账户

查看您的账户审计日志

The audit log is a permanent, filterable record of every action taken inside your Kapsule account, showing who did it, what they touched, when, and from which IP address.

审计日志是一份永久、可筛选的记录,显示您 Kapsule 账户内所有操作的完整历史,包括执行者、操作对象、操作时间和源 IP 地址。

当某项内容发生了变化,但没有人记得做过这个改动时,这是首先要查看的地方:一条 DNS 记录被移动了、一个邮箱消失了、一项订阅被取消了。当审计人员或保险公司要求您证明谁拥有您基础设施的访问权限时,这也是您需要导出的记录。

打开审计日志

  1. 进入"设置"。
  2. 在设置边栏的工作区组中点击"账户"。
  3. 找到"审计日志"卡片,描述为"账户活动的完整历史"。
  4. 点击"查看日志"。

日志位于 /settings/audit-log,如果您想直接前往也可以。

KPanel 中的审计日志页面,显示时间、执行者、操作、资源和 IP 列

每列的含义

内容
时间操作发生距现在的时间,显示为"刚才"、分钟、小时或天数。将鼠标悬停在上面可看到您本地时区中的确切日期和时间。
执行者执行操作的人员的名称或电子邮件地址。由平台自身执行的自动操作,如预定续费,将归属于系统
操作一个短的机器可读代码,显示在彩色标签中,例如 site.createddomain.dns.updated
资源受影响内容的类型及其内部标识符的开头。
IP请求来自的 IP 地址,或在没有记录地址时显示为短横线。

时间列告诉您事件的顺序,但在事件响应过程中,执行者IP 列才是真正重要的。如果某项操作归属于您团队中的一名成员,但源 IP 地址来自该成员从未工作过的国家/地区,这就是您能收到的最明确的信号,表明登录凭证已被盗用。

操作名称及其含义

操作代码按其所属产品部分进行分组,标签按组进行颜色编码。您最常看到的操作族包括:

  • site.* 用于对网站进行的任何操作: 创建、删除、设置更改、PHP 版本更改。
  • mailbox.* 用于邮箱创建、删除、配额和密码更改。
  • domain.* 用于注册、转移、续费和命名服务器更改。
  • dns.* 用于单条 DNS 记录更改。
  • email.* 用于邮件平台上的更改。
  • subscription.*billing.* 用于计划变更、取消和付款事件。
  • api_key.* 用于 API 密钥的创建和撤销。
  • auth.*account.* 用于登录安全事件、密码重置请求和电子邮件更改。

有些操作代码是多年前根据曾经在某项功能后面的系统命名的。日志在显示前会将这些代码改写为中立名称,因此您在屏幕上看到的是当前产品词汇表,即使存储值较旧。

筛选日志

表格上方有两个筛选器。

按操作筛选是一个自由文本框。它按操作代码进行匹配,因此输入 domain 会将视图缩小到域名事件,输入 deleted 会查找所有产品区域的删除操作。这是回答"这个被删除了,什么时候删除的,谁删除的"这个问题的最快方式。

所有类型是一个下拉菜单,按受影响资源的类型进行筛选。可用类型有 sitemailboxdomainsubscriptiondns_recordapi_key

两个筛选器会相互结合。选择 domain 资源类型并在操作框中输入 delete 只显示域名删除操作。

表格一次加载一页。点击底部的加载更多以获取下一批数据。筛选器在服务器上应用,因此筛选后的视图将分页浏览整个历史记录,而不仅仅是已在屏幕上的行。

导出以供合规性使用

点击右上角的导出 CSV。下载包含当前在屏幕上加载的行,列为 Timestamp、Actor、Action、Resource Type、Resource 和 IP。时间戳是完整的 ISO 日期和时间,而不是表格显示的相对时间"3d ago"。

导出获取已加载的内容,而非整个历史记录。如果您需要较长的时间段,请点击加载更多直到回溯足够远,然后导出。先应用您的筛选器,这样您分页浏览的集合会小得多。

CSV 文件可在任何电子表格应用程序中清晰打开。对于年度访问审查,导出 api_key 资源类型以及您的团队成员列表的屏幕截图通常是审计人员想看到的全部内容。

在事件中使用日志

如果您认为有人未经许可进入了您的账户,请按以下顺序查看日志:

  1. 首先不应用任何筛选器。 扫描最近一天内您在任何产品区域中不认识的操作。
  2. 记下所有与您未进行的操作相关的不同 IP 地址。
  3. 检查执行者。 如果操作归属于真实的团队成员,问题是他们的登录凭证,而不是整个账户。
  4. 检查 api_key.created 创建 API 密钥是攻击者在您更改密码后保持访问权限的常见方法,因为密钥在密码重置和会话登出后仍然有效。
  5. 检查 account.email.change_initiated 尝试更改电子邮件是账户被盗用的强烈信号。

然后采取行动: 撤销会话和密钥、更改密码、启用双因素身份验证。账户安全包含完整的步骤流程,如果您的网站被黑客入侵应该怎么办涵盖网站端的内容。

审计日志不涵盖的内容

审计日志记录通过 Kapsule 采取的操作: 控制面板、API 和我们的自动化作业。它不是网络服务器日志,也不是应用程序日志。

它不包含:

  • 向您网站的请求。这些在您网站的访问和错误日志中。
  • 在您应用程序内执行的操作,例如 WordPress 用户编辑文章。
  • 直接通过 SSH 或 SFTP 对文件系统执行的操作。
  • 发送或接收的电子邮件。邮件流单独记录。

如果您调查的是网站妥协而不是账户妥协,审计日志会告诉您攻击者是否通过您的 Kapsule 登录进入,您网站的错误和访问日志会告诉您他们是否通过应用程序进入。您通常需要两者。

故障排除

日志为空。 没有活动的新账户会显示"尚无审计日志条目。"创建或更改一些内容并刷新。

我肯定执行过的操作缺失。 审计条目是作为操作的副作用写入的,不允许阻止操作,因此在更改本身成功的同时,条目偶尔可能会丢失。将日志视为发生情况的有力证据,而不是未发生其他情况的证明。

IP 列显示短横线。 未记录该请求的客户端地址,这对于由平台自身执行的操作(如自动续费)是正常的。

我需要日志显示之前的条目。 继续使用加载更多进行分页。如果您已到达末尾但仍需要较旧的记录,请开启支持工单并从"设置"中引用您的支持密钥,然后选择"账户"。

仍需帮助?

请发送邮件至 support@kapsulehost.com 或在 KPanel 中打开聊天。

打开 KPanel
查看您的账户审计日志