コンテンツにスキップ

EC2 ポリシー(宣言型)

本ページの情報は 2026 年 4 月時点のものです。

概要

EC2 ポリシー(宣言型)(DECLARATIVE_POLICY_EC2)は 宣言型ポリシー の一つで、Amazon VPC、Amazon EC2、Amazon EBS の基本設定を組織全体に強制する。

サポートされている属性

#属性効果関連 Security Hub コントロール関連 CT 予防コントロールステータス
1VPC Block Public AccessVPC / サブネットの IGW 経由のインターネットアクセスをブロックEC2.9, EC2.25, Autoscaling.5 等 ※CT.EC2.PV.8検証済み
2EBS Snapshot Block Public AccessEBS スナップショットの公開をブロックEC2.1, EC2.182CT.EC2.PV.7検証済み
3Image Block Public AccessAMI の公開をブロックCT.EC2.PV.11CT 経由で検証済み、CSPM 関連なし
4Instance Metadata Defaults新規 EC2 インスタンスの IMDS デフォルトを設定(IMDSv2 強制等)EC2.8未検証
5Serial Console AccessEC2 シリアルコンソールのアクセス制御CT.EC2.PV.9未検証
6Allowed Images Settings使用可能な AMI を制限未検証
※ VPC BPA は関連する CSPM コントロールの finding を変化させない。VPC BPA はインターネット通信をブロックするが、パブリック IP の付与や設定値自体は変更しないため。テーマとして関連するが、EBS Snapshot BPA や S3 ポリシーのように finding を PASSED に変化させる効果はない。詳細は VPC Block Public Access の記事を参照。
EBS Snapshot BPA は Control Tower 予防コントロール経由での有効化・無効化手順を検証済みで、S3 ポリシー(宣言型)と同様の属性単位の集約が完了している。VPC BPA は VPC Block Public Access の記事で全 13 コントロールの finding 影響とモード別の動作を検証済み。