Cuenta
Lectura de tu registro de auditoría de cuenta
The audit log is a permanent, filterable record of every action taken inside your Kapsule account, showing who did it, what they touched, when, and from which IP address.
El registro de auditoría es un registro permanente y filtrable de cada acción realizada dentro de su cuenta de Kapsule, que muestra quién la realizó, qué modificó, cuándo y desde qué dirección IP.
Es el primer lugar donde buscar cuando algo cambió y nadie recuerda haberlo cambiado: un registro DNS que se movió, un buzón que desapareció, una suscripción que se canceló. También es el registro que exporta cuando un auditor o un asegurador le pide que demuestre quién tiene acceso a su infraestructura.
Abrir el Registro de Auditoría
- Vaya a Settings (Configuración).
- Haga clic en Account (Cuenta) en el grupo Workspace de la barra de configuración.
- Busque la tarjeta Audit log (Registro de auditoría), descrita como "Full history of account activity" (Historial completo de la actividad de la cuenta).
- Haga clic en View log (Ver registro).
El registro se encuentra en /settings/audit-log si prefiere ir directamente allí.

Qué Significa Cada Columna
| Columna | Lo que contiene |
|---|---|
| When (Cuándo) | Cuánto tiempo hace que sucedió la acción, mostrado como "just now" (hace un momento), minutos, horas o días. Pase el cursor sobre él para ver la fecha y hora exactas en su propia zona horaria. |
| Actor (Actor) | El nombre o correo electrónico de la persona que realizó la acción. Las acciones automatizadas realizadas por la plataforma en sí, como un cargo de renovación programada, se atribuyen a System (Sistema). |
| Action (Acción) | Un código corto legible por máquina en un chip de color, por ejemplo site.created o domain.dns.updated. |
| Resource (Recurso) | El tipo de cosa que se vio afectada y el comienzo de su identificador interno. |
| IP | La dirección IP de la que procedió la solicitud, o un guion donde no se registró ninguna dirección. |
La columna When (Cuándo) le indica el orden de los eventos, pero las columnas Actor (Actor) e IP son las que importan durante un incidente. Una acción atribuida a uno de los miembros de su equipo pero procedente de una dirección IP en un país donde ninguno de ellos ha trabajado nunca es la señal más clara que recibirá de que una sesión ha sido comprometida.
Nombres de Acciones y Qué Cubren
Los códigos de acción se agrupan por la parte del producto a la que pertenecen, y los chips tienen códigos de color según el grupo. Las familias que verá con más frecuencia son:
site.*para cualquier cosa realizada en un sitio web: creación, eliminación, cambios de configuración, cambios de versión de PHP.mailbox.*para creación, eliminación de buzones, cambios de cuota y contraseña.domain.*para registros, transferencias, renovaciones y cambios de servidores de nombres.dns.*para cambios individuales de registros DNS.email.*para cambios en la plataforma de correo.subscription.*ybilling.*para cambios de plan, cancelaciones y eventos de pago.api_key.*para creación y revocación de claves API.auth.*yaccount.*para eventos de seguridad de inicio de sesión, solicitudes de restablecimiento de contraseña y cambios de correo electrónico.
Algunos códigos de acción fueron nombrados hace años según los sistemas que solían estar detrás de una función. El registro los reescribe a nombres neutrales antes de mostrarlos, por lo que lo que lee en pantalla es el vocabulario actual del producto incluso donde el valor almacenado es más antiguo.
Filtrar el Registro
Dos filtros se encuentran sobre la tabla.
Filter by action (Filtrar por acción) es un cuadro de texto libre. Coincide con el código de acción, por lo que escribir domain reduce la vista a eventos de dominio y escribir deleted busca eliminaciones en todas las áreas del producto. Esta es la forma más rápida de responder "cuándo se eliminó esto y por quién".
All types (Todos los tipos) es un menú desplegable que reduce según el tipo de recurso afectado. Los tipos disponibles son site, mailbox, domain, subscription, dns_record y api_key.
Los dos filtros se combinan. Si elige el tipo de recurso domain y escribe delete en el cuadro de acción, solo mostrará eliminaciones de dominios.
