설명
Azure SQL 감사 로그의 보존 기간이 조직의 조사·감사 요구보다 짧으면 필요한 기록이 이미 삭제되어 있을 수 있습니다. Blob Storage 감사 정책의 retentionDays는 저장소의 보존 일수를 뜻하며 0은 무기한 보존입니다. 90일은 정할 수 있는 기준의 예시이지 모든 조직의 공통 요구는 아닙니다.
잠재적 영향
- 사고 원인과 영향 범위를 조사할 증거가 부족해질 수 있습니다.
- 오래된 접근이나 변경 이력을 재구성하기 어려워질 수 있습니다.
해결 방법
- 감사 대상과 필요한 보존 기간을 정하고 retentionDays 및 실제 저장소의 삭제 정책에 반영하세요. Azure Monitor 등 다른 대상의 보존 설정도 별도로 확인하세요.
- 감사 상태와 저장 대상의 권한·연결을 확인하고 실제 로그가 도착하고 남는지 점검하세요. 보존 기간을 늘려도 이미 삭제된 기록은 복구되지 않습니다.
예시
기존 sqlDatabase 부모와 저장 대상 설정을 생략하고 보존 일수만 비교합니다. Enabled 감사에는 storageEndpoint 또는 Azure Monitor 대상 등 추가 설정이 필요하며 이 발췌만으로 로그 저장이 완성되지 않습니다.
변경 전
bicep
resource sqlAudit 'Microsoft.Sql/servers/databases/auditingSettings@2021-02-01-preview' = {
name: 'default'
parent: sqlDatabase
properties: {
state: 'Enabled'
retentionDays: 30
}
}
30일 보존은 그보다 긴 조사 이력이 필요한 조직에 부족할 수 있습니다.
변경 후
bicep
resource sqlAudit 'Microsoft.Sql/servers/databases/auditingSettings@2021-02-01-preview' = {
name: 'default'
parent: sqlDatabase
properties: {
state: 'Enabled'
retentionDays: 90
}
}
90일로 늘립니다. 실제 보관 목표와 저장소 정책이 이 기간에 맞는지 확인해야 합니다.