Fer servir els registres d'auditoria
Cada petició API a la teva organització es registra durant 365 dies: qui, què, quan, des d'on i sota quina aplicació. És el primer lloc on mirar quan necessites saber què ha passat.
Cada petició API a la teva organització es registra automàticament i es conserva durant 365 dies - des de la consola, la teva integració, i també els teus companys d'equip. Troba-ho a Audit Logs a la barra lateral.
#Què es registra

- Filtra per membre, ruta, mètode o data per respondre 'qui ha canviat això'.
- El mètode i l'estat separen una lectura d'un canvi que realment ha tingut efecte.
- El membre que ha fet la crida.
- D'on ha vingut - el detall que converteix un registre en una evidència.
Cada petició feta a la plataforma Didit dins de la teva organització, sigui qui sigui qui l'hagi fet. Cada entrada porta:
| Camp | Detall |
|---|---|
| Marca de temps | Quan s'ha fet la petició |
| Usuari | El correu de l'usuari autenticat. Buit per a peticions amb clau API, que s'atribueixen a l'aplicació en lloc d'a una persona |
| Mètode | GET, POST, PUT, DELETE |
| Ruta | L'endpoint que s'ha cridat |
| Estat | L'estat de la resposta HTTP |
| Adreça IP | D'on ha vingut la petició |
| Aplicació | A quina aplicació pertanyia |
Els registres es conserven durant 365 dies i després s'eliminen automàticament.
#Per a què serveix realment
Quatre situacions on és l'eina adequada:
- "Qui ha canviat aquest flux de treball?" Un flux que es comporta diferent d'ahir sol tenir una edició al darrere, i el registre diu qui l'ha feta.
- Investigar un incident. Traçar exactament què s'ha accedit, per qui, des de quina adreça, en quin ordre.
- Depurar una integració. Veure les peticions que el teu propi codi realment ha fet, en lloc de les que creus que ha fet, incloent-hi les que han donat 4xx.
- Evidenciar el control d'accés. Mostrar a un auditor que l'accés a les dades de verificació està atribuït i és revisable.
#Filtrar
Filtra per usuari, endpoint o interval de dates per reduir una llista llarga. Quan investiguis alguna cosa concreta, comença per la marca de temps i treballa cap enfora - una petició gairebé mai passa sola, i les crides al seu voltant immediat solen explicar la història.
#Les peticions amb clau API s'atribueixen a l'aplicació, no a una persona
Una petició amb clau API no té cap usuari a qui atribuir-la, així que apareix contra l'aplicació. És la representació honesta: la plataforma realment no sap quin dels teus serveis o enginyers ha fet la crida.
La conseqüència pràctica: una única clau compartida entre diversos serveis fa que un incident sigui molt més difícil d'investigar. Si l'atribució t'importa, dona a cada consumidor la seva pròpia aplicació i clau.
#Què hi ha al registre, i què no hi ha
El registre enregistra activitat: qui ha cridat què, quan, des d'on, i quin estat ha tornat. És un rastre de metadades, no una còpia de les dades de verificació.
Si necessites saber si les dades personals dels clients apareixen en aquestes entrades, una pregunta que sorgeix durant les revisions de protecció de dades, obtén la resposta del teu contacte a Didit i deixa-la enregistrada, en lloc d'inferir-la d'una pàgina d'ajuda. És exactament el tipus d'afirmació que la teva pròpia AIPD haurà d'evidenciar.
#Qui ho pot veure
L'accés als registres d'auditoria segueix el rol. Compliance Officer l'inclou; Reader no té accés ampli. Els propietaris poden concedir-lo a un rol personalitzat. Consulta convidar membres de l'equip i assignar rols.
Eliminar un company d'equip no elimina el seu historial del registre, i aquest és precisament el sentit. Un rastre que pots editar no és un rastre.
#Les exportacions i els informes també es registren
Generar un PDF de sessió o una exportació CSV és una crida API, així que apareix aquí amb qui l'ha feta. Això és útil quan necessites demostrar que l'accés a l'evidència de verificació està controlat i no és obert. Consulta descarregar un informe de verificació.
#Si necessites més de 365 dies
La retenció és fixa en 365 dies. Si la teva obligació és més llarga, exporta el que necessitis de manera programada i guarda-ho al teu propi sistema, el mateix patró que conservar tu mateix l'evidència de sessió. Decidir el període necessari és una decisió de compliment per al teu equip; no ho dissenyis a partir d'una suposició.
La retenció dels registres d'auditoria i la retenció de dades de verificació són ajustos separats. Configurar una finestra de retenció curta per a les dades de sessió no escurça el registre d'auditoria, i al revés també és cert. Consulta com Didit protegeix les dades dels teus usuaris.
