설명
백업 볼트의 변경 불가 보호는 복구 지점이 만료되기 전에 백업 데이터를 삭제하는 작업을 제한합니다. 이 보호가 없으면 삭제 권한을 악용하거나 실수한 사용자가 복구에 필요한 백업을 제거할 수 있습니다.
immutability = "Unlocked"는 보호를 활성화하지만 다시 끌 수 있습니다. Locked는 보호를 해제할 수 없도록 잠그며 되돌릴 수 없습니다. 볼트 내 백업에 적용되는 이 보호는 Blob, 파일, 디스크의 운영 백업에는 적용되지 않습니다.
잠재적 영향
- 백업이 삭제되면 장애나 침해 후 돌아갈 복구 지점이 사라질 수 있습니다.
- 원본 데이터와 백업을 함께 잃으면 복구 지연이나 영구 손실로 이어질 수 있습니다.
해결 방법
immutability를Unlocked로 활성화하고 백업 보존 정책과 운영 절차에 미치는 영향을 확인하세요.- 검증을 마친 후
Locked적용을 검토하세요. 잠금은 되돌릴 수 없으므로 Terraform 계획에서 볼트 교체가 발생하지 않는지도 확인하세요. - 일시 삭제, 최소 권한과 복원 시험을 함께 운영하세요. 변경 불가 보호만으로 백업 생성이나 복원 성공이 보장되지는 않습니다.
예시
다음은 변경 불가 보호 설정을 비교하는 예시입니다. 기존 볼트를 수정할 때는 이름을 유지하세요. 이름 변경은 새 볼트 생성을 유발합니다.
변경 전
hcl
resource "azurerm_data_protection_backup_vault" "backup_vault" {
name = "app-backup-vault"
resource_group_name = azurerm_resource_group.example.name
location = azurerm_resource_group.example.location
datastore_type = "VaultStore"
redundancy = "LocallyRedundant"
immutability = "Disabled"
}
변경 불가 보호가 비활성화되어 있습니다. 다른 권한 통제가 허용하는 백업 삭제를 이 설정으로 막지 못합니다.
변경 후
hcl
resource "azurerm_data_protection_backup_vault" "backup_vault" {
name = "protected-backup-vault"
resource_group_name = azurerm_resource_group.example.name
location = azurerm_resource_group.example.location
datastore_type = "VaultStore"
redundancy = "LocallyRedundant"
immutability = "Locked"
}
변경 불가 보호를 잠가 해제할 수 없게 합니다. 보존 요건과 운영 영향을 확인한 뒤 적용하세요.