コンテンツにスキップ

EC2 ポリシー(宣言型)

本ページの情報は 2026 年 4 月時点のものです。

概要

EC2 ポリシー(宣言型)(DECLARATIVE_POLICY_EC2)は 宣言型ポリシー の一つで、Amazon VPC、Amazon EC2、Amazon EBS の基本設定を組織全体に強制する。

サポートされている属性

#属性効果関連 Security Hub コントロール関連 CT 予防コントロールステータス
1VPC Block Public AccessVPC / サブネットの IGW 経由のインターネットアクセスをブロックEC2.9, EC2.25, Autoscaling.5 等 ※CT.EC2.PV.8検証済み
2EBS Snapshot Block Public AccessEBS スナップショットの公開をブロックEC2.1, EC2.182CT.EC2.PV.7検証済み
3Image Block Public AccessAMI の公開をブロックCT.EC2.PV.11CT 経由で検証済み、CSPM 関連なし
4Instance Metadata Defaults新規 EC2 インスタンスの IMDS デフォルトを設定(IMDSv2 強制等)EC2.8本サイトのスコープ外(パブリックアクセス防止と無関係)
5Serial Console AccessEC2 シリアルコンソールのアクセス制御CT.EC2.PV.9本サイトのスコープ外(パブリックアクセス防止と無関係)
6Allowed Images Settings使用可能な AMI を制限本サイトのスコープ外(パブリックアクセス防止と無関係)
※ VPC BPA は関連する CSPM コントロールの finding を変化させない。VPC BPA はインターネット通信をブロックするが、パブリック IP の付与や設定値自体は変更しないため。テーマとして関連するが、EBS Snapshot BPA や S3 ポリシーのように finding を PASSED に変化させる効果はない。詳細は VPC Block Public Access の記事を参照。
EBS Snapshot BPA は Control Tower 予防コントロール経由での有効化・無効化手順を検証済みで、S3 ポリシー(宣言型)と同様の属性単位の集約が完了している。VPC BPA は VPC Block Public Access の記事で全 13 コントロールの finding 影響とモード別の動作を検証済み。