审计页面记录控制平面中的安全活动和运行时活动,主要用于调查和运维复盘,而不是作为应用日志的主输出通道。
审计记录结构
2.0.2 的审计项可能包含:
| 范围 | 字段 |
|---|---|
| 身份 | ActorType, ActorId, IpAddress, UserAgent |
| 事件 | EventId, Action, Target, Detail, Result, CreatedAt |
| 请求/会话 | RequestId, SessionId |
| SQL 范围 | AccessKeyId, DbManagementId, DatabaseName, ToolName, Operation |
| 执行 | DurationMs, ReturnedRows, AffectedRows |
| DML/错误 | ApprovalStatus, ErrorCategory, Definition |
并不是每类事件都会填充全部字段。管理账号变更、MCP SQL 执行、DML 审批和运行时投递天然携带不同的上下文。
过滤审计事件
GET /api/runtime/audit 支持分页以及以下过滤项:
actionkeywordfrom/toresultactordbManagementIdaccessKeyIdtoolName
默认从第 1 页开始,每页 20 条。
每日汇总
GET /api/runtime/audit/daily-summary 返回按天聚合的活动数据。默认范围为 7 天,适合先观察整体变化,再深入单条记录。
导出
审计导出使用独立的授权能力:
| 操作 | 权限 |
|---|---|
| 查询 / 汇总 / 查看保留状态 | /runtime/audit → view |
| 导出 CSV 或 JSON | /runtime/audit → export |
| 保留 dry-run / 执行 | /runtime/audit → edit |
导出端点接受 format=csv 或 format=json。2.0.2 会拒绝超过 100,000 行的结果集,而不是尝试无边界下载。
保留流程
运行时保留策略会报告是否启用、保留天数、模式和计划执行的 UTC 小时。
建议按以下顺序操作:
- 查看当前保留策略。
- 调用 dry-run 端点确认截止时间和匹配行数。
- 确认模式和数据量符合预期。
- 审核后再执行保留操作。
2.0.2 运行时支持的模式:
Archive— 先把过期记录写入配置的归档路径,再从 Admin 数据库删除。Purge— 不创建归档,直接删除过期记录。
如果 AUDIT_RETENTION_DAYS=0,自动保留被禁用,显式执行保留操作也会被拒绝。
审计与遥测互为补充
审计回答的是:谁对哪个受控资源做了什么,结果如何。指标和 trace 用于观察运行时健康和性能。相关页面见 运行状态 和 可观测性与审计运维。