セキュリティグループは、EC2 インスタンスなど 個々のリソースにかける仮想的な ファイアウォール です。「どこからの、どの ポート番号 への通信を通すか」を決めます。
覚えておきたい性質は3つです。
- 許可ルールだけ書ける … 「拒否」は書かず、書いていない通信は自動的に遮断される。
- ステートフル … 行きの通信を許可すれば、その戻りの通信は自動的に許可される。
- インスタンス単位 … サブネット 全体にかける「ネットワークACL」とは適用範囲が違う。
詳しくは AWS入門コースの セキュリティグループとネットワークACL で解説しています。