Azure Backup Vault의 백업 변경·삭제 보호 점검

Azure Backup Vault의 변경 불가 보호를 사용해 보존 기간이 끝나기 전에 백업이 삭제되는 위험을 줄이세요.

설명

백업 볼트의 변경 불가 보호는 복구 지점이 만료되기 전에 백업 데이터를 삭제하는 작업을 제한합니다. 이 보호가 없으면 삭제 권한을 악용하거나 실수한 사용자가 복구에 필요한 백업을 제거할 수 있습니다.

immutability = "Unlocked"는 보호를 활성화하지만 다시 끌 수 있습니다. Locked는 보호를 해제할 수 없도록 잠그며 되돌릴 수 없습니다. 볼트 내 백업에 적용되는 이 보호는 Blob, 파일, 디스크의 운영 백업에는 적용되지 않습니다.

잠재적 영향

  • 백업이 삭제되면 장애나 침해 후 돌아갈 복구 지점이 사라질 수 있습니다.
  • 원본 데이터와 백업을 함께 잃으면 복구 지연이나 영구 손실로 이어질 수 있습니다.

해결 방법

  • immutability를 Unlocked로 활성화하고 백업 보존 정책과 운영 절차에 미치는 영향을 확인하세요.
  • 검증을 마친 후 Locked 적용을 검토하세요. 잠금은 되돌릴 수 없으므로 Terraform 계획에서 볼트 교체가 발생하지 않는지도 확인하세요.
  • 일시 삭제, 최소 권한과 복원 시험을 함께 운영하세요. 변경 불가 보호만으로 백업 생성이나 복원 성공이 보장되지는 않습니다.

예시

다음은 변경 불가 보호 설정을 비교하는 예시입니다. 기존 볼트를 수정할 때는 이름을 유지하세요. 이름 변경은 새 볼트 생성을 유발합니다.

변경 전

hcl
resource "azurerm_data_protection_backup_vault" "backup_vault" {
  name                = "app-backup-vault"
  resource_group_name = azurerm_resource_group.example.name
  location            = azurerm_resource_group.example.location
  datastore_type      = "VaultStore"
  redundancy          = "LocallyRedundant"
  immutability        = "Disabled"
}

변경 불가 보호가 비활성화되어 있습니다. 다른 권한 통제가 허용하는 백업 삭제를 이 설정으로 막지 못합니다.

변경 후

hcl
resource "azurerm_data_protection_backup_vault" "backup_vault" {
  name                = "protected-backup-vault"
  resource_group_name = azurerm_resource_group.example.name
  location            = azurerm_resource_group.example.location
  datastore_type      = "VaultStore"
  redundancy          = "LocallyRedundant"
  immutability        = "Locked"
}

변경 불가 보호를 잠가 해제할 수 없게 합니다. 보존 요건과 운영 영향을 확인한 뒤 적용하세요.

참조