Um por máquina / instância.
Há problemas em fazer isso. A Juju desassocia a criação da máquina a partir do propósito da máquina. Pode-se remover um serviço de uma máquina e adicionar outro a qualquer máquina agora mesmo.
Bug # 833064 sugere fazer o firewall dentro da máquina usando o iptables. Eu acho que isso pode ser uma abordagem mais flexível.
Bug # 1027641 atribuindo um grupo de segurança exclusivo a cada máquina usa as cotas do grupo de segurança no HPCloud (openstack)