アクセスポリシーの設定
AegisMesh のアクセスポリシーは、デフォルト拒否(Default Deny) のゼロトラスト原則に基づいています。明示的に許可されたポリシーが存在しない限り、ピア同士はお互いを認識することすらできません(ステルスモード)。
ポリシーの基本構成
flowchart LR Source["送信元 (Source Groups)<br>例: dev-team"] -->|許可プロトコル: TCP 22, 443<br>方向: 一方向 / 双方向| Destination["宛先 (Destination Groups)<br>例: prod-db-servers"]
style Source fill:#e0f2fe,stroke:#0284c7,stroke-width:2px style Destination fill:#dcfce7,stroke:#16a34a,stroke-width:2px- Source Groups(送信元グループ): 通信を開始できる端末グループ。
- Destination Groups(宛先グループ): 接続を受け入れる端末グループ。
- Direction(通信の方向性):
- One-Way(片方向): 送信元から宛先へのセッション開始のみを許可(戻りパケットは自動許可)。宛先から送信元への新規接続は拒否されます。
- Bi-Directional(双方向): 両グループのピアが互いに自由に通信可能。
- Protocols & Ports(ポート制限):
All: すべてのIP通信を許可。TCP / UDP / ICMP: 特定ポート(例:TCP: 443, 80,TCP: 22)のみを限定許可。
実践例: 開発チームからステージング環境への安全なアクセス
- 送信元に
dev-teamを指定。 - 宛先に
staging-k8sを指定。 - 方向性を
One-Wayに設定。 - プロトコルを
TCP: 6443(Kubernetes API) およびTCP: 80, 443に限定。 - 「Save Policy」 をクリックすると、対象端末のWireGuard ACLが数秒以内に即時更新されます。