Azure Activity Log の保持期間の確認

調査や監査に必要な期間だけ Activity Log を保持し、実際の保存先の削除ポリシーを確認してください。

説明

Activity Log は、リソースの作成、変更、削除などの管理操作を記録します。必要な期間より早く削除されると、後から発覚したインシデントの調査資料が不足する可能性があります。既定の保持期間は 90 日です。より長く保持するには、診断設定でエクスポートし、保存先の保持ポリシーを管理する必要があります。

365 日は組織で定める基準の一例です。調査期間、契約・規制上の要件、保存コストを考慮して必要な期間を決めてください。

想定される影響

  • インシデント調査や監査に必要な管理記録が、すでに削除されている可能性があります。
  • 変更履歴や長期的な傾向を調べにくくなる可能性があります。

対処方法

  • 必要な保持期間と実際に残っている記録を比較してください。
  • 診断設定で必要なログをエクスポートし、Log Analytics の保持設定や Storage のライフサイクルポリシーなど、保存先の制御を構成してください。
  • 既存の Log Profile は 2026 年 9 月 30 日に終了予定のため、診断設定に移行してください。収集範囲、削除ポリシー、アクセス権限を確認してください。

例

以下は従来の Log Profile 形式で保持設定を比較する例で、新規構成の推奨例ではありません。実際の環境で使用できるリソースグループ名、ストレージアカウント名、認証情報を用意してください。

変更前

yaml
- name: 로그 프로필 생성
  azure_rm_monitorlogprofile:
    name: myProfile
    location: eastus
    locations:
      - eastus
      - westus
    categories:
      - Write
      - Action
    retention_policy:
      enabled: false
    storage_account:
      resource_group: myResourceGroup
      name: myStorageAccount

enabled: false はこの保持ポリシーを無効にする設定であり、ログ収集を無効にする設定ではありません。この値だけで記録がすぐに削除されるとは判断できません。

変更後

yaml
- name: 로그 프로필 생성
  azure_rm_monitorlogprofile:
    name: myProfile
    location: eastus
    locations:
      - eastus
      - westus
    categories:
      - Write
      - Action
    retention_policy:
      enabled: true
      days: 380
    storage_account:
      resource_group: myResourceGroup
      name: myStorageAccount

従来の形式で 380 日の保持を指定した例です。days: 0 は無期限の保持を意味しますが、他の削除ポリシーを防ぐものではありません。現在の構成は、実際のエクスポート先の保持・削除ポリシーで管理してください。

参考資料