Diagnostic Setting 로그 카테고리 점검

대상 리소스가 지원하는 로그 카테고리를 선택하고 필요한 이벤트가 수집되는지 확인하세요.

설명

Azure 진단 설정은 선택한 로그와 메트릭을 지정된 대상으로 전송합니다. 조사에 필요한 로그 카테고리가 빠지면 중앙 저장소에서 중요한 운영·보안 이벤트를 확인하기 어려울 수 있습니다.

카테고리는 대상에 따라 다릅니다. Administrative, Alert, Policy, Security는 구독 Activity Log 카테고리이며, 모든 Azure 리소스에 공통으로 적용하는 목록은 아닙니다. 예를 들어 Key Vault 감사 로그에는 AuditEvent를 사용합니다.

잠재적 영향

  • 필요한 관리 작업이나 보안 이벤트를 중앙에서 조사할 근거가 부족할 수 있습니다.
  • 지원하지 않는 카테고리나 잘못된 전송 대상을 지정하면 진단 설정을 적용하지 못하거나 필요한 로그를 받지 못할 수 있습니다.

해결 방법

  • 대상의 지원 카테고리 또는 카테고리 그룹을 확인하고 업무·보안 요구에 맞게 enabled_log를 구성하세요.
  • 구독 Activity Log를 수집한다면 필요한 관리·경보·정책·보안 카테고리를 선택하세요. 개별 리소스는 해당 서비스의 로그 카테고리를 사용하세요.
  • 승인된 로그 대상을 지정하고 이벤트 발생 후 실제 수신, 접근 권한과 보존 기간을 확인하세요.

예시

변경 전은 카테고리와 전송 대상이 없는 불완전한 Key Vault 진단 설정입니다. 변경 후는 네 가지 카테고리에 맞는 구독 Activity Log 예시이며, 참조하는 구독과 작업 영역을 별도로 준비해야 합니다.

변경 전

hcl
resource "azurerm_monitor_diagnostic_setting" "example" {
  name               = "diagnostic-settings-name"
  target_resource_id = azurerm_key_vault.example.id
}

이 상태로는 로그 수집 구성이 완성되지 않습니다.

변경 후

hcl
resource "azurerm_monitor_diagnostic_setting" "example" {
  name               = "diagnostic-settings-name"
  target_resource_id = data.azurerm_subscription.example.id
  log_analytics_workspace_id = azurerm_log_analytics_workspace.example.id

  enabled_log {
    category = "Administrative"
  }

  enabled_log {
    category = "Alert"
  }

  enabled_log {
    category = "Policy"
  }

  enabled_log {
    category = "Security"
  }
}

구독의 선택된 카테고리를 Log Analytics에 전송합니다. 이 목록을 Key Vault 등 개별 리소스에 그대로 적용하지 마세요.

참조