Kubernetes 감사 로그 보관 기간 설정 점검

감사 기록의 실제 보관 기간을 조사와 운영 요구에 맞추세요.

설명

kube-apiserver의 --audit-log-maxage는 회전된 감사 로그 파일을 나이에 따라 삭제하는 최대 일수를 정합니다. 0은 나이에 따른 삭제를 제한하지 않으며, 생략하면 실행 버전의 기본값이 적용됩니다. 짧은 양수 값은 필요한 과거 기록을 일찍 삭제할 수 있습니다.

30일은 보관 정책의 예시 기준이지 모든 환경의 필수값이나 최소 보관 보장은 아닙니다. 파일 수 제한, 로그량과 외부 보관 정책도 실제 보관 기간에 영향을 줍니다.

잠재적 영향

  • 사고 조사에 필요한 시점의 감사 기록을 확보하지 못할 수 있습니다.
  • 지나치게 긴 로컬 보관은 저장 공간과 민감 정보 관리 부담을 늘릴 수 있습니다.

해결 방법

  • 조사·보존 요구에 맞는 --audit-log-maxage 값을 정하고 실행 버전의 기본값을 확인하세요. 30일 보관이 필요하면 파일 수·크기 제한 때문에 더 일찍 삭제되지 않는지도 확인하세요.
  • 감사 정책과 파일 저장 경로를 구성하고 회전, 외부 수집, 저장 공간 및 기록 조회를 시험하세요. 관리형 제어 영역에서는 공급자의 감사 로그 보존 설정을 사용하세요.

예시

v1.30.0의 인자 차이만 보여 주는 기존 발췌입니다. 실제 감사 정책, --audit-log-path와 필요한 마운트·API 서버 설정은 생략했습니다.

변경 전

yaml
apiVersion: v1
kind: Pod
metadata:
  name: kube-apiserver
spec:
  containers:
    - name: kube-apiserver
      image: registry.k8s.io/kube-apiserver:v1.30.0
      command:
        - kube-apiserver
      args:
        - --audit-log-maxage=26

회전된 파일의 나이 기준을 26일로 설정합니다. 요구 보관 기간과 비교해야 합니다.

변경 후

yaml
apiVersion: v1
kind: Pod
metadata:
  name: kube-apiserver
spec:
  containers:
    - name: kube-apiserver
      image: registry.k8s.io/kube-apiserver:v1.30.0
      command:
        - kube-apiserver
      args:
        - --audit-log-maxage=30

나이 기준을 30일로 늘립니다. 다른 삭제 조건 때문에 모든 기록이 30일간 남는다고 보장되지는 않습니다.

참조