설명
일시 삭제는 삭제된 백업을 정해진 기간 동안 보관해 복구할 수 있게 하는 보호 장치입니다. 이 보호가 실제로 꺼져 있으면 실수나 악의적인 삭제가 영구 손실로 이어질 수 있습니다.
Azure는 보안 기본값으로 일시 삭제를 강제하는 환경을 확대하고 있습니다. 리전과 API 버전에 따라 비활성화가 허용되지 않으므로 Terraform 값뿐 아니라 실제 볼트의 보호 상태도 확인해야 합니다.
잠재적 영향
- 삭제된 백업을 되살리지 못하면 장애나 침해 후 필요한 복구 지점이 사라질 수 있습니다.
- 삭제를 늦게 발견하거나 보존 기간을 넘기면 복구 기회를 잃을 수 있습니다.
해결 방법
- 사용 중인 공급자가 지원하는
soft_delete설정을 확인하고On또는AlwaysOn을 사용하세요. AzureRM 4.50.0에서는 이 대소문자 표기를 사용합니다. AlwaysOn은 나중에 해제할 수 없습니다. 보존 기간과 비용을 검토한 후 적용하고, 기간 안에 삭제를 발견하고 복원할 수 있는지 시험하세요.- 변경 불가 보호, 최소 권한과 삭제 알림을 함께 구성하고 서비스가 강제하는 일시 삭제를 우회하지 마세요.
예시
다음은 AzureRM 4.50.0의 설정 표기를 사용한 비교입니다. 현재 서비스가 일시 삭제를 강제하는 환경에서는 Off 요청이 허용되지 않을 수 있습니다. 기존 볼트를 수정할 때는 이름을 유지하고 교체 계획을 확인하세요.
변경 전
hcl
resource "azurerm_data_protection_backup_vault" "backup_vault" {
name = "app-backup-vault"
resource_group_name = azurerm_resource_group.example.name
location = azurerm_resource_group.example.location
datastore_type = "VaultStore"
redundancy = "LocallyRedundant"
soft_delete = "Off"
}
일시 삭제를 끄도록 요청합니다. 해당 환경에서 실제로 비활성화되는지에 따라 백업 삭제 후 복구 보호가 달라집니다.
변경 후
hcl
resource "azurerm_data_protection_backup_vault" "backup_vault" {
name = "protected-backup-vault"
resource_group_name = azurerm_resource_group.example.name
location = azurerm_resource_group.example.location
datastore_type = "VaultStore"
redundancy = "LocallyRedundant"
soft_delete = "AlwaysOn"
}
해제할 수 없는 AlwaysOn 보호를 요청합니다. 실제 보존 기간과 삭제된 백업의 복원 절차도 확인하세요.