Activity Logの保持期間の確認

調査と監査に必要な期間Activity Logを保存し、実際の保存先のポリシーを確認してください。

説明

Activity Logには、Azureリソースの作成、削除、権限変更などの管理操作が記録されます。必要な期間が過ぎる前に削除すると、後からインシデントや変更履歴を調べにくくなります。既定の保持期間は90日で、それより長く保存するには診断設定でエクスポートし、保存先の保持ポリシーを構成する必要があります。

365日は組織が定める基準の一例であり、すべての環境に共通の要件ではありません。調査期間、契約・規制上の義務、保存コストを併せて検討してください。

想定される影響

  • 過去の管理操作や変更履歴を追跡する資料が不足するおそれがあります。
  • インシデント調査や監査に必要なログが、すでに削除されている場合があります。

対処方法

  • 組織に必要な保持期間を定め、実際に残っている記録と比較してください。
  • 必要なActivity Logを診断設定でエクスポートし、Log Analyticsの保持設定やStorage Accountのライフサイクルポリシーなど、保存先のポリシーを構成してください。
  • 従来のLog Profileは2026年9月30日に廃止予定のため、診断設定へ移行してください。削除ポリシーとアクセス権限を確認し、古い記録が残っていることを検証してください。

例

以下は、AzureRM 4で削除されたazurerm_monitor_log_profileの過去の保持期間を比較する抜粋です。必須のカテゴリ、場所、保存先などを省略しており、現在の新規構成に使う例ではありません。

変更前

hcl
resource "azurerm_monitor_log_profile" "example" {
  name = "default"

  retention_policy {
    enabled = true
    days    = 7
  }
}

より長い調査履歴を必要とする組織には、7日間の保持では不足します。

変更後

hcl
resource "azurerm_monitor_log_profile" "example" {
  name = "default"

  retention_policy {
    enabled = true
    days    = 367
  }
}

過去の形式で、より長い期間を指定した例です。この値だけですべての要件を満たすわけではありません。現在の診断設定で使用する保存先で、保持と削除のポリシーを管理してください。

参考資料