Network & Server Factory

개인 공부 기록

Cloud/Azure

[Azure] Azure Backup과 Site Recovery 정리

1nfra 2026. 9. 26. 12:02
Azure Backup은 데이터를 예전 시점으로 되돌리는 서비스이고, Site Recovery는 리전에 장애가 났을 때 다른 리전에서 서버를 바로 다시 켜는 서비스입니다. Backup은 하루 한 번에서 4시간마다 복구 지점을 만들어 Vault에 오래 보관하고, Site Recovery는 디스크 변경을 계속 복제해 5분마다 복구 지점을 만들고 최대 15일 보관합니다. 목적이 달라서 운영 서버는 보통 둘 다 켭니다.

1. 한눈에 보기

둘 다 "복구"라는 말이 붙어 헷갈리기 쉽지만 막는 사고가 다릅니다. Backup은 과거 시점을 찍어 두는 사진첩이라 실수로 지운 파일이나 랜섬웨어처럼 "데이터가 망가진" 상황에 씁니다. Site Recovery는 다른 리전에 대기시켜 둔 예비 서버라 리전 장애처럼 "서버가 있는 곳 자체가 멈춘" 상황에 씁니다.

 

항목 Azure Backup Site Recovery
목적 데이터를 예전 시점으로 되돌리기 다른 리전에서 서비스 이어 가기
대표 상황 실수로 삭제, 데이터 손상,
랜섬웨어, 장기 보관
리전·데이터센터 장애
복구 지점 주기 하루 1번~4시간마다 5분마다(Crash-consistent)
보관 기간 일·주·월·연 단위로 장기 보관 최대 15일
복구 방식 파일, 디스크, VM 복원 Failover로 대상 리전에서 VM 전환

 

Azure Backup은 VM의 복구 지점을 Recovery Services vault에 보관하고, Site Recovery는 VM 디스크를 다른 리전으로 계속 복제하는 구조

2. Azure Backup

Azure Backup은 백업 데이터를 Vault라는 별도 보관함에 저장합니다. Vault는 운영 리소스와 분리된 저장소라, 운영 계정이 공격을 받아도 백업까지 함께 지워지지 않게 막는 경계 역할을 합니다. 대상에 따라 Vault 종류가 나뉩니다.

 

Vault 대상
Recovery Services vault Azure VM, VM 안의 SQL Server·SAP HANA, Azure Files, 온프레미스 서버(MARS Agent, Backup Server)
Backup vault Azure Disks, Blob, Azure Database for PostgreSQL, AKS

 

VM 백업은 두 단계로 진행됩니다. 먼저 디스크 Snapshot을 찍어 Instant Restore용으로 짧게 보관하고, 이 Snapshot을 Vault로 옮겨 오래 보관합니다. 최근 며칠 안의 복원은 Snapshot에서 바로 해서 빠르고, 그보다 오래된 시점은 Vault에서 가져옵니다. Snapshot은 책상 위 서류함, Vault는 창고인 셈입니다.

 

VM 디스크 Snapshot을 먼저 찍어 짧게 보관하고, 이를 Recovery Services vault로 옮겨 오래 보관하는 두 단계 백업

 

VM 백업 정책은 Standard와 Enhanced 두 가지입니다.

 

항목 Standard Enhanced
백업 주기 하루 1번 최소 4시간마다
Snapshot 보관 1~5일 1~30일
여러 디스크 일관성 지원 안 함 지원
Premium SSD v2·Ultra Disk 지원 안 함 지원

 

새로 만드는 운영 VM이라면 Enhanced를 권합니다. Enhanced로 켠 VM은 Standard로 되돌릴 수 없으니 처음에 정하는 편이 좋습니다. Vault의 저장 중복성은 기본값이 GRS(다른 리전에 한 벌 더)이고, Cross Region Restore를 켜면 리전 장애 때 다른 리전에서 백업을 복원할 수 있습니다(중복성 옵션은 Azure Storage 중복성 비교에서 다뤘습니다). 이 설정은 첫 백업 전에만 바꿀 수 있습니다.

 

Vault에는 백업을 지키는 장치도 있습니다. Soft delete는 백업을 지워도 14일(최대 180일까지 설정) 동안 복구할 수 있게 남겨 두고, Immutable vault는 보관 기간이 끝나기 전에는 복구 지점을 지우거나 줄이지 못하게 잠급니다. 랜섬웨어가 운영 서버와 함께 백업까지 지우려는 공격을 막는 핵심 기능입니다.

3. Site Recovery

Site Recovery를 켜면 VM에 Mobility 확장이 설치되고, 디스크에 쓰는 내용이 원본 리전의 Cache Storage Account를 거쳐 대상 리전의 복제본 디스크로 계속 복제됩니다. 평소에는 대상 리전에 디스크만 있고 VM은 없어서 VM 비용이 들지 않고, Failover를 하는 순간 그 디스크로 VM을 만듭니다.

 

원본 리전 VM의 디스크 변경이 Cache Storage Account를 거쳐 대상 리전의 복제본 디스크로 복제되고, Failover 때 VM이 만들어지는 구조

 

복구 지점은 5분마다 자동으로 만들어지는 Crash-consistent와, 애플리케이션이 쓰던 내용까지 정리한 뒤 찍는 App-consistent(최소 1시간 간격) 두 종류이고, 최대 15일까지 보관합니다. 대상 리전은 Region Pair가 아니어도 어느 리전이든 고를 수 있고, 대상 리전의 Resource Group과 VNet은 기본적으로 이름 뒤에 asr이 붙어 만들어집니다. 복구 지점은 CCTV 녹화처럼 5분 단위로 계속 쌓이다가 오래된 것부터 지워진다고 보면 됩니다. 보호하는 VM마다 처음 31일은 무료이고 이후 VM당 요금이 붙으며, 복제 트래픽과 디스크 저장 비용은 별도입니다.