La tabla carga una página a la vez. Haga clic en Load more (Cargar más) en la parte inferior para obtener el siguiente lote. Los filtros se aplican en el servidor, por lo que una vista filtrada se divide en páginas de todo el historial en lugar de solo las filas ya en pantalla.
Exportar para Cumplimiento
Haga clic en Export CSV (Exportar CSV) en la esquina superior derecha. La descarga contiene las filas actualmente cargadas en pantalla, con las columnas Timestamp (Marca de tiempo), Actor, Action (Acción), Resource Type (Tipo de recurso), Resource (Recurso) e IP. La marca de tiempo es una fecha y hora ISO completas, no el "3d ago" (hace 3 días) relativo que muestra la tabla.
La exportación toma lo que está cargado, no el historial completo. Si necesita un período largo, haga clic en Load more (Cargar más) hasta que haya paginado lo suficientemente atrás, luego exporte. Aplique sus filtros primero para que esté paginando a través de un conjunto mucho más pequeño.
El CSV se abre correctamente en cualquier aplicación de hojas de cálculo. Para una revisión de acceso anual, exportar el tipo de recurso api_key junto con una captura de pantalla de su lista de miembros del equipo es generalmente todo lo que un auditor quiere ver.
Usar el Registro Durante un Incidente
Si cree que alguien ha accedido a su cuenta sin permiso, trabaje a través del registro en este orden:
- Filtre sin seleccionar nada al principio. Escanee el día más reciente en busca de acciones que no reconozca, en cualquier área del producto.
- Anote cada dirección IP distinta adjunta a acciones que no realizó.
- Compruebe el actor. Si las acciones se atribuyen a un compañero de equipo real, el problema es su inicio de sesión, no la cuenta en su conjunto.
- Busque
api_key.created. La creación de una clave API es una forma común en que un intruso mantiene el acceso después de que cambia una contraseña, porque las claves sobreviven a un restablecimiento de contraseña y a un cierre de sesión. - Busque
account.email.change_initiated. Un intento de cambio de correo electrónico es una señal clara de un intento de toma de control de cuenta.
Luego actúe: revoque sesiones y claves, cambie la contraseña y habilite la autenticación de dos factores. Account Security tiene la secuencia completa, y What to Do If Your Site Is Hacked cubre el lado del sitio.
Qué No Cubre el Registro de Auditoría
El registro de auditoría registra acciones realizadas a través de Kapsule: el panel, la API y nuestros trabajos automatizados. No es un registro del servidor web ni un registro de aplicación.
No contiene:
- Solicitudes a su sitio web. Esos están en los registros de acceso y error de su sitio.
- Acciones realizadas dentro de su aplicación, como un usuario de WordPress editando una publicación.
- Acciones realizadas sobre SSH o SFTP directamente contra el sistema de archivos.
- Correo electrónico que se envió o recibió. El flujo de correo se registra por separado.
Si está investigando un compromiso del sitio en lugar de un compromiso de la cuenta, el registro de auditoría le indica si el atacante accedió a través de su inicio de sesión en Kapsule, y los registros de error y acceso de su sitio le indican si accedieron a través de la aplicación. Normalmente necesita ambos.
Resolución de Problemas
El registro está vacío. Una cuenta nueva sin actividad aún muestra "No audit log entries yet" (Sin entradas de registro de auditoría aún). Cree o cambie algo y actualice.
Falta una acción que definitivamente realicé. Las entradas de auditoría se escriben como un efecto secundario de la acción y no se les permite bloquearla, por lo que una entrada puede perderse ocasionalmente mientras el cambio en sí tiene éxito. Trate el registro como una prueba sólida de lo que sucedió, no como prueba de que nada más sucedió.
La columna IP muestra un guion. No se registró ninguna dirección de cliente para esa solicitud, lo cual es normal para acciones realizadas por la plataforma en sí, como una renovación automatizada.
Necesito entradas más antiguas de las que muestra el registro. Continúe paginando con Load more (Cargar más). Si ha llegado al final y aún necesita registros más antiguos, abra un ticket de soporte e indique su Support Key (Clave de soporte) desde Settings (Configuración), luego Account (Cuenta).