설명
Azure SQL 서버 수준 감사는 해당 서버의 데이터베이스 활동을 기록합니다. 서버 감사와 데이터베이스별 감사 설정을 함께 확인해 필요한 이벤트가 저장되도록 해야 합니다.
잠재적 영향
활동 기록이 없으면 문제 발생 후 어떤 계정이 접근하거나 변경했는지 추적하기 어려울 수 있습니다.
해결 방법
대상 서버에 감사 정책을 연결하고 활성화하세요. 로그 대상, 접근 권한, 보존 기간을 구성한 뒤 감사 이벤트가 실제로 도착하는지 확인하세요.
예시
현재 AzureRM의 별도 서버 감사 정책으로 Blob Storage에 로그를 남기는 예시입니다. Azure Monitor도 사용한다면 master 데이터베이스의 진단 설정이 필요합니다. 비밀번호는 예시용입니다.
변경 전
hcl
resource "azurerm_mssql_server" "example" {
name = "mssqlserver"
resource_group_name = azurerm_resource_group.example.name
location = azurerm_resource_group.example.location
version = "12.0"
administrator_login = "mradministrator"
administrator_login_password = "thisIsDog11"
}
변경 후
hcl
resource "azurerm_mssql_server" "example" {
name = "mssqlserver"
resource_group_name = azurerm_resource_group.example.name
location = azurerm_resource_group.example.location
version = "12.0"
administrator_login = "mradministrator"
administrator_login_password = "thisIsDog11"
}
resource "azurerm_mssql_server_extended_auditing_policy" "example" {
server_id = azurerm_mssql_server.example.id
blob_storage_endpoint = azurerm_storage_account.example.primary_blob_endpoint
storage_account_access_key = azurerm_storage_account.example.primary_access_key
storage_account_access_key_is_secondary = false
retention_in_days = 90
}