Conta
Ler o Seu Registo de Auditoria da Conta
The audit log is a permanent, filterable record of every action taken inside your Kapsule account, showing who did it, what they touched, when, and from which IP address.
O registo de auditoria é um histórico permanente e filtrável de todas as ações realizadas dentro da sua conta Kapsule, mostrando quem as realizou, o que foi alterado, quando e de qual endereço IP.
É o primeiro lugar para verificar quando algo foi alterado e ninguém se lembra de o ter feito: um registo DNS que se moveu, uma caixa de correio que desapareceu, uma subscrição que foi cancelada. É também o registo que exporta quando um auditor ou uma seguradora lhe pede que comprove quem tem acesso à sua infraestrutura.
Abrir o Registo de Auditoria
- Vá para Settings.
- Clique em Account no grupo Workspace da barra de definições.
- Encontre o cartão Audit log, descrito como "Full history of account activity".
- Clique em View log.
O registo está em /settings/audit-log se preferir ir diretamente para lá.

O Que Cada Coluna Significa
| Column | What it holds |
|---|---|
| When | Há quanto tempo a ação ocorreu, mostrado como "just now", minutos, horas ou dias. Passe o cursor sobre o campo para ver a data e hora exata na sua localidade. |
| Actor | O nome ou endereço de correio eletrónico da pessoa que realizou a ação. As ações automatizadas realizadas pela plataforma em si, como uma cobrança de renovação programada, são atribuídas a System. |
| Action | Um código legível por máquina curto numa ficha colorida, por exemplo site.created ou domain.dns.updated. |
| Resource | O tipo de coisa que foi afetada e o início do seu identificador interno. |
| IP | O endereço IP de onde o pedido veio, ou um traço quando nenhum endereço foi registado. |
A coluna When diz-lhe a ordem dos eventos, mas as colunas Actor e IP são as que importam durante um incidente. Uma ação atribuída a um dos seus membros da equipa mas vindo de um endereço IP num país de onde nenhum deles nunca trabalhou é o sinal mais claro que obterá de que um login foi assumido.
Nomes de Ações e o Que Cobrem
Os códigos de ação são agrupados pela parte do produto a que pertencem, e as fichas são codificadas por cor consoante o grupo. As famílias que verá com mais frequência são:
site.*para qualquer coisa feita a um website: criado, eliminado, definições alteradas, versão PHP alterada.mailbox.*para criação de caixa de correio, eliminação, alterações de quota e palavra-passe.domain.*para registos, transferências, renovações e alterações de servidores de nomes.dns.*para alterações de registos DNS individuais.email.*para alterações na plataforma de correio.subscription.*ebilling.*para alterações de plano, cancelamentos e eventos de pagamento.api_key.*para chaves API sendo criadas e revogadas.auth.*eaccount.*para eventos de segurança de início de sessão, pedidos de reposição de palavra-passe e alterações de correio eletrónico.
Alguns códigos de ação foram nomeados há anos após os sistemas que costumavam estar por trás de uma funcionalidade. O registo reescreve-os para nomes neutros antes de os apresentar, portanto aquilo que lê no ecrã é o vocabulário do produto atual, mesmo quando o valor armazenado é mais antigo.
Filtrar o Registo
Dois filtros encontram-se acima da tabela.
Filter by action é uma caixa de texto livre. Procura no código de ação, portanto escrever domain reduz a vista para eventos de domínio e escrever deleted encontra eliminações em todas as áreas do produto. Esta é a maneira mais rápida de responder a "quando foi isto eliminado, e por quem".
All types é um menu pendente que reduz consoante o tipo de recurso afetado. Os tipos disponíveis são site, mailbox, domain, subscription, dns_record, e api_key.
Os dois filtros combinam-se. Escolher o tipo de recurso domain e escrever delete na caixa de ação mostra apenas eliminações de domínio.
A tabela carrega uma página de cada vez. Clique em Load more na base para obter o próximo lote. Os filtros são aplicados no servidor, portanto uma vista filtrada pagina através de todo o histórico em vez de apenas as linhas já no ecrã.
Exportar para Conformidade
Clique em Export CSV no canto superior direito. O ficheiro de transferência contém as linhas atualmente carregadas no ecrã, com as colunas Timestamp, Actor, Action, Resource Type, Resource, e IP. O timestamp é uma data e hora ISO completas, não o relativo "3d ago" que a tabela mostra.
A exportação leva aquilo que está carregado, não todo o histórico. Se precisar de um período longo, clique em Load more até ter paginado suficientemente para trás, depois exporte. Aplique os seus filtros primeiro para que esteja a paginar através de um conjunto muito mais pequeno.
O CSV abre de forma clara em qualquer aplicação de folha de cálculo. Para uma revisão de acesso anual, exportar o tipo de recurso api_key juntamente com uma captura de ecrã da sua lista de membros da equipa é habitualmente tudo o que um auditor quer ver.
Utilizar o Registo Durante um Incidente
Se acreditar que alguém chegou à sua conta sem permissão, trabalhe através do registo nesta ordem:
- Não filtre por nada em primeiro lugar. Analise o dia mais recente para procurar ações que não reconheça, em qualquer área do produto.
- Anote todos os endereços IP distintos ligados a ações que não realizou.
- Verifique o ator. Se as ações forem atribuídas a um colega de equipa real, o seu login é o problema, não a conta no seu conjunto.
- Verifique
api_key.created. Criar uma chave API é uma forma comum de um intruso manter acesso depois de alterar uma palavra-passe, porque as chaves sobrevivem a uma reposição de palavra-passe e a um fim de sessão. - Verifique
account.email.change_initiated. Uma tentativa de alteração de correio eletrónico é um sinal forte de uma tentativa de assumir a conta.
Depois atue: revogue sessões e chaves, altere a palavra-passe e ative autenticação de dois fatores. Account Security tem a sequência completa, e What to Do If Your Site Is Hacked cobre o lado do site.
O Que o Registo de Auditoria Não Cobre
O registo de auditoria regista ações realizadas através da Kapsule: o painel, a API e os nossos trabalhos automatizados. Não é um registo de servidor Web e não é um registo de aplicação.
Não contém:
- Pedidos ao seu website. Esses encontram-se nos registos de acesso e erro do seu site.
- Ações realizadas dentro da sua aplicação, como um utilizador WordPress editando um artigo.
- Ações realizadas por SSH ou SFTP diretamente contra o sistema de ficheiros.
- Correio eletrónico que foi enviado ou recebido. O fluxo de correio é registado separadamente.
Se está a investigar um compromisso de site em vez de um compromisso de conta, o registo de auditoria diz-lhe se o intruso veio através do seu login Kapsule, e os registos de erro e acesso do seu site dizem-lhe se vieram através da aplicação. Habitualmente quer ambos.
Resolução de Problemas
O registo está vazio. Uma nova conta sem atividade ainda mostra "No audit log entries yet." Crie ou altere algo e atualize.
Uma ação que definitivamente realizei está em falta. As entradas de auditoria são escritas como efeito colateral da ação e não lhe é permitido bloqueá-la, portanto uma entrada pode ocasionalmente ser perdida enquanto a alteração em si tem sucesso. Trate o registo como prova forte do que aconteceu, não como prova de que mais nada o fez.
A coluna IP mostra um traço. Nenhum endereço de cliente foi registado para esse pedido, o que é normal para ações realizadas pela plataforma em si, como uma renovação automatizada.
Preciso de entradas mais antigas do que o registo mostra. Continue a paginar com Load more. Se chegou ao fim e ainda precisa de registos mais antigos, abra um bilhete de suporte e cite a sua Support Key de Settings, depois Account.