跳到内容
All articles
安全与治理

审计跟踪 · 谁在何时做了什么

审计跟踪记录组织中的重要操作,包含操作人、动作、受影响的对象和发生时刻。这些记录只能追加:连管理员也无法修改或删除已经写下的事件。

当有人问是谁删掉了那笔生意、是谁改了那个人的角色,或者周五晚上是谁导出了整个数据库时,答案必须来自一份谁都动不了的记录。审计跟踪正是为此而存在。

在哪里查看

  1. 打开设置,点击审计。
  2. 表格会显示时间、用户、操作和记录,从最新到最早排列。
  3. 当某个事件指向一条具体记录时,“打开”链接会直接带你过去。

通常会出现哪些内容

  • 创建、修改、删除和合并记录。
  • 添加附件和移除附件。
  • 新增用户、修改角色和修改用户状态。
  • 修改安全设置、结束会话和按 IP 阻止访问。
  • 登录。
  • 数据导出和数据主体的匿名化。
  • 配置了 AI,以及角色和权限的变更。

跟踪日志无法被编辑

数据库会拒绝任何修改或删除跟踪日志中某一行的尝试,这道保护对数据库的所有者同样有效。无论在产品里还是在它背后,都不存在“清空审计”这样的按钮。写进去的就留在那里。

选择记录哪些内容

页面顶部的“日志设置”区块可以整类地开启和关闭。默认全部启用。关闭某个类别会减少记录数量,也会减少这类操作占用的存储。

  • 访问与权限。
  • 记录,包含创建、编辑、删除,以及针对它们的活动。
  • 数据,包含导入、导出和匿名化。
  • 设置与元数据。
  • 自动化与规则。
  • 其他操作。
  • 安全,它始终会被记录,无法关闭。
Example: 一家导入量很大的公司关闭了“记录”类别,以控制存储的增长,同时保留安全、访问与权限以及数据这几类。此后,批量创建联系人不再产生跟踪记录,但谁导出了数据库、谁改了角色,依然会出现在里面。
💡 关闭某个类别只对此后生效,不会抹掉已经写下的内容。反过来说,它也不会被补回来:类别处于关闭状态的那段时间,将永远缺少这些事件。在关掉外部审计可能会问到的东西之前,请三思。

一处坦率的局限

每个事件的写入都不会阻塞主流程:如果记录因为某种原因失败,用户的操作会继续完成,而不是被取消。实际上这种情况很少见,但这意味着跟踪日志是关于所发生之事的一份非常有力的证据,而不是一道能阻止“无日志操作”发生的闸门。

谁可以查看

只有拥有管理设置权限的人才能打开跟踪日志。和系统的其他部分一样,按组织的隔离在这里同样适用:一个组织的跟踪日志绝不会显示另一个组织的事件。

如何带筛选条件做调查

按用户、动作、对象和时间段筛选,按类别汇总,以及导出为 CSV,都在高级审计那篇文章里有说明。

Open this article inside the system

Read it and want to see it working?

The account is free and the whole manual is available inside the system, with an assistant that answers from this very content.

免费创建账户
审计跟踪 · 谁在何时做了什么 · Sellio