ログ保持設定の確認が必要な PostgreSQL

PostgreSQL ログの保持期間と保存先が、調査や監査の要件に合っているか確認してください。

説明

PostgreSQL のログが必要な期間より早く削除されると、障害やセキュリティイベントの過去の記録を確認できません。ログの生成だけでなく、保存先、保持期間、実際に検索できることも管理する必要があります。

想定される影響

  • インシデントに気づいた時点で、必要な記録が削除されている場合があります。
  • 運用監査や原因調査に必要な履歴が不足するおそれがあります。

対処方法

  • 利用する Azure PostgreSQL サービスが対応する保持設定を確認してください。Flexible Server では logfiles.download_enable と logfiles.retention_days を確認してください。
  • 長期保持が必要な場合は、診断設定で外部の保存先へ送り、その保存先の保持ポリシーを設定してください。
  • ログの生成、受信、検索、アクセス権を確認してください。保持期間の設定だけではログは生成されません。

例

最初の例は、2025 年 3 月 28 日に提供が終了した Single Server 用のモジュールを使います。次の例は、既存の Flexible Server でログ収集と保持を設定するもので、azure.azcollection 3.18.0 以降が必要です。

変更前

yaml
- name: PostgreSQL 설정 변경
  azure_rm_postgresqlconfiguration:
    resource_group: myResourceGroup
    server_name: myServer
    name: log_retention
    value: off

log_retention: off は、Microsoft が文書化している保持期間の設定ではありません。on に変えるだけで保持ポリシーを設定できるわけではありません。

変更後

yaml
- name: PostgreSQL 로그 수집 활성화
  azure.azcollection.azure_rm_postgresqlflexibleconfiguration:
    resource_group: myResourceGroup
    server_name: myServer
    name: logfiles.download_enable
    value: "on"

- name: PostgreSQL 로그 보존 기간 설정
  azure.azcollection.azure_rm_postgresqlflexibleconfiguration:
    resource_group: myResourceGroup
    server_name: myServer
    name: logfiles.retention_days
    value: "7"

ダウンロード用のサーバーログ収集を有効にし、保持期間を 7 日にしています。さらに長く保持する場合は、外部の保存先へエクスポートしてください。

参考資料