活動ログのエクスポートカテゴリが不足している Azure ログプロファイル

活動ログのエクスポートに必要なカテゴリがないと、外部に保持する変更履歴が欠ける場合があります。

説明

従来の Azure Monitor ログプロファイルで Write、Action、Delete を省くと、該当する管理操作が指定した保存先に送られない場合があります。Azure の活動ログ自体は既定で 90 日間保持されるため、エクスポートの不足と、すべての活動記録が存在しないことは区別する必要があります。

想定される影響

  • 中央の保存先で、リソースの作成、変更、削除の履歴が一部欠ける場合があります。
  • 既定の保持期間を超えた監査やインシデント調査が難しくなるおそれがあります。

対処方法

  • 従来のログプロファイルではなく、サブスクリプションの診断設定で必要な活動ログのカテゴリをエクスポートしてください。Microsoft は、従来のプロファイルから診断設定への移行時期を 2026 年 9 月と案内しています。
  • 必要なリージョン、保存先、保持ポリシーを確認し、実際の変更イベントが届くことを検証してください。

例

従来のログプロファイルのカテゴリを比較する抜粋です。保存先と保持設定は省略しています。新規の構成には診断設定を使ってください。

変更前

yaml
- name: 로그 프로필 생성
  azure_rm_monitorlogprofile:
    name: myProfile
    location: eastus
    locations:
      - eastus
      - westus
    categories:
      - Write
      - Action

Delete がないため、このプロファイルでは削除操作をエクスポートしません。

変更後

yaml
- name: 로그 프로필 생성
  azure_rm_monitorlogprofile:
    name: myProfile
    location: eastus
    locations:
      - eastus
      - westus
    categories:
      - Write
      - Action
      - Delete

従来の管理操作の 3 カテゴリを含めています。すべてのデータアクセスや、現在の活動ログの全カテゴリを収集するという意味ではありません。

参考資料