Account
Uw accountauditlogboek lezen
The audit log is a permanent, filterable record of every action taken inside your Kapsule account, showing who did it, what they touched, when, and from which IP address.
Het auditlogboek is een permanent, filterbaar register van elke actie uitgevoerd in uw Kapsule account, met informatie over wie het deed, wat ze aanraakten, wanneer en van welk IP-adres.
Het is de eerste plaats om te kijken als iets veranderd is en niemand weet wie dat gedaan heeft: een DNS-record dat verplaatst is, een mailbox die verdwenen is, een abonnement dat geannuleerd is. Het is ook het register dat u exporteert wanneer een auditor of verzekeraar u vraagt aan te tonen wie toegang heeft tot uw infrastructuur.
Het auditlogboek openen
- Ga naar Settings.
- Klik op Account in de Workspace-groep van de instellingsbalk.
- Zoek de Audit log-kaart, beschreven als "Full history of account activity".
- Klik op View log.
Het logboek staat op /settings/audit-log als u daar direct naartoe wilt gaan.

Wat elke kolom betekent
| Kolom | Wat het bevat |
|---|---|
| When | Hoe lang geleden de actie plaatsvond, weergegeven als "just now", minuten, uren of dagen. Hover erover om de exacte datum en tijd in uw eigen landinstelling te zien. |
| Actor | De naam of het e-mailadres van de persoon die de actie uitvoerde. Geautomatiseerde acties uitgevoerd door het platform zelf, zoals een geplande verlengingslading, worden toegeschreven aan System. |
| Action | Een korte machine-leesbare code in een gekleurde chip, bijvoorbeeld site.created of domain.dns.updated. |
| Resource | Het type ding dat werd beïnvloed en het begin van zijn interne identificatie. |
| IP | Het IP-adres waarvan het verzoek afkomstig was, of een streepje waar geen adres werd vastgelegd. |
De kolom When vertelt u de volgorde van de gebeurtenissen, maar de kolommen Actor en IP zijn degenen die belangrijk zijn tijdens een incident. Een actie toegeschreven aan een van uw teamleden maar afkomstig van een IP-adres in een land waar geen van hen ooit heeft gewerkt, is het duidelijkste signaal dat u krijgt dat een login is overgenomen.
Actienamen en wat zij dekken
Actiecode's zijn gegroepeerd op basis van het productonderdeel waartoe zij behoren, en de chips zijn kleurgecodeerd per groep. De families die u het vaakst ziet, zijn:
site.*voor alles wat met een website gedaan is: gemaakt, verwijderd, instellingen gewijzigd, PHP-versie gewijzigd.mailbox.*voor mailbox aanmaken, verwijderen, quotum- en wachtwoordwijzigingen.domain.*voor registraties, overdrachten, verlengingen en nameserver-wijzigingen.dns.*voor afzonderlijke DNS-record wijzigingen.email.*voor wijzigingen op het mailplatform.subscription.*enbilling.*voor planwijzigingen, annuleringen en betalingsgebeurtenissen.api_key.*voor API-sleutels die worden gemaakt en ingetrokken.auth.*enaccount.*voor aanmeldingsbeveiligingsgebeurtenissen, verzoeken voor wachtwoord opnieuw instellen en e-mailwijzigingen.
Sommige actiecode's werden jaren geleden genoemd naar de systemen die achter een functie zaten. Het logboek herschrijft deze naar neutrale namen voordat deze worden weergegeven, dus wat u op het scherm leest is de huidige productwoordenschat, zelfs waar de opgeslagen waarde ouder is.
Het logboek filteren
Twee filters staan boven de tabel.
Filter by action is een vrije tekstbox. Het overeenkomt met de actiecode, dus het typen van domain beperkt de weergave tot domeingebeurtenissen en het typen van deleted zoekt verwijderingen in elk productgebied. Dit is de snelste manier om te beantwoorden "wanneer werd dit verwijderd en door wie".
All types is een vervolgkeuzelijst die beperkt is tot het soort bron dat wordt beïnvloed. De beschikbare typen zijn site, mailbox, domain, subscription, dns_record en api_key.
De twee filters combineren. Het kiezen van het domain brontype en het typen van delete in het actiebox toont alleen domeinverwijderingen.
