Recovery Services Vault のバックアップ不変性の確認

Recovery Services Vault のバックアップを保持期間前の削除から保護してください。

説明

Recovery Services Vault の immutability は、保持期間が終わる前にバックアップを失うような削除や保持期間の短縮を制限します。ランサムウェアや権限の悪用から復旧ポイントを守るのに役立ちます。

Unlocked は保護が有効でも解除できる状態、Locked は元に戻せない状態です。保護対象はVault に保存するサポート対象のバックアップデータであり、すべてのリソース設定や運用バックアップではありません。

想定される影響

バックアップが早期に削除されると、障害や侵害前の状態へ復旧できず、停止時間やデータ損失が増えるおそれがあります。

対処方法

Vault に保存するサポート対象のバックアップに、保持要件に合う immutability を設定してください。Unlocked でポリシーや復元を検証し、運用への影響を確認してから Locked に移行してください。論理削除とアクセス制御も維持してください。

例

Vault の設定を比較します。既存の Vault を変更する場合は実際の名前を維持し、Terraform の置換計画を確認してください。

変更前

hcl
resource "azurerm_recovery_services_vault" "recovery_vault" {
  name                = "app-recovery-vault"
  location            = azurerm_resource_group.example.location
  resource_group_name = azurerm_resource_group.example.name
  sku                 = "Standard"
  immutability        = "Disabled"
}

バックアップの不変性保護を無効にしています。

変更後

hcl
resource "azurerm_recovery_services_vault" "recovery_vault" {
  name                = "protected-recovery-vault"
  location            = azurerm_resource_group.example.location
  resource_group_name = azurerm_resource_group.example.name
  sku                 = "Standard"
  immutability        = "Locked"
}

保護を有効にしてロックします。Locked への移行は取り消せないため、保持ポリシーと運用要件を先に検証してください。

参考資料