El registro de auditoría es un registro permanente y filtrable de cada acción realizada dentro de su cuenta de KapsuleHost, mostrando quién la realizó, qué tocó, cuándo y desde qué dirección IP.
Es el primer lugar donde buscar cuando algo cambió y nadie recuerda haberlo cambiado: un registro DNS que se movió, un buzón que desapareció, una suscripción que fue cancelada. También es el registro que exporta cuando un auditor o asegurador le pide que evidencie quién tiene acceso a su infraestructura.
Abrir el Registro de Auditoría
- Vaya a Configuración.
- Haga clic en Cuenta en el grupo Workspace del panel de configuración.
- Busque la tarjeta Registro de auditoría, descrita como "Historial completo de la actividad de la cuenta".
- Haga clic en Ver registro.
El registro está en /settings/audit-log si prefiere ir directamente allí.

Qué Significa Cada Columna
| Columna | Lo que contiene |
|---|---|
| Cuándo | Hace cuánto tiempo ocurrió la acción, mostrado como "justo ahora", minutos, horas o días. Pase el cursor sobre él para ver la fecha y hora exactas en su zona horaria. |
| Actor | El nombre o dirección de correo electrónico de la persona que realizó la acción. Las acciones automatizadas realizadas por la plataforma en sí, como un cargo de renovación programado, se atribuyen a Sistema. |
| Acción | Un código corto legible por máquina en un chip coloreado, por ejemplo site.created o domain.dns.updated. |
| Recurso | El tipo de cosa afectada y el comienzo de su identificador interno. |
| IP | La dirección IP desde la que procedió la solicitud, o un guión donde no se registró dirección alguna. |
La columna Cuándo le indica el orden de los eventos, pero las columnas Actor e IP son las que importan durante un incidente. Una acción atribuida a uno de sus miembros del equipo pero que procede de una dirección IP en un país desde el que ninguno de ellos ha trabajado jamás es la señal más clara que recibirá de que un inicio de sesión ha sido comprometido.
Nombres de Acciones y Qué Cubren
Los códigos de acción se agrupan por la parte del producto a la que pertenecen, y los chips tienen códigos de color por grupo. Las familias que verá con más frecuencia son:
site.*para cualquier cosa hecha a un sitio web: creado, eliminado, configuración cambiada, versión de PHP cambiada.mailbox.*para creación de buzón, eliminación, cambios de cuota y contraseña.domain.*para registros, transferencias, renovaciones y cambios de servidores de nombres.dns.*para cambios de registros DNS individuales.email.*para cambios en la plataforma de correo.subscription.*ybilling.*para cambios de plan, cancelaciones y eventos de pago.api_key.*para claves API siendo creadas y revocadas.auth.*yaccount.*para eventos de seguridad de inicio de sesión, solicitudes de restablecimiento de contraseña y cambios de correo electrónico.
Algunos códigos de acción fueron nombrados hace años según los sistemas que solían estar detrás de una característica. El registro los reescribe a nombres neutros antes de mostrarlos, de modo que lo que lee en pantalla es el vocabulario actual del producto incluso donde el valor almacenado es más antiguo.
Filtrar el Registro
Dos filtros están por encima de la tabla.
Filtrar por acción es un cuadro de texto libre. Coincide con el código de acción, de modo que escribir domain limita la vista a eventos de dominio y escribir deleted encuentra eliminaciones en todas las áreas del producto. Esta es la forma más rápida de responder "cuándo fue esto eliminado y por quién".
Todos los tipos es un desplegable que limita por el tipo de recurso afectado. Los tipos disponibles son site, mailbox, domain, subscription, dns_record y api_key.
Los dos filtros se combinan. Elegir el tipo de recurso domain y escribir delete en el cuadro de acciones muestra solo eliminaciones de dominio.
