Acontece que eu estava mais correto. Adicionando o SG a si mesmo é de fato o caminho a seguir, mas uma vez que você faz isso você deve usar o IP interno ou o nome DNS público para se conectar a ele. Conectar-se através do IP elástico público não funcionará apenas com essa regra em vigor.
Primer bom aqui: link