审计日志允许企业版组织查看与安全相关的组织活动。组织所有者和组织管理员可以通过审计日志检查谁执行了某项操作、操作发生的时间、来源 IP 地址,以及受影响的组织资源。审计日志适用于 企业版组织。审计日志数据保留 180 天。
审计日志可用于安全审查、内部审计、合规检查,以及排查组织级变更,例如成员更新、角色变更、身份验证活动、访问令牌变更、SSO 和 SCIM 活动、公开访问设置变更和数据导出等。可用性和权限#
| 角色 | 查看审计日志 | 导出 CSV | 通过 API 查询 |
|---|
| 组织所有者 | 支持 | 支持 | 支持 |
| 组织管理员 | 支持 | 支持 | 支持 |
| 组织成员 | 不支持 | 不支持 | 不支持 |
审计日志是组织级日志。身份验证事件只有在 Apifox 能够可靠地将该事件归因到对应组织时才会显示。
查看审计日志#
审计日志页面会以表格形式展示组织级事件。每条日志记录包含操作者、事件、描述、IP 地址和时间。筛选审计日志#
| 筛选项 | 说明 |
|---|
| 时间范围 | 按最近 7 天、最近 30 天、最近 90 天、最近 180 天,或 180 天保留期内的自定义时间范围筛选日志。 |
| 事件 | 按事件类型筛选日志,例如成员角色变更、登录失败、访问令牌变更或审计日志导出等。 |
| 操作者 | 按执行操作的用户或集成筛选日志。 |
导出审计日志#
你可以将审计日志导出为 CSV 文件,用于离线审查、安全评估或归档流程。CSV 导出会使用审计日志页面当前应用的筛选条件,并包含 180 天保留期内匹配的日志。通过 API 查询审计日志#
企业版组织可以通过审计日志 API 以编程方式查询审计日志。当团队希望按计划采集日志,并将其导入外部 SIEM、安全监控系统或内部审计流水线时,该能力会很有用。审计日志 API 支持在 180 天保留期内进行时间窗口查询和游标分页。每次审计日志 API 查询都会被记录为一条查询摘要,其中包括调用方、IP 地址、查询时间窗口、limit、结果和时间戳等信息。审计日志元数据不会复制完整的返回内容。审计日志支持通过 API 采集日志。目前暂不支持原生 SIEM 连接器、Syslog、通用 Webhook 转发和实时日志流。
敏感数据保护#
审计日志用于记录与安全相关的活动,同时避免存储敏感值。Apifox 在审计日志页面、CSV 导出和 API 响应中使用相同的脱敏策略。审计日志不会暴露令牌值、密码、密钥值、原始 SAML 断言、重置令牌、私钥或导出内容。| 事件范围 | 敏感数据处理 |
|---|
| 访问令牌 | 不暴露令牌值。 |
| SCIM | 不暴露 SCIM 令牌值。 |
| 共享文档 | 不暴露共享文档密码。 |
| Vault 和密钥 | 不暴露密钥值。 |
| SSO | 不暴露原始 SAML 响应和断言。 |
| 数据导出 | 不会将导出文件内容复制到审计日志元数据中。 |
支持的审计日志事件#
| 类别 | 说明 |
|---|
| 成员和权限 | 一个或多个用户被邀请加入组织。 |
| 成员和权限 | 用户成为组织成员,例如通过接受邀请、SCIM 配置、SSO 即时加入、项目邀请或团队转移加入组织。 |
| 成员和权限 | 成员的组织级角色发生变更。 |
| 成员和权限 | 成员被移出组织,包括手动移除或通过 SCIM 取消配置。 |
| 成员和权限 | 组织成员被添加到团队。 |
| 成员和权限 | 成员在组织团队中的角色发生变更。 |
| 成员和权限 | 成员被移出组织团队。 |
| 成员和权限 | 团队成员关系通过 SAML 组映射或目录同步发生更新。 |
| 组织边界 | 已有团队被移动到组织中。 |
| 成员和权限 | 创建了自定义组织项目角色。 |
| 成员和权限 | 自定义组织项目角色发生变更,例如名称或权限发生变化。 |
| 成员和权限 | 自定义组织项目角色被删除。 |
| 访问令牌 | 创建了访问令牌。令牌值不会被暴露。 |
| 访问令牌 | 访问令牌设置发生变更。令牌值不会被暴露。 |
| 访问令牌 | 访问令牌被重新生成或轮换。旧令牌值和新令牌值都不会被暴露。 |
| 访问令牌 | 访问令牌被删除或撤销。 |
| 身份验证和会话 | 用户成功登录。 |
| 身份验证和会话 | 登录尝试失败。 |
| 身份验证和会话 | SAML SSO 登录失败。 |
| 身份验证和会话 | 用户退出登录。 |
| SSO 和 SCIM | 组织的 SSO 配置被创建或变更。 |
| SSO 和 SCIM | SCIM 配置令牌被重置或重新生成。令牌值不会被暴露。 |
| SSO 和 SCIM | 用户通过 SCIM 完成配置。 |
| SSO 和 SCIM | 用户通过 SCIM 被取消配置。 |
| 数据导出 | 创建了数据导出请求或导出任务。 |
| 审计日志活动 | 审计日志被导出,例如通过 CSV 导出。 |
| 公开访问治理 | 文档站点的可见性或访问设置发生变更。 |
| 公开访问治理 | 文档站点域名设置发生变更,包括自定义域名变更。 |
| 公开访问治理 | 共享文档的可见性或访问设置发生变更。 |
| 公开访问治理 | 共享文档的密码保护 发生变更。密码值不会被暴露。 |
| Vault 和密钥 | Vault 服务商配置被创建、变更或删除。密钥配置值不会被暴露。 |
| Vault 和密钥 | Vault 密钥条目发生变更。密钥值不会被暴露。 |
| 身份验证和会话 | 用户完成密码重置。 |
| 授权 | 对受保护资源或操作的访问被拒绝。 |
| 审计日志活动 | 通过审计日志 API 查询了审计日志。 |
| 成员和权限 | 组织内一个或多个团队的所有权发生移交。 |
常见问题#
不一样。审计日志关注与安全相关的组织活动和管理操作,主要用于组织级安全审查、合规检查和审计流程。团队动态用于跟踪项目和团队协作活动。