Microsoft Azure Key Vault 로깅 로그 수집
이 문서에서는 Google Security Operations 피드를 설정하여 Azure Key Vault 로깅 로그를 수집하는 방법을 설명합니다.
자세한 내용은 Google SecOps에 데이터 수집을 참조하세요.
수집 라벨은 원시 로그 데이터를 구조화된 UDM 형식으로 정규화하는 파서를 식별합니다. 이 문서의 정보는 AZURE_KEYVAULT_AUDI
수집 라벨이 있는 파서에 적용됩니다.
시작하기 전에
이 페이지의 태스크를 완료하려면 다음이 있어야 합니다.
- 로그인할 수 있는 Azure 구독
- Azure의 Azure Key Vault 환경 (테넌트)
- 전역 관리자 또는 Azure Key Vault 관리자 역할
- 로그를 저장할 Azure 스토리지 계정
스토리지 계정 구성
- Azure 포털에 로그인합니다.
- Azure 콘솔에서 스토리지 계정을 검색합니다.
로그를 가져와야 하는 스토리지 계정을 선택한 다음 액세스 키를 선택합니다. 새 스토리지 계정을 만들려면 다음 단계를 따르세요.
- 만들기를 클릭합니다.
- 새 스토리지 계정의 이름을 입력합니다.
계정의 구독, 리소스 그룹, 리전, 성능, 중복성을 선택합니다. 성능은 standard로, 중복성은 GRS 또는 LRS로 설정하는 것이 좋습니다.
검토 + 만들기를 클릭합니다.
계정 개요를 검토하고 만들기를 클릭합니다.
키 표시를 클릭하고 스토리지 계정의 공유 키를 기록해 둡니다.
엔드포인트를 선택하고 Blob 서비스 엔드포인트를 기록해 둡니다.
스토리지 계정 만들기에 대한 자세한 내용은 Microsoft 문서의 Azure 스토리지 계정 만들기 섹션을 참고하세요.
Azure Key Vault 로깅 구성
- Azure 포털에서 키 저장소로 이동하여 로깅을 위해 구성할 키 저장소를 선택합니다.
- Monitoring 섹션에서 Diagnostic settings(진단 설정)을 선택합니다.
- 진단 설정 추가를 선택합니다. 진단 설정 창에는 진단 로그의 설정이 표시됩니다.
- 진단 설정 이름 필드에 진단 설정의 이름을 지정합니다.
- 카테고리 그룹 섹션에서 감사 체크박스를 선택합니다.
보관 기간 (일) 입력란에 조직의 정책을 준수하는 로그 보관 기간 값을 지정합니다. Google SecOps에서는 로그 보관 기간을 최소 1일로 권장합니다.
Azure Key Vault 로깅 로그를 스토리지 계정에 저장하거나 로그를 Event Hubs로 스트리밍할 수 있습니다. Google SecOps는 스토리지 계정을 사용한 로그 수집을 지원합니다.
스토리지 계정에 보관처리
- 스토리지 계정에 로그를 저장하려면 진단 설정 창에서 스토리지 계정에 보관처리 체크박스를 선택합니다.
- 구독 목록에서 기존 구독을 선택합니다.
- 저장소 계정 목록에서 기존 저장소 계정을 선택합니다.
Azure Key Vault 로깅 로그를 수집하도록 Google SecOps에서 피드 구성
- Google SecOps 메뉴에서 설정 > 피드 > 새로 추가를 선택합니다.
- 피드 이름 필드에 피드의 고유한 이름을 입력합니다.
- 소스 유형으로 Microsoft Azure Blob Storage를 선택합니다.
- 로그 유형으로 Azure Key Vault Logging을 선택합니다.
- 다음을 클릭합니다.
- 다음 입력 매개변수를 구성합니다.
- Azure URI: 이전에 가져온 Blob 서비스 엔드포인트와 해당 스토리지 계정의 컨테이너 이름 중 하나를 지정합니다. 예를 들면
https://xyz.blob.core.windows.net/abc/
입니다. - URI: URI 옵션을 지정합니다.
- 소스 삭제 옵션: 소스 삭제 옵션을 지정합니다.
- 키: 이전에 가져온 공유 키를 지정합니다.
- Azure URI: 이전에 가져온 Blob 서비스 엔드포인트와 해당 스토리지 계정의 컨테이너 이름 중 하나를 지정합니다. 예를 들면
- 다음을 클릭한 후 제출을 클릭합니다.
Google SecOps 피드에 대한 자세한 내용은 Google SecOps 피드 문서를 참고하세요.
각 피드 유형의 요구사항은 유형별 피드 구성을 참고하세요.
피드를 만들 때 문제가 발생하면 Google Security Operations 지원팀에 문의하세요.