La tabla carga una página a la vez. Haga clic en Cargar más en la parte inferior para obtener el siguiente lote. Los filtros se aplican en el servidor, de modo que una vista filtrada se pagina a través de todo el historial en lugar de solo las filas ya en pantalla.
Exportar para Cumplimiento
Haga clic en Exportar CSV en la esquina superior derecha. La descarga contiene las filas actualmente cargadas en pantalla, con las columnas Marca de tiempo, Actor, Acción, Tipo de recurso, Recurso e IP. La marca de tiempo es una fecha y hora ISO completa, no el "hace 3 días" relativo que muestra la tabla.
La exportación toma lo que está cargado, no el historial completo. Si necesita un período largo, haga clic en Cargar más hasta que haya retrocedido lo suficiente, luego exporte. Aplique sus filtros primero para que esté paginando a través de un conjunto mucho más pequeño.
El CSV se abre correctamente en cualquier aplicación de hojas de cálculo. Para una revisión de acceso anual, exportar el tipo de recurso api_key junto con una captura de pantalla de su lista de miembros del equipo es generalmente todo lo que quiere ver un auditor.
Usar el Registro Durante un Incidente
Si cree que alguien ha llegado a su cuenta sin permiso, trabaje a través del registro en este orden:
- No filtre nada al principio. Escanee el día más reciente buscando acciones que no reconozca, en cualquier área del producto.
- Anote cada dirección IP distinta asociada con acciones que usted no realizó.
- Verifique el actor. Si las acciones se atribuyen a un compañero de equipo real, su inicio de sesión es el problema, no la cuenta en su totalidad.
- Busque
api_key.created. Crear una clave API es una forma común en que un intruso mantiene el acceso después de que cambia una contraseña, porque las claves sobreviven a un restablecimiento de contraseña y a un cierre de sesión. - Busque
account.email.change_initiated. Un intento de cambio de correo electrónico es una señal fuerte de un intento de toma de control de cuenta.
Luego actúe: revoque sesiones y claves, cambie la contraseña y habilite autenticación de dos factores. Seguridad de la Cuenta tiene la secuencia completa, y Qué Hacer Si Su Sitio Fue Hackeado cubre el lado del sitio.
Lo Que el Registro de Auditoría No Cubre
El registro de auditoría registra acciones realizadas a través de KapsuleHost: el panel, la API y nuestros trabajos automatizados. No es un registro de servidor web ni un registro de aplicación.
No contiene:
- Solicitudes a su sitio web. Esas están en los registros de acceso y error de su sitio.
- Acciones realizadas dentro de su aplicación, como un usuario de WordPress editando una entrada.
- Acciones realizadas sobre SSH o SFTP directamente contra el sistema de archivos.
- Correo que fue enviado o recibido. El flujo de correo se registra por separado.
Si está investigando un compromiso de sitio en lugar de un compromiso de cuenta, el registro de auditoría le indica si el atacante entró a través de su inicio de sesión de KapsuleHost, y los registros de error y acceso de su sitio le indican si entró a través de la aplicación. Generalmente quiere ambos.
Solución de Problemas
El registro está vacío. Una cuenta nueva sin actividad aún muestra "Sin entradas de registro de auditoría todavía." Cree o cambie algo y actualice.
Falta una acción que definitivamente realicé. Las entradas de auditoría se escriben como efecto secundario de la acción y no se permite que la bloqueen, por lo que ocasionalmente se puede perder una entrada mientras el cambio en sí tiene éxito. Trate el registro como prueba fuerte de lo que sucedió, no como prueba de que nada más sucedió.
La columna IP muestra un guión. No se registró dirección de cliente para esa solicitud, lo cual es normal para acciones realizadas por la plataforma en sí, como una renovación automatizada.
Necesito entradas más antiguas de lo que muestra el registro. Continúe paginando con Cargar más. Si ha llegado al final y aún necesita registros más antiguos, abra un ticket de soporte y cite su Clave de Soporte desde Configuración, luego Cuenta.