このページは機械翻訳によるものです。内容の正確さは保証しておりません。 人力翻訳を依頼する

セキュリティグループに ALB インスタンスを追加する

更新日時2025-03-06 16:27

セキュリティグループは、セキュリティグループ内のインスタンスへのインバウンドトラフィックとインスタンスからのアウトバウンドトラフィックを制御してインスタンスのセキュリティを向上させる仮想ファイアウォールの一種です。セキュリティグループはデータパケットを検出してフィルタリングでき、同時に IP アドレスのホワイトリストとブラックリストをサポートします。セキュリティグループは ICMP(IPv6)もサポートしています。このトピックでは、セキュリティグループに ALB インスタンスを追加する際のシナリオと制限事項について説明します。また、セキュリティグループに ALB インスタンスを追加する方法とセキュリティグループから ALB インスタンスを削除する方法についても説明します。

シナリオ

ALB インスタンスにアクセス制御要件があり、ALB インスタンスへのインバウンドトラフィックを制御する場合は、ALB インスタンスをセキュリティグループに追加し、ビジネス要件に基づいてセキュリティグループルールを設定できます。

重要
  • ALB アウトバウンドトラフィックとは、ユーザーに返される応答パケットのことです。サービスの継続性を確保するために、ALB セキュリティグループはアウトバウンドパケットをブロックしません。アウトバウンドルールを作成する必要はありません。

  • ALB インスタンスが作成されると、インスタンスが存在する VPC 内にマネージドセキュリティグループが自動的に作成されます。ALB はセキュリティグループを管理します。表示はできますが、操作はできません。ALB 用のマネージドセキュリティグループには、次の種類のセキュリティグループルールが含まれています。

    • 優先度が 1 のルール: これらのルールは、ALB インスタンスのローカル IP アドレスを許可して、ALB とバックエンドサーバー間の通信を有効にするために使用されます。

      セキュリティグループを作成する場合は、優先度が 1 の拒否ルールに ALB のローカル IP アドレスを追加しないことをお勧めします。追加すると、セキュリティグループルールが ALB のマネージドセキュリティグループと競合し、ALB とバックエンドサーバー間の通信が中断される可能性があります。ALB インスタンスのローカル IP アドレスを表示するには、ALB コンソールにログインし、ALB インスタンスの詳細ページに移動します。

    • 優先度が 100 のルール: これらのルールは、すべての IP アドレスを許可するために使用されます。これは、拒否ルールのないセキュリティグループに追加された ALB インスタンスの場合、ALB インスタンスのリスナーポートがすべてのリクエストを許可することを意味します。

      同時に、ベーシックセキュリティグループとアドバンストセキュリティグループの両方のデフォルトのアクセス制御ルールには、すべてのリクエストを拒否するルールが含まれています。ベーシックまたはアドバンストセキュリティグループとマネージドセキュリティグループの両方が ALB インスタンスで機能する場合、マネージドセキュリティグループのデフォルトの許可ルールは、ベーシックまたはアドバンストセキュリティグループのルールよりも優先されます。

制限事項

重要

アップグレードされた ALB インスタンスは、セキュリティグループとアクセス制御リスト(ACL)の両方をサポートして受信トラフィックを制御しますが、アップグレードされていない ALB インスタンスは ACL のみサポートします。ALB にセキュリティグループを使用する場合は、デフォルトでアップグレードバージョンである ALB インスタンスを作成するか、アカウントマネージャーに連絡して既存のアップグレードされていないインスタンスのアップグレードを申請してください。

カテゴリ

セキュリティグループの種類

説明

カテゴリ

セキュリティグループの種類

説明

ALBALB

  • ベーシックセキュリティグループ

  • アドバンストセキュリティグループ

  • セキュリティグループは仮想プライベートクラウド(VPC)内に存在する必要があり、セキュリティグループとALB インスタンスは同じ VPC 内に存在する必要があります。

  • ALB インスタンスのセキュリティグループとセキュリティグループルールのクォータは、ALB インスタンスに関連付けられているバックエンド Elastic Compute Service(ECS)インスタンスのクォータに関連しています。

    • ALB インスタンスを追加できるセキュリティグループの最大数 = すべてのバックエンド ECS インスタンス(または Elastic Network Interface(ENI))のセキュリティグループクォータ - 1(マネージドセキュリティグループが使用)

    • ALB インスタンスの有効なセキュリティグループルールの最大数 = すべてのバックエンド ECS インスタンスまたは ENI のセキュリティグループルールのクォータ - ALB インスタンスのマネージドセキュリティグループのセキュリティグループルールの数

