知识卡片
安全组是宿主机层面的防火墙
内容
虚拟机的访问控制规则并不运行在虚拟机内部,而是作为宿主机上的防火墙规则存在,既保护宿主机本身,也隔离同一物理机上互不信任的多个虚拟机实例。新增一类访问权限时,惯例做法是创建一个新命名的规则组(如”webserver”)单独开放所需端口,再让需要这个权限的实例显式绑定该组,而不是直接修改所有实例都默认绑定的规则组。发散:这是最小权限原则在资源组合层面的体现——默认权限集合保持最小且不可变,额外能力以可插拔、可选择绑定的组件形式提供,避免”改一处影响处处”的耦合。
参考来源
《OpenStack云计算实战手册 第3版》第4章《Nova——OpenStack计算服务》