Azure Key Vault 영구 삭제 방지 점검

Key Vault의 영구 삭제 방지와 복구 보존 기간을 확인하세요.

설명

Key Vault의 purge protection은 일시 삭제된 자격 증명과 키가 보존 기간이 끝나기 전에 영구 제거되는 것을 막습니다. 이 보호가 없으면 영구 삭제 권한의 오남용으로 복구할 수 없게 될 수 있습니다.

Purge protection은 최초 삭제나 그에 따른 서비스 중단을 막지는 않습니다. 삭제된 항목을 보존 기간 안에 복구할 수 있도록 권한과 복구 절차도 관리해야 합니다.

잠재적 영향

  • 키·비밀 값·인증서를 영구 손실해 의존 서비스가 중단될 수 있습니다.
  • 암호화 키를 잃으면 해당 키로 암호화된 데이터를 복구하지 못할 수 있으며, 새 키 생성만으로 대체할 수 없습니다.

해결 방법

purge_protection_enabled = true를 설정하세요. 활성화한 보호는 끌 수 없으므로 변경 영향을 검토하세요. 7~90일의 soft delete 보존 기간은 생성 시 정해지며 나중에 바꿀 수 없습니다. 삭제 권한, 백업과 기간 내 복구 절차를 함께 확인하세요.

예시

같은 Key Vault에서 purge protection 설정을 비교합니다.

변경 전

hcl
resource "azurerm_key_vault" "app_key_vault" {
  name                       = "examplekeyvault"
  location                   = azurerm_resource_group.example.location
  resource_group_name        = azurerm_resource_group.example.name
  tenant_id                  = data.azurerm_client_config.current.tenant_id
  sku_name                   = "standard"
  soft_delete_retention_days = 7
  purge_protection_enabled   = false
}

Purge protection이 꺼져 있어 일시 삭제 후 보존 기간이 끝나기 전에도 권한 있는 주체가 영구 제거할 수 있습니다.

변경 후

hcl
resource "azurerm_key_vault" "app_key_vault" {
  name                       = "examplekeyvault"
  location                   = azurerm_resource_group.example.location
  resource_group_name        = azurerm_resource_group.example.name
  tenant_id                  = data.azurerm_client_config.current.tenant_id
  sku_name                   = "standard"
  soft_delete_retention_days = 7
  purge_protection_enabled   = true
}

영구 삭제를 보존 기간이 끝날 때까지 막습니다. 예제의 7일은 복구 기간이며 무기한 보관을 뜻하지 않습니다.

참조