説明
Azure SQL のセキュリティアラートポリシーにある emailAccountAdmins は、アカウント管理者へ警告メールを送る設定です。無効でも、別途指定した emailAddresses などの経路が残る場合があるため、すべての通知が止まるとは限りません。
ほかの受信者がいても、必要な対応担当者が含まれなければ、セキュリティイベントの把握が遅れる場合があります。
想定される影響
- 必要な担当者に警告が届かず、初動が遅れる場合があります。
- 担当者の不在や配信経路の障害で、警告が見落とされる場合があります。
対処方法
- アカウント管理者が対応する場合は
emailAccountAdmins: trueを設定してください。セキュリティチームのemailAddressesと併せて受信範囲を確認してください。 - 受信者が現在の担当者であることを確認し、実際の配信と対応手順を試してください。メール設定だけで脅威検出や対応が完了するわけではありません。
例
既存の SQL サーバーとデータベースを対象とするポリシーの抜粋です。リソース名とメールアドレスを実際の値に置き換えてください。どちらもポリシーを有効にし、別途指定した受信者を維持しています。
変更前
bicep
resource sample_server_default 'Microsoft.Sql/servers/databases/securityAlertPolicies@2021-02-01-preview' = {
name: 'sample/server/default'
properties: {
emailAccountAdmins: false
emailAddresses: ['sample@email.com']
retentionDays: 4
state: 'Enabled'
}
}
アカウント管理者への通知は無効ですが、メールアドレスは指定されています。この経路に必要な対応担当者が含まれるか確認してください。
変更後
bicep
resource sample_server_default 'Microsoft.Sql/servers/databases/securityAlertPolicies@2021-02-01-preview' = {
name: 'sample/server/default'
properties: {
emailAccountAdmins: true
emailAddresses: ['sample@email.com']
retentionDays: 4
state: 'Enabled'
}
}
アカウント管理者もメールの受信対象に含めます。実際の受信と対応可能な体制を確認してください。