Azure 리소스 진단 설정 점검

Azure 리소스에 필요한 진단 로그와 내보내기 대상을 구성하고 실제 수집을 확인하세요.

설명

Azure 진단 설정은 지원되는 리소스 로그와 메트릭, 구독 Activity Log를 Log Analytics, Event Hubs 또는 Storage Account 같은 대상으로 보냅니다. 필요한 로그를 내보내지 않으면 여러 리소스의 보안 이벤트와 운영 이상 징후를 중앙에서 추적하기 어렵습니다.

Activity Log와 플랫폼 메트릭은 자동으로 수집되므로 진단 설정이 없다고 모든 기록이 없는 것은 아닙니다. Activity Log의 기본 보존 기간은 90일이며, 리소스 로그는 서비스별로 수집 설정과 지원 카테고리를 확인해야 합니다.

잠재적 영향

  • 중앙 로그에 필요한 이벤트가 없어 원인 분석과 영향 범위 파악이 늦어질 수 있습니다.
  • 기본 보존 기간이 지나면 장기 조사에 필요한 이력이 남지 않을 수 있습니다.

해결 방법

  • 핵심 리소스와 구독에서 필요한 로그 카테고리와 기존 수집 경로를 확인하세요.
  • azurerm_monitor_diagnostic_setting에 지원되는 카테고리와 적절한 대상을 지정하세요. 서비스별 추가 로깅 설정도 확인하세요.
  • 실제 이벤트 전달과 대상의 보존 정책을 시험하고, 로그 접근 권한과 비용을 관리하세요.

예시

기존 Log Analytics 작업 영역은 생략했습니다. 구독 Activity Log의 Administrative 카테고리를 내보내는 부분 예시입니다.

변경 전

hcl
data "azurerm_subscription" "example" {}

구독을 참조하는 발췌이며 로그 내보내기를 구성하지 않습니다. 이 코드만으로 다른 곳에 진단 설정이 없는지 판단할 수는 없습니다.

변경 후

hcl
data "azurerm_subscription" "example" {}

resource "azurerm_monitor_diagnostic_setting" "example" {
  name               = "subscription-diagnostics"
  target_resource_id = data.azurerm_subscription.example.id
  log_analytics_workspace_id = azurerm_log_analytics_workspace.example.id

  enabled_log {
    category = "Administrative"
  }
}

선택한 카테고리를 작업 영역으로 보냅니다. 모든 Activity Log 카테고리를 포함하는 것은 아니므로 필요한 범위와 실제 도착 여부를 확인하세요.

참조