Azure SQL Database 감사 미구성

Azure SQL 감사를 구성해 필요한 데이터베이스 활동을 기록하세요.

설명

Azure SQL Database에 서버 수준이나 데이터베이스 수준의 감사가 적용되지 않으면 필요한 데이터베이스 활동에 대한 감사 기록이 남지 않습니다.

잠재적 영향

접속이나 데이터 변경과 관련된 의심스러운 활동을 조사할 증거가 부족할 수 있습니다.

해결 방법

적절한 범위에서 감사를 활성화하고 기록할 작업과 저장 대상을 구성하세요. Azure Monitor로 보내는 서버 감사에는 master 데이터베이스의 SQLSecurityAuditEvents 진단 설정도 필요합니다.

예시

예시는 서버 감사 정책을 추가하는 부분만 보여 줍니다. 서버 구성과 감사 대상 진단 설정은 별도로 준비하고 실제 기록을 확인하세요. 데이터베이스마다 별도 감사 정책을 중복 추가할 필요는 없습니다.

변경 전

bicep
resource sqlServer 'Microsoft.Sql/servers@2023-02-01-preview' = {
  name: 'example-sql-server'
  location: resourceGroup().location
  properties: {}
}

resource sqlDatabase 'Microsoft.Sql/servers/databases@2024-11-01-preview' = {
  parent: sqlServer
  name: 'application'
  location: resourceGroup().location
  properties: {}
}

변경 후

bicep
resource sqlServer 'Microsoft.Sql/servers@2023-02-01-preview' = {
  name: 'example-sql-server'
  location: resourceGroup().location
  properties: {}
}

resource sqlDatabase 'Microsoft.Sql/servers/databases@2024-11-01-preview' = {
  parent: sqlServer
  name: 'application'
  location: resourceGroup().location
  properties: {}
}

resource sqlServerAudit 'Microsoft.Sql/servers/auditingSettings@2024-11-01-preview' = {
  parent: sqlServer
  name: 'default'
  properties: {
    isAzureMonitorTargetEnabled: true
    state: 'Enabled'
  }
}

참조