。
セキュリティグループルールの追加
-
パブリック IP アドレスを取得します。
クラスターコンポーネントに安全にアクセスするには、セキュリティグループルールで現在ご利用のパブリック IP アドレスからのみトラフィックを許可してください。現在のパブリック IP アドレスは、IP Address にアクセスすることで確認できます。
-
セキュリティグループページに移動します。
-
E-MapReduce コンソール にログインします。
-
上部ナビゲーションバーでリージョンを選択します。また、リソースグループも選択します。
-
[Clusters] ページで、クラスターの ID をクリックします。
-
[基本情報] ページで、[Cluster Security Group] の横にあるリンクをクリックします。
-
-
[Security Group Rules] ページで、[ルールの追加] をクリックして、ルールを設定します。
[ポート範囲] および [権限付与オブジェクト] を設定します。その他のパラメーターはデフォルト値のままにしておけます。詳細については、「セキュリティグループルールの追加」をご参照ください。
パラメーター
説明
ポート番号の範囲
ECS インスタンス上でアクセスを許可するポートです。
権限付与オブジェクト
ステップ 1 で取得したパブリック IP アドレスです。
重要セキュリティリスクを回避するため、[権限付与オブジェクト] に 0.0.0.0/0 を設定しないでください。
-
[Save] をクリックします。