설명
Recovery Services Vault의 공용 네트워크 접근을 허용하면 공용 경로를 통한 서비스 접근 범위가 넓어질 수 있습니다. 비공개 연결이 요구되는 환경에서는 워크로드에 맞는 네트워크 제한을 적용해야 합니다.
공용 접근이 백업 데이터의 익명 읽기나 복원 권한을 부여하는 것은 아닙니다. 워크로드별 연결 방식이 다르며 Azure VM 백업 자체에 인터넷을 통한 데이터 전송이 필요한 것은 아닙니다.
잠재적 영향
- 조직의 비공개 연결 요구사항과 실제 서비스 접근 경로가 일치하지 않을 수 있습니다.
- 필수 경로를 준비하지 않고 공용 접근을 끄면 백업이 성공해도 필요한 복원 작업이 실패할 수 있습니다.
해결 방법
사용하는 백업 워크로드의 프라이빗 엔드포인트 지원과 기존 볼트의 구성 제약을 확인하세요. 필요한 프라이빗 엔드포인트, DNS 및 서비스 연결을 준비하고 백업과 복원을 모두 시험한 뒤 public_network_access_enabled를 false로 설정하세요. 이미 보호 항목이 있는 볼트는 새 프라이빗 엔드포인트 구성에 제약이 있으므로 필요한 이전을 계획하고 기존 복구 가능성을 유지하세요.
예시
같은 볼트의 공용 접근 옵션을 바꾸는 발췌입니다. 프라이빗 엔드포인트와 DNS는 생략했으며, 변경 전에 해당 워크로드의 지원 조건과 복원 경로를 확인해야 합니다.
변경 전
hcl
resource "azurerm_recovery_services_vault" "recovery_vault" {
name = "app-recovery-vault"
location = azurerm_resource_group.example.location
resource_group_name = azurerm_resource_group.example.name
sku = "Standard"
public_network_access_enabled = true
}
공용 네트워크 접근을 허용합니다. 이 설정만으로 누구나 백업 데이터를 읽거나 복원할 수 있는 것은 아닙니다.
변경 후
hcl
resource "azurerm_recovery_services_vault" "recovery_vault" {
name = "app-recovery-vault"
location = azurerm_resource_group.example.location
resource_group_name = azurerm_resource_group.example.name
sku = "Standard"
public_network_access_enabled = false
}
공용 네트워크 접근을 끕니다. 백업 성공 여부만으로 판단하지 말고 필요한 복원과 항목 수준 복구가 실제로 가능한지 확인하세요.