哪些潜在配置可引用AWS安全组?(排除实时使用场景)
AWS未使用安全组的潜在保留场景(非实时使用类)
以下是除你提到的未启动实例的EC2启动模板、遗留EC2启动配置、无运行任务的ECS服务之外,需要保留的非实时使用类安全组场景:
- CloudFormation休眠栈/未部署模板中的安全组:很多团队将安全组定义在CloudFormation模板内,即使对应的栈处于休眠状态,或者模板尚未部署,这些安全组是基础设施即代码(IaC)的一部分,后续部署资源时会直接调用,不能随意删除。
- Terraform状态文件中预定义的安全组:作为IaC工具的一部分,Terraform状态文件或配置代码中定义的安全组,即使当前未应用到AWS环境中,也是为未来资源创建预留的配置,属于潜在使用场景。
- 最小实例数为0的Auto Scaling Group(ASG)关联安全组:部分ASG会将最小实例数设为0以节省成本,但安全组是ASG配置的核心部分,当ASG触发扩容时会自动为新实例绑定该安全组,需保留。
- 未激活/未扩容的EKS节点组关联安全组:EKS集群的节点组配置中绑定的安全组,即使当前没有运行的工作节点,后续扩容节点组时会自动使用该安全组,删除会导致节点组扩容失败。
- DISABLED状态的AWS Batch计算环境关联安全组:处于禁用状态的Batch计算环境虽然没有运行作业,但安全组是计算环境的配置项,后续启用计算环境时必须依赖该安全组,需保留。
- Elastic Beanstalk备用应用版本中的安全组配置:Elastic Beanstalk的部分应用版本中包含了安全组关联配置,即使当前未部署该版本,未来切换或部署该版本时会用到对应的安全组,不能删除。
- 未关联目标组/备用监听器的负载均衡器(ALB/NLB)关联安全组:部分ALB/NLB会配置备用监听器,或存在未关联运行实例的目标组,这些配置中绑定的安全组是后续扩展负载均衡器功能的基础,需保留。
- 未启动的AWS Glue开发端点关联安全组:Glue开发端点未启动时,关联的安全组是后续启动端点、连接数据资源的必要配置,属于潜在使用场景。
内容的提问来源于stack exchange,提问作者Shawn
相关产品推荐
相关产品推荐

