복구 보호 점검이 필요한 Azure Key Vault

Azure Key Vault의 일시 삭제와 제거 보호를 확인해 삭제된 키·비밀·인증서를 복구할 시간을 확보하세요.

설명

Key Vault의 일시 삭제(soft delete)는 삭제된 자격 증명과 Vault를 보존 기간 동안 복구할 수 있게 합니다. 새 Vault에는 기본적으로 활성화되며, 활성화한 뒤에는 비활성화할 수 없습니다. 제거 보호(purge protection)는 별도 설정으로, 보존 기간이 끝나기 전에 영구 삭제하는 작업을 막습니다.

일시 삭제만 활성화하면 제거 권한을 가진 주체가 보존 기간 중에도 영구 삭제할 수 있습니다. 제거 보호를 켜면 이후 해제할 수 없으므로 보존 정책과 복구 요구 사항을 함께 검토하세요.

잠재적 영향

  • 키·비밀·인증서의 영구 삭제로 이를 사용하는 서비스가 중단되거나 암호화된 데이터에 접근하지 못할 수 있습니다.
  • 삭제 후 복구 절차가 준비되지 않으면 서비스 복구가 지연될 수 있습니다.

해결 방법

  • 실제 일시 삭제 상태를 확인하고 enablePurgeProtection: true를 설정하세요. 보존 기간은 생성 시 7–90일 범위에서 정하며 이후 변경할 수 없습니다.
  • 삭제·제거·복구 권한을 필요한 주체로 제한하고 복구 절차를 시험하세요. 제거 보호는 백업이나 접근 제어를 대신하지 않습니다.
  • Vault를 복구한 뒤 RBAC 역할 할당과 Event Grid 구독 등 연동 설정도 확인하고 필요한 항목을 다시 구성하세요.

예시

고유한 vaultName을 제공하세요. 예시는 Azure RBAC를 사용하므로 필요한 데이터 역할 할당을 별도로 구성해야 합니다. 배포·디스크 암호화 관련 옵션과 네트워크 접근도 실제 사용 목적에 맞게 검토하세요.

변경 전

bicep
param vaultName string

resource keyVaultInstance 'Microsoft.KeyVault/vaults@2019-09-01' = {
  name: vaultName
  location: resourceGroup().location
  tags: {}
  properties: {
    tenantId: subscription().tenantId
    sku: {
      family: 'A'
      name: 'standard'
    }
    accessPolicies: []
    enabledForDeployment: true
    enabledForDiskEncryption: true
    enabledForTemplateDeployment: true
    enableSoftDelete: true
    softDeleteRetentionInDays: 80
    enableRbacAuthorization: true
  }
}

일시 삭제는 켜져 있지만 제거 보호를 명시하지 않습니다. 새 Vault에서는 제거 보호가 기본으로 활성화되지 않습니다.

변경 후

bicep
param vaultName string

resource keyVaultInstance 'Microsoft.KeyVault/vaults@2019-09-01' = {
  name: vaultName
  location: resourceGroup().location
  tags: {}
  properties: {
    tenantId: subscription().tenantId
    sku: {
      family: 'A'
      name: 'standard'
    }
    accessPolicies: []
    enabledForDeployment: true
    enabledForDiskEncryption: true
    enabledForTemplateDeployment: true
    enableSoftDelete: true
    softDeleteRetentionInDays: 80
    enableRbacAuthorization: true
    enablePurgeProtection: true
  }
}

제거 보호를 활성화해 삭제된 항목을 80일의 보존 기간이 끝나기 전에 영구 삭제하지 못하게 합니다. 삭제 자체를 막는 설정은 아닙니다.

참조