De tabel laadt een pagina tegelijk. Klik Load more onderaan om de volgende batch op te halen. Filters worden op de server toegepast, dus een gefilterde weergave pagineert door de volledige geschiedenis in plaats van alleen de rijen die al op het scherm staan.
Exporteren voor naleving
Klik op Export CSV rechtsboven. De download bevat de rijen die momenteel op het scherm zijn geladen, met de kolommen Timestamp, Actor, Action, Resource Type, Resource en IP. De timestamp is een volledige ISO-datum en -tijd, niet het relatieve "3d ago" dat de tabel weergeeft.
De export neemt wat is geladen, niet de volledige geschiedenis. Als u een lange periode nodig hebt, klik op Load more totdat u ver genoeg terug bent gepagineerd, en exporteer vervolgens. Pas eerst uw filters toe zodat u door een veel kleinere set pagineert.
De CSV wordt netjes geopend in elke spreadsheettoepassing. Voor een jaarlijkse toegangscontrole is het exporteren van het api_key brontype naast een screenshot van uw teamlidlijst meestal alles wat een auditor wil zien.
Het logboek gebruiken tijdens een incident
Als u vermoedt dat iemand zonder toestemming uw account heeft bereikt, verwerk het logboek in deze volgorde:
- Filter eerst op niets. Scan de meest recente dag op acties die u niet herkent, in elk productgebied.
- Noteer elk afzonderlijk IP-adres gekoppeld aan acties die u niet hebt ondernomen.
- Controleer de actor. Als de acties worden toegeschreven aan een echte teamgenoot, is hun aanmelding het probleem, niet de account als geheel.
- Controleer op
api_key.created. Het aanmaken van een API-sleutel is een veelgebruikte manier waarop een indringer toegang behoudt nadat u een wachtwoord wijzigt, omdat sleutels een wachtwoordreset en een sessieafmelding overleven. - Controleer op
account.email.change_initiated. Een poging tot e-mailwijziging is een sterk signaal van een accountovernampoging.
Onderneem vervolgens actie: trek sessies en sleutels in, wijzig het wachtwoord en schakel authenticatie met twee factoren in. Account Security bevat de volledige volgorde en What to Do If Your Site Is Hacked behandelt de sitezijde.
Wat het auditlogboek niet omvat
Het auditlogboek registreert acties uitgevoerd via Kapsule: het paneel, de API en onze geautomatiseerde taken. Het is geen webserverlogboek en geen toepassingslogboek.
Het bevat niet:
- Verzoeken aan uw website. Die bevinden zich in de toegangs- en foutenlogboeken van uw site.
- Acties die in uw toepassing worden ondernomen, zoals een WordPress-gebruiker die een bericht bewerkt.
- Acties ondernomen via SSH of SFTP rechtstreeks tegen het bestandssysteem.
- E-mail die is verzonden of ontvangen. Mailstroom wordt apart geregistreerd.
Als u een site-inbreuk onderzoekt in plaats van een accountinbreuk, vertelt het auditlogboek u of de aanvaller via uw Kapsule-aanmelding is gekomen, en de foutenlogboeken en toegangslogboeken van uw site vertellen u of zij via de toepassing zijn gekomen. Meestal wilt u beide.
Problemen oplossen
Het logboek is leeg. Een nieuw account zonder activiteit toont "No audit log entries yet." Maak iets aan of wijzig iets en vernieuw.
Een actie die ik zeker heb ondernomen, ontbreekt. Audit-entries worden als bijwerking van de actie geschreven en mogen deze niet blokkeren, dus een entry kan af en toe verloren gaan terwijl de wijziging zelf slaagt. Behandel het logboek als sterk bewijs van wat is gebeurd, niet als bewijs dat niets anders gebeurde.
De IP-kolom toont een streepje. Er is geen clientadres voor dat verzoek vastgelegd, wat normaal is voor acties uitgevoerd door het platform zelf, zoals een geautomatiseerde verlenging.
Ik heb entries nodig die ouder zijn dan wat het logboek weergeeft. Blijf pagina's toevoegen met Load more. Als u het einde hebt bereikt en nog steeds oudere records nodig hebt, open een ondersteuningsticket en vermeld uw Support Key uit Settings, vervolgens Account.