설명
Azure 진단 설정은 선택한 로그와 메트릭을 지정된 대상으로 전송합니다. 조사에 필요한 로그 카테고리가 빠지면 중앙 저장소에서 중요한 운영·보안 이벤트를 확인하기 어려울 수 있습니다.
카테고리는 대상에 따라 다릅니다. Administrative, Alert, Policy, Security는 구독 Activity Log 카테고리이며, 모든 Azure 리소스에 공통으로 적용하는 목록은 아닙니다. 예를 들어 Key Vault 감사 로그에는 AuditEvent를 사용합니다.
잠재적 영향
- 필요한 관리 작업이나 보안 이벤트를 중앙에서 조사할 근거가 부족할 수 있습니다.
- 지원하지 않는 카테고리나 잘못된 전송 대상을 지정하면 진단 설정을 적용하지 못하거나 필요한 로그를 받지 못할 수 있습니다.
해결 방법
- 대상의 지원 카테고리 또는 카테고리 그룹을 확인하고 업무·보안 요구에 맞게
enabled_log를 구성하세요. - 구독 Activity Log를 수집한다면 필요한 관리·경보·정책·보안 카테고리를 선택하세요. 개별 리소스는 해당 서비스의 로그 카테고리를 사용하세요.
- 승인된 로그 대상을 지정하고 이벤트 발생 후 실제 수신, 접근 권한과 보존 기간을 확인하세요.
예시
변경 전은 카테고리와 전송 대상이 없는 불완전한 Key Vault 진단 설정입니다. 변경 후는 네 가지 카테고리에 맞는 구독 Activity Log 예시이며, 참조하는 구독과 작업 영역을 별도로 준비해야 합니다.
변경 전
hcl
resource "azurerm_monitor_diagnostic_setting" "example" {
name = "diagnostic-settings-name"
target_resource_id = azurerm_key_vault.example.id
}
이 상태로는 로그 수집 구성이 완성되지 않습니다.
변경 후
hcl
resource "azurerm_monitor_diagnostic_setting" "example" {
name = "diagnostic-settings-name"
target_resource_id = data.azurerm_subscription.example.id
log_analytics_workspace_id = azurerm_log_analytics_workspace.example.id
enabled_log {
category = "Administrative"
}
enabled_log {
category = "Alert"
}
enabled_log {
category = "Policy"
}
enabled_log {
category = "Security"
}
}
구독의 선택된 카테고리를 Log Analytics에 전송합니다. 이 목록을 Key Vault 등 개별 리소스에 그대로 적용하지 마세요.