  • ALB インスタンスが追加されるセキュリティグループは、同じタイプである必要があります。同じALB インスタンスをベーシックセキュリティグループとアドバンストセキュリティグループに同時に追加することはできません。

    ベーシックセキュリティグループのALB インスタンスをアドバンストセキュリティグループに追加するには、ALB インスタンスをベーシックセキュリティグループから削除してから、ALB インスタンスをアドバンストセキュリティグループに追加します。アドバンストセキュリティグループの ALB インスタンスを追加するには、まず ALB インスタンスをすべてのベーシックセキュリティグループから削除します。

ベーシックセキュリティグループとアドバンストセキュリティグループの詳細については、「ベーシックセキュリティグループとアドバンストセキュリティグループ」をご参照ください。

ALBALB

マネージドセキュリティグループ

マネージドセキュリティグループの詳細については、「マネージドセキュリティグループ」をご参照ください。

機能比較

ACL とセキュリティグループはどちらも、IP アドレスのブラックリストとホワイトリストを設定することでアクセスを規制します。次の表は、2 つの機能を比較したものです。

項目

ACL

セキュリティグループ

項目

ACL

セキュリティグループ

有効対象

リスナー

  • インスタンス

  • リスナー(ポート)

ブラックリストとホワイトリスト

リスナーにホワイトリストまたはブラックリストのいずれかを設定できます。

インスタンスまたはリスナーにブラックリストとホワイトリストの両方を設定できます。

IP バージョン

IPv4 アドレスをサポートします。

IPv4 アドレスと IPv6 アドレスの両方をサポートします。

制限

ACL の制限については、「制限」をご参照ください。

セキュリティグループの制限については、「制限事項」をご参照ください。

前提条件

セキュリティグループに ALB インスタンスを追加する

ALB インスタンスがインターネットまたはプライベートネットワークにアクセスすることを許可または禁止するには、ALB インスタンスをセキュリティグループに追加します。

  1. ALB コンソールにログインします。
  2. 上部のナビゲーションバーで、ALB インスタンスがデプロイされているリージョンを選択します。

  3. [インスタンス] ページで、管理する ALB インスタンスの ID をクリックします。

  4. インスタンスの詳細ページで、[セキュリティグループ] タブをクリックし、[セキュリティグループの作成] をクリックします。

  5. [セキュリティグループに ALB インスタンスを追加] ダイアログボックスで、1 つ以上のセキュリティグループを選択し、[OK] をクリックします。

    ALB インスタンスは最大 4 つのセキュリティグループに追加できます。セキュリティグループを作成するには、[セキュリティグループ] ドロップダウンリストから [セキュリティグループの作成] をクリックします。詳細については、「セキュリティグループを作成する」をご参照ください。

  6. 左側のナビゲーションツリーで、使用する セキュリティの ID をクリックし、[インバウンドポリシー] タブまたは [アウトバウンドポリシー] タブをクリックして、セキュリティグループルールを表示します。

    インバウンドセキュリティグループルールを変更するには、[基本情報] セクションの セキュリティグループ ID をクリックするか、[セキュリティグループ] タブの右上隅にある [ECS コンソール] をクリックします。その後、詳細ページでルールを変更できます。ECS コンソールでセキュリティグループルールを変更する方法の詳細については、「セキュリティグループルールを変更する」をご参照ください。

セキュリティグループから ALB インスタンスを削除する

ALB インスタンスでセキュリティグループが不要になった場合は、セキュリティグループから ALB インスタンスを削除できます。ALB インスタンスは、一度に 1 つのセキュリティグループからのみ削除できます。

  1. ALB コンソールにログインします。
  2. 上部のナビゲーションバーで、ALB インスタンスがデプロイされているリージョンを選択します。

  3. [インスタンス] ページで、管理する ALB インスタンスの ID をクリックします。

  4. [インスタンスの詳細] ページで、[セキュリティグループ] タブをクリックします。左側のナビゲーションツリーで、セキュリティグループ ID をクリックし、右上隅にある [削除] をクリックします。

  5. [削除] メッセージで、[OK] をクリックします。

関連情報

ユーザーガイド

API リファレンス

  • 目次 (1, M)
  • シナリオ
  • 制限事項
  • 機能比較
  • 前提条件
  • セキュリティグループに ALB インスタンスを追加する
  • セキュリティグループから ALB インスタンスを削除する
  • 関連情報
  • ユーザーガイド
  • API リファレンス
フィードバック
phone お問い合わせ