Отдельный сервис который будет работать одновременно и с nova и с neutron и со всем остальным.
Или mistral или самописный демон\скрипт который будет слушать, скажем, нужный топик в rabbitmq и, увидев, ресайз (смену конфигурации) получит список портов сервера и к ним применит security group.