Azure Activity Log の保持期間の確認

必要な調査履歴が残るよう、実際の送信先の保持・削除ポリシーを確認してください。

説明

アクティビティログはインシデント調査や変更追跡の基礎資料のため、組織に必要な期間だけ保持する必要があります。保持期間が短いと、後で問題が見つかったときにはログが削除されている場合があります。従来の Log Profile の retentionPolicy は保持設定であり、無効にしても Activity Log の収集停止を意味しません。days: 0 は、そのポリシーでの無期限保持です。

想定される影響

  • 過去の変更やインシデントを調査する資料が不足する場合があります。
  • 組織の監査や記録保持の基準を満たせないおそれがあります。

対処方法

  • 調査・監査要件に合う期間を決め、ストレージの実際のライフサイクル・削除ポリシーを確認してください。365 日は基準の一例であり、すべての環境に共通の要件ではありません。
  • 従来の Log Profile は診断設定へ移行し、Log Analytics や Storage など実際の送信先で保持期間を設定してください。実際に残っている古いログも確認してください。

例

既存のサブスクリプションスコープの Log Profile で、300 日と 365 日を比較しています。必須のリージョンや保存先などを省略した過去の抜粋であり、新しい構成では診断設定を使ってください。

変更前

bicep
resource activityLogProfile 'microsoft.insights/logprofiles@2016-03-01' = {
  name: 'activity-log-profile'
  location: 'eastus'
  properties: {
    categories: [
      'Write'
    ]
    retentionPolicy: {
      enabled: true
      days: 300
    }
  }
}

300 日より長い調査履歴が必要な場合、この期間では不足するおそれがあります。

変更後

bicep
resource activityLogProfile 'microsoft.insights/logprofiles@2016-03-01' = {
  name: 'activity-log-profile'
  location: 'eastus'
  properties: {
    categories: [
      'Write'
    ]
    retentionPolicy: {
      enabled: true
      days: 365
    }
  }
}

365 日に延長します。この値だけで、他の削除ポリシーや組織のすべての要件に対応できるわけではありません。

参考資料