Azure SQL 감사 정책의 보존 기간 점검

필요한 활동 기록이 조사 전에 삭제되지 않도록 하세요.

설명

감사 로그가 필요한 기간보다 먼저 삭제되면 과거 데이터베이스 활동을 재구성하기 어렵습니다. 보존 기간은 서비스와 조직의 요구에 맞춰 정해야 하며, retention_in_days = 0은 Blob Storage 감사 정책의 무기한 보존 설정입니다.

잠재적 영향

보존 기간이 부족하면 오래된 접근이나 변경을 조사할 증거가 사라질 수 있습니다.

해결 방법

서버 또는 데이터베이스 감사 정책의 retention_in_days를 요구 기간에 맞게 설정하세요. 실제 로그 저장소의 만료 정책도 같은 보관 목표를 따르는지 확인하세요.

예시

감사 정책을 별도 리소스로 구성하고 20일 보존을 95일로 바꾸는 예시입니다. 이 기간과 예시 비밀번호를 그대로 운영 표준으로 사용하지 마세요.

변경 전

hcl
resource "azurerm_mssql_server" "example" {
  name                         = "mssqlserver"
  resource_group_name          = azurerm_resource_group.example.name
  location                     = azurerm_resource_group.example.location
  version                      = "12.0"
  administrator_login          = "mradministrator"
  administrator_login_password = "thisIsDog11"

}

resource "azurerm_mssql_server_extended_auditing_policy" "example" {
  server_id = azurerm_mssql_server.example.id
  blob_storage_endpoint                        = azurerm_storage_account.example.primary_blob_endpoint
  storage_account_access_key              = azurerm_storage_account.example.primary_access_key
  storage_account_access_key_is_secondary = false
  retention_in_days                       = 20
}

변경 후

hcl
resource "azurerm_mssql_server" "example" {
  name                         = "mssqlserver"
  resource_group_name          = azurerm_resource_group.example.name
  location                     = azurerm_resource_group.example.location
  version                      = "12.0"
  administrator_login          = "mradministrator"
  administrator_login_password = "thisIsDog11"

}

resource "azurerm_mssql_server_extended_auditing_policy" "example" {
  server_id = azurerm_mssql_server.example.id
  blob_storage_endpoint                        = azurerm_storage_account.example.primary_blob_endpoint
  storage_account_access_key              = azurerm_storage_account.example.primary_access_key
  storage_account_access_key_is_secondary = false
  retention_in_days                       = 95
}

참조