Fer servir els registres d'auditoria

Cada petició API a la teva organització es registra durant 365 dies: qui, què, quan, des d'on i sota quina aplicació. És el primer lloc on mirar quan necessites saber què ha passat.

Short answer

Cada petició API a la teva organització es registra automàticament i es conserva durant 365 dies - des de la consola, la teva integració, i també els teus companys d'equip. Troba-ho a Audit Logs a la barra lateral.

#Què es registra

Audit logs in the Didit console showing API activity with timestamps and status codes
  1. Filtra per membre, ruta, mètode o data per respondre 'qui ha canviat això'.
  2. El mètode i l'estat separen una lectura d'un canvi que realment ha tingut efecte.
  3. El membre que ha fet la crida.
  4. D'on ha vingut - el detall que converteix un registre en una evidència.
Cada petició API de l'organització, conservada durant 365 dies.

Cada petició feta a la plataforma Didit dins de la teva organització, sigui qui sigui qui l'hagi fet. Cada entrada porta:

CampDetall
Marca de tempsQuan s'ha fet la petició
UsuariEl correu de l'usuari autenticat. Buit per a peticions amb clau API, que s'atribueixen a l'aplicació en lloc d'a una persona
MètodeGET, POST, PUT, DELETE
RutaL'endpoint que s'ha cridat
EstatL'estat de la resposta HTTP
Adreça IPD'on ha vingut la petició
AplicacióA quina aplicació pertanyia

Els registres es conserven durant 365 dies i després s'eliminen automàticament.

#Per a què serveix realment

Quatre situacions on és l'eina adequada:

  • "Qui ha canviat aquest flux de treball?" Un flux que es comporta diferent d'ahir sol tenir una edició al darrere, i el registre diu qui l'ha feta.
  • Investigar un incident. Traçar exactament què s'ha accedit, per qui, des de quina adreça, en quin ordre.
  • Depurar una integració. Veure les peticions que el teu propi codi realment ha fet, en lloc de les que creus que ha fet, incloent-hi les que han donat 4xx.
  • Evidenciar el control d'accés. Mostrar a un auditor que l'accés a les dades de verificació està atribuït i és revisable.

#Filtrar

Filtra per usuari, endpoint o interval de dates per reduir una llista llarga. Quan investiguis alguna cosa concreta, comença per la marca de temps i treballa cap enfora - una petició gairebé mai passa sola, i les crides al seu voltant immediat solen explicar la història.

#Les peticions amb clau API s'atribueixen a l'aplicació, no a una persona

Una petició amb clau API no té cap usuari a qui atribuir-la, així que apareix contra l'aplicació. És la representació honesta: la plataforma realment no sap quin dels teus serveis o enginyers ha fet la crida.

La conseqüència pràctica: una única clau compartida entre diversos serveis fa que un incident sigui molt més difícil d'investigar. Si l'atribució t'importa, dona a cada consumidor la seva pròpia aplicació i clau.

#Què hi ha al registre, i què no hi ha

El registre enregistra activitat: qui ha cridat què, quan, des d'on, i quin estat ha tornat. És un rastre de metadades, no una còpia de les dades de verificació.

Si necessites saber si les dades personals dels clients apareixen en aquestes entrades, una pregunta que sorgeix durant les revisions de protecció de dades, obtén la resposta del teu contacte a Didit i deixa-la enregistrada, en lloc d'inferir-la d'una pàgina d'ajuda. És exactament el tipus d'afirmació que la teva pròpia AIPD haurà d'evidenciar.

#Qui ho pot veure

L'accés als registres d'auditoria segueix el rol. Compliance Officer l'inclou; Reader no té accés ampli. Els propietaris poden concedir-lo a un rol personalitzat. Consulta convidar membres de l'equip i assignar rols.

Eliminar un company d'equip no elimina el seu historial del registre, i aquest és precisament el sentit. Un rastre que pots editar no és un rastre.

#Les exportacions i els informes també es registren

Generar un PDF de sessió o una exportació CSV és una crida API, així que apareix aquí amb qui l'ha feta. Això és útil quan necessites demostrar que l'accés a l'evidència de verificació està controlat i no és obert. Consulta descarregar un informe de verificació.

#Si necessites més de 365 dies

La retenció és fixa en 365 dies. Si la teva obligació és més llarga, exporta el que necessitis de manera programada i guarda-ho al teu propi sistema, el mateix patró que conservar tu mateix l'evidència de sessió. Decidir el període necessari és una decisió de compliment per al teu equip; no ho dissenyis a partir d'una suposició.

Note

La retenció dels registres d'auditoria i la retenció de dades de verificació són ajustos separats. Configurar una finestra de retenció curta per a les dades de sessió no escurça el registre d'auditoria, i al revés també és cert. Consulta com Didit protegeix les dades dels teus usuaris.