You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Terraform中完成AWS PostgreSQL初始化后移除安全组规则?

问题描述

我编写了一份用于在AWS中部署PostgreSQL数据库的Terraform脚本,预期实现以下流程:

  • 创建一个关闭5432端口的安全组,并关联至PostgreSQL数据库实例;
  • 为该安全组添加入站规则,开放5432端口至公网;
  • 通过Linux机器上传数据库Schema及初始数据;
  • 移除上述开放5432端口的规则(后续计划改为仅允许Lambda函数访问)。

对应的Terraform代码如下:

// 创建关闭5432端口的安全组 1/2
resource "aws_security_group" "PostgreSQL-SecGrp" {
  vpc_id      = "${data.aws_vpc.default.id}"
  name        = "PostgreSQL-sec-group"
  description = "Lock traffic from outside"
}

// 创建关闭5432端口的安全组并关联数据库 2/2
resource "aws_db_instance" "app_rds" {
  identifier             = "mypostgresqldb"
  db_name                = "PostgreSQLDB"
  instance_class         = "db.t2.micro"
  allocated_storage      = 5
  engine                 = "postgres"
  engine_version         = "12.7"
  skip_final_snapshot    = true
  publicly_accessible    = true
  vpc_security_group_ids = [aws_security_group.PostgreSQL-SecGrp.id]
  username               = "user"
  password               = "<secretPassword>"
}

// 添加开放5432端口至公网的安全组规则
resource "aws_security_group_rule" "open_port5432" {
  security_group_id = aws_security_group.PostgreSQL-SecGrp.id
  
  type = "ingress"
  from_port   = 5432
  to_port     = 5432
  protocol    = "tcp"
  cidr_blocks = ["0.0.0.0/0"]
  
}
    
// 配置SSH提供者以执行数据上传 1/2
terraform {
  required_version = ">= 1.1.6"
 required_providers {
   ssh = {
      source = "loafoe/ssh"
    }
  }
}

// 通过Linux机器上传数据库Schema及初始数据 2/2
resource "ssh_resource" "init" {

  host         = "<linuxMachine>"
  user         = "..."
  password     = "..."
  
  commands = [
  < command to upload a psql dump into postgresql >
  ]
}

// 移除5432端口的开放规则(待实现)
resource "aws_security_group_rule" "close_port5432" {
  security_group_id = aws_security_group.PostgreSQL-SecGrp.id 
  <????>
}

目前前三个步骤均可正常执行,但最后一步无法移除开放5432端口的安全组规则。尝试重新导入安全组后修改,未找到有效方法,请问如何实现该功能?是否有相关标准方案?


解决方案

1. 移除公网开放规则的正确方式

Terraform是声明式配置工具,不需要创建专门的"close"资源来删除规则。你只需要:

  • 删除代码中aws_security_group_rule.open_port5432这个资源的定义
  • 执行terraform apply

Terraform会对比当前配置和状态文件,自动销毁这条公网开放的安全组规则。

2. 优化临时开放端口的流程(推荐)

如果需要临时开放端口完成数据库初始化,之后自动关闭,可以用count参数控制规则的生命周期:

// 定义变量控制初始化状态
variable "init_db_complete" {
  type    = bool
  default = true
}

// 仅在初始化阶段创建公网开放规则
resource "aws_security_group_rule" "open_port5432" {
  count              = var.init_db_complete ? 1 : 0
  security_group_id  = aws_security_group.PostgreSQL-SecGrp.id
  
  type               = "ingress"
  from_port          = 5432
  to_port            = 5432
  protocol           = "tcp"
  cidr_blocks        = ["0.0.0.0/0"]
  
  // 确保规则在数据库初始化完成后再销毁
  depends_on = [ssh_resource.init]
}

操作步骤:

  1. 初始init_db_complete设为true,执行terraform apply创建规则并完成数据上传
  2. 将init_db_complete改为false,再次执行terraform apply,Terraform会自动移除公网开放规则

3. 配置Lambda函数访问权限

后续需要仅允许Lambda访问时,添加一条新的安全组规则,替换公网开放规则:

// 假设已创建Lambda函数对应的安全组
resource "aws_security_group" "lambda_sg" {
  vpc_id      = data.aws_vpc.default.id
  name        = "lambda-access-sg"
  description = "Security group for Lambda functions accessing RDS"
}

// 允许Lambda安全组访问PostgreSQL的5432端口
resource "aws_security_group_rule" "allow_lambda_access" {
  security_group_id        = aws_security_group.PostgreSQL-SecGrp.id
  type                     = "ingress"
  from_port                = 5432
  to_port                  = 5432
  protocol                 = "tcp"
  source_security_group_ids = [aws_security_group.lambda_sg.id]
}

内容的提问来源于stack exchange,提问作者Alex

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.21 05:37:19