Vai al contenuto
Indice
Account

Lettura del registro di audit del tuo account

Traduzione automatica. L'originale in inglese è disponibile.

Il registro di controllo è un record permanente e filtrabile di ogni azione intrapresa all'interno del tuo account KapsuleHost, che mostra chi l'ha fatta, cosa ha toccato, quando e da quale indirizzo IP.

È il primo posto dove guardare quando qualcosa è cambiato e nessuno ricorda di averlo cambiato: un record DNS che si è spostato, una casella di posta che è scomparsa, un abbonamento che è stato annullato. È anche il record che esporti quando un revisore o un assicuratore ti chiede di provare chi ha accesso alla tua infrastruttura.

Apertura del Registro di Controllo

  1. Vai a Impostazioni.
  2. Fai clic su Account nel gruppo Workspace della barra delle impostazioni.
  3. Trova la scheda Registro di controllo, descritta come "Full history of account activity".
  4. Fai clic su Visualizza log.

Il registro si trova su /settings/audit-log se preferisci andare direttamente lì.

Pagina del registro di controllo in KPanel che mostra le colonne quando, attore, azione, risorsa e IP

Cosa Significa Ogni Colonna

ColonnaCosa contiene
QuandoQuanto tempo fa è accaduta l'azione, mostrato come "proprio ora", minuti, ore o giorni. Passa il mouse sopra per vedere la data e l'ora esatte nella tua locale.
AttoreIl nome o l'indirizzo email della persona che ha eseguito l'azione. Le azioni automatizzate intraprese dalla piattaforma stessa, come un addebito di rinnovo programmato, sono attribuite a System.
AzioneUn codice breve leggibile da macchina in un chip colorato, ad esempio site.created o domain.dns.updated.
RisorsaIl tipo di cosa che è stata interessata e l'inizio del suo identificatore interno.
IPL'indirizzo IP da cui proviene la richiesta, o un trattino dove non è stato registrato alcun indirizzo.

La colonna Quando ti dice l'ordine degli eventi, ma sono le colonne Attore e IP quelle che contano durante un incidente. Un'azione attribuita a uno dei tuoi colleghi ma proveniente da un indirizzo IP in un paese da cui nessuno di loro ha mai lavorato è il segnale più chiaro che riceverai di un accesso compromesso.

Nomi delle Azioni e Cosa Coprono

I codici di azione sono raggruppati per la parte del prodotto a cui appartengono e i chip sono codificati per colore in base al gruppo. Le famiglie che vedrai più spesso sono:

  • site.* per qualsiasi cosa fatta su un sito web: creato, eliminato, impostazioni modificate, versione PHP modificata.
  • mailbox.* per la creazione di caselle di posta, eliminazione, modifiche di quota e password.
  • domain.* per registrazioni, trasferimenti, rinnovi e modifiche di nameserver.
  • dns.* per modifiche dei singoli record DNS.
  • email.* per le modifiche sulla piattaforma di posta.
  • subscription.* e billing.* per le modifiche del piano, le cancellazioni e gli eventi di pagamento.
  • api_key.* per le chiavi API create e revocate.
  • auth.* e account.* per gli eventi di sicurezza dell'accesso, le richieste di reimpostazione della password e le modifiche dell'email.

Alcuni codici di azione sono stati denominati anni fa in base ai sistemi che stavano dietro a una funzione. Il registro li riscrive in nomi neutrali prima di visualizzarli, quindi quello che leggi sullo schermo è il vocabolario del prodotto attuale anche quando il valore memorizzato è più vecchio.

Filtro del Registro

Due filtri si trovano sopra la tabella.

Filtra per azione è una casella di testo in formato libero. Corrisponde al codice di azione, quindi digitando domain restringe la visualizzazione agli eventi di dominio e digitando deleted trova le eliminazioni in ogni area del prodotto. Questo è il modo più veloce per rispondere a "quando è stato eliminato e da chi".

Tutti i tipi è un menu a discesa che restringe in base al tipo di risorsa interessata. I tipi disponibili sono site, mailbox, domain, subscription, dns_record e api_key.

I due filtri si combinano. Scegliendo il tipo di risorsa domain e digitando delete nella casella delle azioni vengono visualizzate solo le eliminazioni di domini.

La tabella carica una pagina alla volta. Fai clic su Carica altri in basso per recuperare il batch successivo. I filtri vengono applicati sul server, quindi una visualizzazione filtrata scorre l'intera cronologia anziché solo le righe già sullo schermo.

Esportazione per la Conformità

Fai clic su Esporta CSV in alto a destra. Il download contiene le righe attualmente caricate sullo schermo, con le colonne Timestamp, Attore, Azione, Tipo di risorsa, Risorsa e IP. Il timestamp è una data e un'ora ISO complete, non il relativo "3d ago" che mostra la tabella.

