跳至主要內容
hs-sql-agent
2.0.4
文件 2.0.4
文件 管理

稽核

在管理介面查詢、彙總、匯出與保留 hs-sql-agent 的稽核紀錄。

搜尋 依 action、result、actor、時間、資料庫、MCP 金鑰、工具與關鍵字篩選事件。
匯出 使用獨立的匯出權限,把目前篩選結果匯出成 CSV 或 JSON。
資料保留 先檢查政策與 dry-run 結果,再明確執行 Archive 或 Purge。

稽核紀錄保存安全與執行階段活動,主要用於事件調查與維運檢視,不是一般應用程式日誌的替代品。

稽核紀錄欄位

hs-sql-agent 的稽核項目可能包含:

類別欄位
身分ActorType, ActorId, IpAddress, UserAgent
事件EventId, Action, Target, Detail, Result, CreatedAt
請求 / 工作階段RequestId, SessionId
SQL 範圍AccessKeyId, DbManagementId, DatabaseName, ToolName, Operation
執行結果DurationMs, ReturnedRows, AffectedRows
DML / 錯誤ApprovalStatus, ErrorCategory, Definition

並非每種事件都會填滿所有欄位。管理端帳號變更、MCP SQL 執行、DML 核准與外送事件,本來就會帶有不同的上下文資訊。

篩選稽核事件

GET /api/runtime/audit 支援分頁,以及 actionkeywordfrom / toresultactordbManagementIdaccessKeyIdtoolName 等篩選條件。

預設頁碼為 1,每頁 20 筆。

每日彙總

GET /api/runtime/audit/daily-summary 提供每日彙總,預設查詢 7 天。適合先觀察整體趨勢,再往單筆紀錄深入查看。

匯出

稽核匯出使用獨立授權:

操作權限
查詢 / 彙總 / 保留狀態/runtime/auditview
匯出 CSV 或 JSON/runtime/auditexport
保留政策 dry-run / 執行/runtime/auditedit

匯出端點接受 format=csvformat=json。hs-sql-agent 若匯出結果超過 100,000 筆,會直接拒絕,不提供無上限下載。

資料保留流程

執行階段的保留政策會回報是否啟用、保留天數、模式與排程執行的 UTC 小時。

建議操作順序:

  1. 檢查目前生效的保留政策。
  2. 先執行 dry-run,確認截止時間與符合條件的資料筆數。
  3. 確認模式與預期處理量。
  4. 完成檢查後才真正執行保留作業。

hs-sql-agent 支援的執行模式:

  • Archive — 先把過期紀錄寫入設定的封存路徑,再從管理資料庫刪除;
  • Purge — 直接刪除過期紀錄,不建立封存副本。

AUDIT_RETENTION_DAYS=0,自動保留處理會關閉,手動執行保留作業也會被拒絕。

稽核與遙測互相補足

稽核回答的是誰對哪個受治理資源做了什麼,以及結果如何;metrics 與 traces 則用來了解執行階段健康狀態與效能。請搭配 運作狀態可觀測性