审计跟踪 · 谁在何时做了什么
审计跟踪记录组织中的重要操作,包含操作人、动作、受影响的对象和发生时刻。这些记录只能追加:连管理员也无法修改或删除已经写下的事件。
当有人问是谁删掉了那笔生意、是谁改了那个人的角色,或者周五晚上是谁导出了整个数据库时,答案必须来自一份谁都动不了的记录。审计跟踪正是为此而存在。
在哪里查看
- 打开设置,点击审计。
- 表格会显示时间、用户、操作和记录,从最新到最早排列。
- 当某个事件指向一条具体记录时,“打开”链接会直接带你过去。
通常会出现哪些内容
- 创建、修改、删除和合并记录。
- 添加附件和移除附件。
- 新增用户、修改角色和修改用户状态。
- 修改安全设置、结束会话和按 IP 阻止访问。
- 登录。
- 数据导出和数据主体的匿名化。
- 配置了 AI,以及角色和权限的变更。
跟踪日志无法被编辑
数据库会拒绝任何修改或删除跟踪日志中某一行的尝试,这道保护对数据库的所有者同样有效。无论在产品里还是在它背后,都不存在“清空审计”这样的按钮。写进去的就留在那里。
选择记录哪些内容
页面顶部的“日志设置”区块可以整类地开启和关闭。默认全部启用。关闭某个类别会减少记录数量,也会减少这类操作占用的存储。
- 访问与权限。
- 记录,包含创建、编辑、删除,以及针对它们的活动。
- 数据,包含导入、导出和匿名化。
- 设置与元数据。
- 自动化与规则。
- 其他操作。
- 安全,它始终会被记录,无法关闭。
Example: 一家导入量很大的公司关闭了“记录”类别,以控制存储的增长,同时保留安全、访问与权限以及数据这几类。此后,批量创建联系人不再产生跟踪记录,但谁导出了数据库、谁改了角色,依然会出现在里面。
💡 关闭某个类别只对此后生效,不会抹掉已经写下的内容。反过来说,它也不会被补回来:类别处于关闭状态的那段时间,将永远缺少这些事件。在关掉外部审计可能会问到的东西之前,请三思。
一处坦率的局限
每个事件的写入都不会阻塞主流程:如果记录因为某种原因失败,用户的操作会继续完成,而不是被取消。实际上这种情况很少见,但这意味着跟踪日志是关于所发生之事的一份非常有力的证据,而不是一道能阻止“无日志操作”发生的闸门。
谁可以查看
只有拥有管理设置权限的人才能打开跟踪日志。和系统的其他部分一样,按组织的隔离在这里同样适用:一个组织的跟踪日志绝不会显示另一个组织的事件。
如何带筛选条件做调查
按用户、动作、对象和时间段筛选,按类别汇总,以及导出为 CSV,都在高级审计那篇文章里有说明。