Azure SQL 서버 감사 로그 설정 점검

서버의 데이터베이스 활동을 기록할 감사 정책을 구성하세요.

설명

Azure SQL 서버 수준 감사는 해당 서버의 데이터베이스 활동을 기록합니다. 서버 감사와 데이터베이스별 감사 설정을 함께 확인해 필요한 이벤트가 저장되도록 해야 합니다.

잠재적 영향

활동 기록이 없으면 문제 발생 후 어떤 계정이 접근하거나 변경했는지 추적하기 어려울 수 있습니다.

해결 방법

대상 서버에 감사 정책을 연결하고 활성화하세요. 로그 대상, 접근 권한, 보존 기간을 구성한 뒤 감사 이벤트가 실제로 도착하는지 확인하세요.

예시

현재 AzureRM의 별도 서버 감사 정책으로 Blob Storage에 로그를 남기는 예시입니다. Azure Monitor도 사용한다면 master 데이터베이스의 진단 설정이 필요합니다. 비밀번호는 예시용입니다.

변경 전

hcl
resource "azurerm_mssql_server" "example" {
  name                         = "mssqlserver"
  resource_group_name          = azurerm_resource_group.example.name
  location                     = azurerm_resource_group.example.location
  version                      = "12.0"
  administrator_login          = "mradministrator"
  administrator_login_password = "thisIsDog11"
}

변경 후

hcl
resource "azurerm_mssql_server" "example" {
  name                         = "mssqlserver"
  resource_group_name          = azurerm_resource_group.example.name
  location                     = azurerm_resource_group.example.location
  version                      = "12.0"
  administrator_login          = "mradministrator"
  administrator_login_password = "thisIsDog11"

}

resource "azurerm_mssql_server_extended_auditing_policy" "example" {
  server_id = azurerm_mssql_server.example.id
  blob_storage_endpoint                        = azurerm_storage_account.example.primary_blob_endpoint
  storage_account_access_key              = azurerm_storage_account.example.primary_access_key
  storage_account_access_key_is_secondary = false
  retention_in_days                       = 90
}

참조