Les journaux d'audit Apidog enregistrent les activités liées à la sécurité prises en charge au niveau de l'organisation. Les propriétaires et administrateurs d'organisation peuvent les utiliser pour identifier qui a effectué une action, quand elle s'est produite, l'adresse IP source et la ressource de l'organisation affectée.
Ce tutoriel couvre le filtrage, l'investigation, l'exportation CSV et la collecte via API. Ces enregistrements sont des journaux d'audit administratifs ; ce ne sont pas des requêtes d'API de production ni des journaux d'accès de passerelle.
Avant de commencer
- Les journaux d'audit sont disponibles avec le plan Enterprise SaaS.
- Ils ne sont pas actuellement disponibles dans Apidog On-Premises.
- Seuls les propriétaires d'organisation et les administrateurs d'organisation peuvent les consulter, les exporter ou les interroger.
- Les données des journaux d'audit sont conservées pendant 180 jours.
Si votre investigation peut s'étendre au-delà de 180 jours, exportez ou collectez les enregistrements requis avant qu'ils n'expirent.
Étape 1 : Ouvrir les journaux d'audit
Ouvrez votre organisation Apidog et accédez à Journaux d'audit dans les paramètres de l'organisation.
Le tableau inclut :
- acteur
- événement
- description
- adresse IP
- heure
Les journaux d'audit fournissent des enregistrements au niveau de l'organisation pour les événements de sécurité et d'administration pris en charge.
Les événements d'authentification n'apparaissent que lorsque Apidog peut les attribuer de manière fiable à l'organisation.
Étape 2 : Définir la fenêtre d'investigation
Commencez par une question spécifique, telle que :
- Qui a modifié le rôle d'un membre de l'organisation ?
- Quand un jeton d'accès a-t-il été renouvelé ou révoqué ?
- Quel compte a modifié la configuration SSO ?
- Qui a modifié un paramètre d'accès à un site de documentation ou à un document partagé ?
- Un utilisateur a-t-il été provisionné ou supprimé via SCIM ?
Utilisez la période la plus étroite possible. Les préréglages disponibles incluent les 7, 30, 90 et 180 derniers jours. Vous pouvez également sélectionner une plage personnalisée dans la période de rétention de 180 jours.
Enregistrez le fuseau horaire utilisé par votre processus d'incident ou d'audit avant de comparer ces événements avec les journaux du fournisseur d'identité, de la billetterie, de Git ou de service.
Étape 3 : Appliquer des filtres
Filtrez le tableau par :
- Période - quand l'événement a pu se produire.
- Événement - l'action pertinente, telle qu'un changement de rôle, un échec de connexion, une modification de jeton d'accès ou une exportation de journal d'audit.
- Acteur - l'utilisateur ou l'intégration qui a effectué l'action.
Combinez les filtres de temps, d'événement et d'acteur pour isoler les enregistrements nécessaires à une investigation.
Si vous ne connaissez pas l'acteur, commencez par le temps et l'événement. Si le nom de l'événement est incertain, commencez par l'acteur et une courte période.
Étape 4 : Examiner les détails de l'événement
Pour chaque ligne pertinente, capturez :
- l'heure de l'événement
- l'acteur ou l'intégration
- l'action et la description
- l'adresse IP source
- le membre, l'équipe, le paramètre ou la ressource affectée
Corrélez ensuite l'événement avec la source qui peut répondre à la question suivante :
| Question | Preuves supplémentaires |
|---|---|
| L'action a-t-elle été approuvée ? | Demande de changement, révision d'accès ou ticket |
| La connexion était-elle attendue ? | Journaux de connexion et de périphérique du fournisseur d'identité |
| Quel trafic API a suivi ? | Journaux d'accès de passerelle, d'application ou d'API |
| Quel contenu a changé ? | Historique des ressources, différence de spécification ou historique Git |
| Une accréditation a-t-elle été utilisée ? | Journaux du système qui a émis l'accréditation |
Un événement d'audit montre qu'une action prise en charge s'est produite. Cela ne prouve pas en soi que l'action était autorisée, sûre ou conforme.
Étape 5 : Exporter les résultats filtrés au format CSV
Une fois les filtres corrects :
- examinez l'ensemble de résultats visible
- sélectionnez l'option d'exportation CSV
- stockez le fichier à l'emplacement d'investigation ou d'audit approuvé
- enregistrez l'heure d'exportation, les critères de filtre et la personne gérant le fichier
L'exportation CSV utilise les filtres actuellement appliqués à la page Journaux d'audit et inclut les enregistrements correspondants dans la période de rétention de 180 jours.
L'exportation des journaux d'audit est elle-même enregistrée dans les journaux d'audit. Le fichier CSV en aval est une copie distincte, il est donc essentiel de le protéger avec des contrôles d'accès, de rétention et d'intégrité appropriés.
