Azure Storage의 신뢰된 서비스 예외 점검

필요한 Azure 서비스에만 Storage 방화벽 예외를 허용하세요.

설명

Storage 방화벽의 AzureServices 예외는 지정된 신뢰 서비스의 지원되는 작업을 허용합니다. 필요한 데이터 접근 권한은 별도로 부여해야 하며 모든 Azure 서비스를 무조건 허용하는 설정은 아닙니다.

잠재적 영향

필요한 예외가 없으면 백업이나 진단 로그 전달 같은 연동이 실패할 수 있습니다. 반대로 불필요한 예외는 네트워크 접근 범위를 넓힙니다.

해결 방법

연동에 필요한 경우에만 bypass에 AzureServices를 추가하고 필요한 권한을 부여하세요. 예외가 필요 없는 환경에서는 차단을 유지하세요.

예시

기본 차단 정책을 유지하면서 신뢰 서비스 예외를 추가하는 예시입니다.

변경 전

hcl
resource "azurerm_storage_account" "example" {
  name                = "storageaccountname"
  resource_group_name = azurerm_resource_group.example.name
  location            = azurerm_resource_group.example.location
  account_tier        = "Standard"
  account_replication_type = "LRS"

  network_rules {
    default_action             = "Deny"
    bypass                     = ["None"]
    ip_rules                   = ["100.0.0.1"]
    virtual_network_subnet_ids = [azurerm_subnet.example.id]
  }
}

변경 후

hcl
resource "azurerm_storage_account" "example" {
  name                = "storageaccountname"
  resource_group_name = azurerm_resource_group.example.name
  location            = azurerm_resource_group.example.location
  account_tier        = "Standard"
  account_replication_type = "LRS"

  network_rules {
    default_action             = "Deny"
    bypass                     = ["AzureServices"]
    ip_rules                   = ["100.0.0.1"]
    virtual_network_subnet_ids = [azurerm_subnet.example.id]
  }
}

참조