You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在AWS账号/组织层面设置默认安全组限制所有流量?

在AWS账号/组织层面标准化默认安全组配置的方案

AWS默认安全组的规则是允许同组资源入站、全IPv4出站,但确实可以在账号或组织层面强制将其配置为限制所有流量,无需手动逐个更新,具体方案如下:

1. 服务控制策略(SCP)- 组织层面强制管控

  • 创建SCP策略,禁止默认安全组保留宽松规则:
    • 阻止默认安全组设置入站规则为自身安全组ID
    • 阻止默认安全组设置出站规则为0.0.0.0/0
  • 该策略会应用到组织内所有账号,确保新创建的默认安全组必须遵循严格规则,也能限制对现有默认安全组的违规修改。

2. AWS Config规则+自动修复

  • 自定义AWS Config规则,检测默认安全组是否符合"限制所有流量"的要求(入站拒绝所有、出站拒绝所有或仅允许必要的极小范围流量)
  • 搭配Lambda函数实现自动修复:一旦检测到不符合规则的默认安全组,自动更新其入站/出站规则为限制状态,实现批量、自动的合规管控。

3. 基础设施即代码(IaC)标准化

  • 使用CloudFormation、Terraform等工具,在VPC创建模板中直接定义默认安全组的严格规则,替代AWS原生的默认宽松配置
  • 对于已有账号中的VPC,可以编写批量执行的IaC脚本,一次性更新所有默认安全组的规则。

需要注意的是,AWS没有提供直接修改全局默认安全组模板的开关,但通过上述方案可以实现账号/组织层面的标准化配置,彻底避免手动操作的繁琐。

内容的提问来源于stack exchange,提问作者Gabe Naughton

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.28 19:42:05