Étape 6 : Collecter les journaux d'audit avec l'API
Les organisations Enterprise peuvent interroger les enregistrements par programme via l'API des journaux d'audit. L'API prend en charge les requêtes par fenêtre temporelle et la pagination par curseur dans la période de rétention de 180 jours.
Pour un processus de collecte planifié :
- choisissez un intervalle de collecte plus court que la fenêtre de rétention
- interrogez une heure de début et de fin définies
- suivez la pagination par curseur jusqu'à ce que l'ensemble de résultats soit complet
- enregistrez le point de contrôle de la collecte
- réessayez les fenêtres échouées sans créer de lacunes silencieuses
- protégez la destination en fonction de sa sensibilité et de sa politique de rétention
Chaque requête API est enregistrée comme un résumé qui peut inclure l'appelant, l'adresse IP, la fenêtre de requête, la limite, le résultat et l'horodatage. La charge utile complète renvoyée n'est pas copiée dans les métadonnées de cet événement.
Validez la référence API actuelle avant d'implémenter l'authentification, les chemins d'accès aux points de terminaison, les paramètres de requête ou l'analyse des réponses. Ne copiez pas un exemple de code non vérifié dans un collecteur de production.
Vérifier le dossier d'investigation
Avant de clore une investigation, confirmez que vous avez :
- enregistré la période exacte et les filtres utilisés
- capturé toutes les pages de résultats pertinentes
- préservé la réponse CSV ou API originale dans un emplacement approuvé
- corrélé les actions importantes avec les preuves d'identité, de gestion des changements et d'exécution
- documenté toute lacune causée par la rétention, l'attribution ou les types d'événements non pris en charge
Pour les modifications d'accès, vérifiez également l'état actuel. Un journal peut montrer qu'un rôle a changé, mais la page des membres indique le rôle actuellement attribué.
Traitement des données sensibles
Apidog applique la même politique de rédaction à la page des journaux d'audit, aux exportations CSV et aux réponses API. Les enregistrements d'audit n'exposent pas les valeurs de jetons, les mots de passe, les valeurs secrètes, les assertions SAML brutes, les jetons de réinitialisation, les clés privées ou le contenu des fichiers exportés.
Les métadonnées peuvent néanmoins être sensibles. Restreignez l'accès aux enregistrements exportés et évitez de les placer dans des tickets publics ou des documents partagés.
Dépannage
| Problème | Que vérifier |
|---|---|
| La page Journaux d'audit est indisponible | Confirmez que l'organisation utilise Enterprise SaaS et que le spectateur est un Propriétaire ou un Administrateur d'organisation. |
| Un événement d'authentification attendu est manquant | Les événements d'authentification n'apparaissent que lorsque Apidog peut les attribuer de manière fiable à l'organisation. Vérifiez également le fournisseur d'identité. |
| Le CSV contient moins d'enregistrements que prévu | Examinez les filtres actifs de temps, d'événement et d'acteur. L'exportation utilise les filtres actuels. |
| Un collecteur d'API ignore des enregistrements | Vérifiez la fenêtre de requête, la gestion du curseur, les tentatives et la limite de 180 jours. |
| Les appels API d'exécution sont manquants | Utilisez les journaux d'accès de passerelle, d'application ou d'API. Les journaux d'audit Apidog sont des journaux d'organisation administratifs. |
Limitations importantes
Les journaux d'audit ne fournissent pas de journaux de requêtes de production, d'historique des ressources, de restauration ni de récupération complète au niveau des champs. Les connecteurs SIEM natifs, Syslog, la redirection générique de webhooks et le streaming en temps réel ne sont pas actuellement pris en charge. La collecte d'API planifiée est l'option documentée pour l'envoi d'enregistrements à un pipeline de surveillance ou d'audit externe.
Tutoriels de gouvernance API connexes :
Ces tutoriels couvrent les contrôles complémentaires pour gouverner un espace de travail API d'entreprise :
- Cadre de gouvernance des API — connecte la propriété, les contrôles, les preuves et les décisions de cycle de vie.
- Mappage de groupes SAML avec Microsoft Entra ID — attribue l'accès aux équipes à partir des groupes du fournisseur d'identité.
- Scanner de secrets — examine les identifiants potentiellement exposés dans les actifs Apidog pris en charge.
- Journaux d'audit — enquête et exporte l'activité administrative de l'organisation.
- Provisionnement SCIM — gère les utilisateurs de l'organisation tout au long du cycle de vie de l'identité.
- Politiques d'entreprise — configure les contrôles d'identifiants, d'adhésion, de session SSO et d'invitation.
- Équipes API en libre-service — autorise les équipes créées par les membres tout en conservant la supervision de la propriété.
- Intégration GitHub Enterprise Cloud — connecte les référentiels GHE.com pris en charge pour les flux de travail OpenAPI.
Documentation officielle connexe :