 

단계 동작
Test Failover 복제를 멈추지 않고 격리된 네트워크에 VM을 띄워 복구가 되는지 점검
Failover 대상 리전에서 VM을 켬. 복구 지점은 Latest processed(빠른 전환), Latest(데이터 손실 최소), Latest app-consistent 중 선택
Commit 전환을 확정. 남은 복구 지점은 삭제됨
Re-protect 대상 리전에서 원래 리전 방향으로 복제를 다시 시작
Failback 원래 리전이 복구되면 같은 절차로 되돌아감

 

Test Failover로 점검한 뒤 Failover, Commit, Re-protect를 거쳐 원래 리전으로 Failback하는 순서

 

여러 VM을 순서대로 켜야 하는 서비스는 Recovery Plan으로 묶습니다. 예를 들어 DB VM을 먼저 켜고 그다음 WAS, 웹 VM 순서로 켜도록 그룹을 나누고, 중간에 스크립트나 수동 확인 단계를 넣을 수 있습니다. Site Recovery의 RTO SLA는 1시간이고, 실제 전환은 대부분 몇 분 안에 끝납니다.

4. 같이 쓰는 이유

Site Recovery는 디스크 변경을 몇 분 안에 그대로 복제하기 때문에, 랜섬웨어가 데이터를 암호화하면 그 암호화된 데이터도 곧바로 대상 리전으로 넘어갑니다. 복구 지점도 최대 15일까지만 남아 오래전 시점으로는 돌아갈 수 없습니다. 반대로 Backup만 있으면 리전 장애 때 복원에 오랜 시간이 걸립니다. 그래서 서비스 연속성은 Site Recovery, 데이터 보호는 Backup으로 역할을 나눠 둘 다 켭니다.

 

상황 사용
실수로 파일·DB 삭제 Backup에서 파일 또는 디스크 복원
랜섬웨어 Immutable·Soft delete로 지킨 Backup에서 감염 전 시점 복원
리전 장애 Site Recovery Failover
감사·규정용 장기 보관 Backup의 월·연 단위 보관
재해 복구 훈련 Site Recovery Test Failover

5. Azure CLI로 VM 백업 켜기

RG=rg-backup
LOC=koreacentral
VAULT=rsv-prod

# Recovery Services vault 생성
az backup vault create --resource-group $RG --name $VAULT --location $LOC

# 저장 중복성과 Cross Region Restore (첫 백업 전에 설정)
az backup vault backup-properties set --resource-group $RG --name $VAULT \
  --backup-storage-redundancy GeoRedundant --cross-region-restore-flag true

# 기본 정책으로 VM 백업 켜기
az backup protection enable-for-vm --resource-group $RG --vault-name $VAULT \
  --vm vm-web01 --policy-name DefaultPolicy

# 지금 바로 백업 실행
az backup protection backup-now --resource-group $RG --vault-name $VAULT \
  --container-name vm-web01 --item-name vm-web01 --backup-management-type AzureIaasVM

DefaultPolicy는 Standard 정책입니다. Enhanced 정책을 쓰려면 Azure Portal이나 az backup policy create로 정책을 먼저 만든 뒤 그 이름을 지정합니다.

6. 운영 시 주의점

항목 조치
Vault 중복성 첫 백업 뒤에는 바꿀 수 없으므로 Vault를 만들 때 GRS·ZRS·LRS를 정합니다.
DR 훈련 Test Failover를 정기적으로 해서 실제 전환 순서와 시간을 확인합니다.
대상 리전 네트워크 대상 리전의 VNet, IP 대역, NSG·방화벽 규칙과 DNS를 원본과 같게 미리 준비합니다.
Vault 삭제 Soft delete 기간 동안 항목이 남아 있어 Vault가 바로 지워지지 않으므로 정리 순서를 확인합니다.
비용 Backup은 보호 대상 크기와 저장량, Site Recovery는 VM당 요금과 복제 디스크 비용을 함께 계산합니다.

7. 정리

  • Backup은 데이터를 예전 시점으로 되돌리는 서비스, Site Recovery는 다른 리전에서 서버를 이어 켜는 서비스입니다.
  • Backup은 Vault에 오래 보관하고 Immutable·Soft delete로 랜섬웨어를 막고, Site Recovery는 5분마다 복구 지점을 만들어 최대 15일 보관합니다.
  • Site Recovery는 망가진 데이터도 그대로 복제하므로, 운영 서버는 둘을 함께 켜서 역할을 나눕니다.

참고

728x90

'Cloud > Azure' 카테고리의 다른 글

[Azure] Azure Storage 중복성 비교  (0) 2026.09.26
[Azure] Azure Storage 종류 정리  (0) 2026.09.26
[Azure] Private Link Service 정리  (0) 2026.09.25
[Azure] Azure Firewall 구성 정리  (0) 2026.09.25
[Azure] Microsoft Foundry 구성 정리  (0) 2026.09.25
서울
--:--:--
-전체 글
-카테고리
오늘 방문