Azure Backup Vault의 일시 삭제 보호 점검

Azure Backup Vault의 일시 삭제와 보존 기간을 확인해 실수나 악의적인 삭제 후에도 백업을 복구할 시간을 확보하세요.

설명

일시 삭제는 삭제된 백업을 정해진 기간 동안 보관해 복구할 수 있게 하는 보호 장치입니다. 이 보호가 실제로 꺼져 있으면 실수나 악의적인 삭제가 영구 손실로 이어질 수 있습니다.

Azure는 보안 기본값으로 일시 삭제를 강제하는 환경을 확대하고 있습니다. 리전과 API 버전에 따라 비활성화가 허용되지 않으므로 Terraform 값뿐 아니라 실제 볼트의 보호 상태도 확인해야 합니다.

잠재적 영향

  • 삭제된 백업을 되살리지 못하면 장애나 침해 후 필요한 복구 지점이 사라질 수 있습니다.
  • 삭제를 늦게 발견하거나 보존 기간을 넘기면 복구 기회를 잃을 수 있습니다.

해결 방법

  • 사용 중인 공급자가 지원하는 soft_delete 설정을 확인하고 On 또는 AlwaysOn을 사용하세요. AzureRM 4.50.0에서는 이 대소문자 표기를 사용합니다.
  • AlwaysOn은 나중에 해제할 수 없습니다. 보존 기간과 비용을 검토한 후 적용하고, 기간 안에 삭제를 발견하고 복원할 수 있는지 시험하세요.
  • 변경 불가 보호, 최소 권한과 삭제 알림을 함께 구성하고 서비스가 강제하는 일시 삭제를 우회하지 마세요.

예시

다음은 AzureRM 4.50.0의 설정 표기를 사용한 비교입니다. 현재 서비스가 일시 삭제를 강제하는 환경에서는 Off 요청이 허용되지 않을 수 있습니다. 기존 볼트를 수정할 때는 이름을 유지하고 교체 계획을 확인하세요.

변경 전

hcl
resource "azurerm_data_protection_backup_vault" "backup_vault" {
  name                = "app-backup-vault"
  resource_group_name = azurerm_resource_group.example.name
  location            = azurerm_resource_group.example.location
  datastore_type      = "VaultStore"
  redundancy          = "LocallyRedundant"
  soft_delete         = "Off"
}

일시 삭제를 끄도록 요청합니다. 해당 환경에서 실제로 비활성화되는지에 따라 백업 삭제 후 복구 보호가 달라집니다.

변경 후

hcl
resource "azurerm_data_protection_backup_vault" "backup_vault" {
  name                = "protected-backup-vault"
  resource_group_name = azurerm_resource_group.example.name
  location            = azurerm_resource_group.example.location
  datastore_type      = "VaultStore"
  redundancy          = "LocallyRedundant"
  soft_delete         = "AlwaysOn"
}

해제할 수 없는 AlwaysOn 보호를 요청합니다. 실제 보존 기간과 삭제된 백업의 복원 절차도 확인하세요.

참조