L'esportazione prende ciò che è caricato, non l'intera cronologia. Se hai bisogno di un lungo periodo, fai clic su Carica altri finché non hai pagato abbastanza indietro, quindi esporta. Applica i filtri per primo in modo che tu stia sfogliando un insieme molto più piccolo.

Il CSV si apre correttamente in qualsiasi applicazione di foglio di calcolo. Per una revisione dell'accesso annuale, esportare il tipo di risorsa api_key insieme a una schermata della tua lista dei membri del team è di solito tutto quello che un revisore vuole vedere.

Utilizzo del Registro Durante un Incidente

Se ritieni che qualcuno abbia raggiunto il tuo account senza autorizzazione, lavora attraverso il registro in questo ordine:

  1. Non filtrare nulla all'inizio. Scansiona il giorno più recente per azioni che non riconosci, in qualsiasi area del prodotto.
  2. Annota ogni indirizzo IP distinto allegato alle azioni che non hai intrapreso.
  3. Controlla l'attore. Se le azioni sono attribuite a un vero collega, il loro accesso è il problema, non l'account nel suo insieme.
  4. Controlla api_key.created. La creazione di una chiave API è un modo comune per un intruso di mantenere l'accesso dopo aver cambiato una password, poiché le chiavi sopravvivono a una reimpostazione della password e a una disconnessione della sessione.
  5. Controlla account.email.change_initiated. Un tentativo di modifica dell'email è un segnale forte di un tentativo di acquisizione dell'account.

Poi agisci: revoca le sessioni e le chiavi, cambia la password e abilita l'autenticazione a due fattori. Account Security ha la sequenza completa e What to Do If Your Site Is Hacked copre il lato del sito.

Cosa Non Copre il Registro di Controllo

Il registro di controllo registra le azioni intraprese attraverso KapsuleHost: il pannello, l'API e i nostri lavori automatizzati. Non è un registro del server web e non è un registro dell'applicazione.

Non contiene:

  • Richieste al tuo sito web. Quelle sono nei log di accesso e di errore del tuo sito.
  • Azioni intraprese all'interno della tua applicazione, come un utente WordPress che modifica un post.
  • Azioni intraprese tramite SSH o SFTP direttamente rispetto al filesystem.
  • Email inviate o ricevute. Il flusso di posta viene registrato separatamente.

Se stai investigando un compromesso del sito anziché un compromesso dell'account, il registro di controllo ti dice se l'attaccante è venuto attraverso il tuo accesso KapsuleHost e i registri di errore e di accesso del tuo sito ti dicono se sono venuti attraverso l'applicazione. Di solito ne vuoi entrambi.

Risoluzione dei Problemi

Il registro è vuoto. Un account nuovo senza attività ancora mostra "No audit log entries yet." Crea o modifica qualcosa e aggiorna.

Un'azione che ho sicuramente intrapreso è mancante. Le voci di controllo vengono scritte come effetto collaterale dell'azione e non è consentito bloccarla, quindi una voce può occasionalmente andare persa mentre la modifica stessa riesce. Tratta il registro come forte evidenza di ciò che è accaduto, non come prova che non sia successo nient'altro.

La colonna IP mostra un trattino. Nessun indirizzo client è stato registrato per quella richiesta, il che è normale per le azioni eseguite dalla piattaforma stessa, come un rinnovo automatico.

Ho bisogno di voci più vecchie di quelle che mostra il registro. Continua a sfogliare con Carica altri. Se hai raggiunto la fine e hai ancora bisogno di record più vecchi, apri un ticket di supporto e cita la tua Support Key da Impostazioni, quindi Account.

Ti è stato utile?

È un'IA? Legga questa pagina in Markdown

Articoli correlati

Collegare il tuo strumento di IA: guida rapidaConnetti IA ti permette di gestire i tuoi siti web, domini ed email dallo strumento di IA che usi già, come Claude Code, Cursor o Codex.…Lasciare KapsuleHost: porta tutto con teQuesta è la checklist completa per trasferire i tuoi siti web, file, database, caselle di posta e domini a un altro provider, nell'ordine che mantiene tutto…Insights: Problemi Trovati Prima che tu li NotiGli Insights automatici che KapsuleHost esegue sui tuoi siti, domini e account, e cosa fare con quello che trovano.…Chiavi API e Accesso SviluppatoreKapsuleHost ti fornisce due superfici per sviluppatori: chiavi API scoped per leggere il tuo account a livello di programma, e una cache di build remota che…

Hai ancora bisogno di aiuto?

Chiedi a Kora, che conosce il tuo account, o contatta il nostro team.

ContattaciContatta il supporto