审计与 SIEM
每一次操作今天都会被记录,可查询、可导出。自动流式送入 Splunk 或 Datadog 已完成设计但尚未构建——两种状态在下文均有标注。
现已可用
审计日志仅追加,作用域限定在你的工作区。条目永不改写;删除数据并不会删除其审计轨迹——清除工作区后,“清除了什么”的记录仍会留下。
可筛选到某一个人、某一类操作或某个日期范围。无需先整体导出,就能回答“这是谁改的”和“上周上线了什么”。
时间戳、操作者、操作、对象与元数据。安全评审中那句“把日志拉出来给我们看”,交这份文件就够了。
覆盖一切的机器可读 JSON——资产、成员、设置、审计历史。为 GDPR 数据可携带性而建,离开时也用得上。
条目格式——现状
导出文件刻意保持扁平,不需要解析器就能在任何地方加载。结构化细节存放在 meta 字段中(JSON 格式),你的 SIEM 如有需要可自行展开。
actor 永远是具体的人或 Token,绝不会是某个服务action 使用稳定的动词词表timestamp_utc,actor,action,target,meta 2026-08-10T09:14:22Z,[email protected],asset.approved, pricing-objection-handler,{"version":5} 2026-08-10T09:14:24Z,[email protected],deployment.run, target-claude-prod,{"assets":12,"machines":31} 2026-08-10T09:31:07Z,[email protected],member.role_changed, [email protected],{"from":"editor","to":"approver"}
既定设计,供你据此规划。
端点、Token、index 与 sourcetype。批量发送、压缩传输、失败重试。
API key、site 与标签。以结构化日志送达,属性可检索。
任何接受 HTTPS JSON 且支持自定义请求头的采集器。
投递: 每 30 秒或每满 500 条事件即批量发送一次,以先到者为准。若采集器不可达,我们会缓冲 24 小时并按退避策略重试。无论哪种情况,untactit 内部的审计日志都不受影响——流式传输是复制,绝不是搬移。
结构: 流式形态会新增 source_ip,
user_agent,以及 result ,追加到上述五列之上,并将 actor 与 target 嵌套为对象。这三个字段目前均未采集。
所有改变状态或读取敏感数据的操作。
| 类别 | 操作 |
|---|---|
| 身份认证 | 登录、登出、会话过期、SSO 配置变更 |
| 访问控制 | 授予角色、撤销角色、发送并接受邀请、移除成员 |
| 资产生命周期 | 创建、更新、提议、批准、驳回、归档、恢复 |
| 部署 | 规划、执行、检测到漂移、漂移已解决 |
| 配置 | 连接或移除目标、变更审批策略、变更套餐 |
| 数据访问 | 发起导出、查询审计日志、清除工作区 |
免费版保留九十天,团队版一年,企业版三年;监管要求更长时可按合同延长。想保留得比套餐更久,就把日志转发进你自己的系统。
不能。它是仅追加的,清除工作区时会显式保留审计日志——删除行为本身会成为一条新条目。要移除审计历史,必须走单独的保留期限流程。
不会,而且这是有意为之。清除操作若连自己的记录也一并抹去,审计日志就失去了存在的意义。数据会被删除;“数据已被删除”这条记录会留下。
是。仅限 admin,而且查询审计日志这件事本身也会被审计。