如何在AWS账号/组织层面设置默认安全组限制所有流量?
在AWS账号/组织层面标准化默认安全组配置的方案
AWS默认安全组的规则是允许同组资源入站、全IPv4出站,但确实可以在账号或组织层面强制将其配置为限制所有流量,无需手动逐个更新,具体方案如下:
1. 服务控制策略(SCP)- 组织层面强制管控
- 创建SCP策略,禁止默认安全组保留宽松规则:
- 阻止默认安全组设置入站规则为自身安全组ID
- 阻止默认安全组设置出站规则为
0.0.0.0/0
- 该策略会应用到组织内所有账号,确保新创建的默认安全组必须遵循严格规则,也能限制对现有默认安全组的违规修改。
2. AWS Config规则+自动修复
- 自定义AWS Config规则,检测默认安全组是否符合"限制所有流量"的要求(入站拒绝所有、出站拒绝所有或仅允许必要的极小范围流量)
- 搭配Lambda函数实现自动修复:一旦检测到不符合规则的默认安全组,自动更新其入站/出站规则为限制状态,实现批量、自动的合规管控。
3. 基础设施即代码(IaC)标准化
- 使用CloudFormation、Terraform等工具,在VPC创建模板中直接定义默认安全组的严格规则,替代AWS原生的默认宽松配置
- 对于已有账号中的VPC,可以编写批量执行的IaC脚本,一次性更新所有默认安全组的规则。
需要注意的是,AWS没有提供直接修改全局默认安全组模板的开关,但通过上述方案可以实现账号/组织层面的标准化配置,彻底避免手动操作的繁琐。
内容的提问来源于stack exchange,提问作者Gabe Naughton
相关产品推荐
相关产品推荐

