Het auditlogboek is een permanente, filterbare registratie van elke actie die in uw KapsuleHost-account is uitgevoerd, met informatie over wie het deed, wat ze aanraakten, wanneer, en van welk IP-adres.
Het is de eerste plek om te kijken wanneer iets is veranderd en niemand herinnert zich dat zij het hebben veranderd: een DNS-record dat is verplaatst, een mailbox die is verdwenen, een abonnement dat is geannuleerd. Het is ook de registratie die u exporteert wanneer een auditor of verzekeraar u vraagt aan te tonen wie toegang heeft tot uw infrastructuur.
Het Auditlogboek Openen
- Ga naar Instellingen.
- Klik op Account in de groep Workspace van de instellingenbalk.
- Zoek de kaart Auditlogboek, omschreven als "Volledige geschiedenis van accountactiviteit".
- Klik op Log weergeven.
Het logboek staat op /settings/audit-log als u liever rechtstreeks daar heen gaat.

Wat Elke Kolom Betekent
| Kolom | Wat het bevat |
|---|---|
| Wanneer | Hoe lang geleden de actie plaatsvond, weergegeven als "zojuist", minuten, uren of dagen. Beweeg de muis erover om de exacte datum en tijd in uw eigen landinstelling te zien. |
| Actor | De naam of e-mailadres van de persoon die de actie heeft uitgevoerd. Geautomatiseerde acties die door het platform zelf worden uitgevoerd, zoals een geplande verlengingskosten, worden toegeschreven aan Systeem. |
| Actie | Een korte machine-leesbare code in een gekleurde chip, bijvoorbeeld site.created of domain.dns.updated. |
| Resource | Het type ding dat werd beïnvloed en het begin van de interne identifier. |
| IP | Het IP-adres waarvan het verzoek afkomstig is, of een streepje waar geen adres werd geregistreerd. |
De kolom Wanneer geeft u de volgorde van gebeurtenissen, maar de kolommen Actor en IP zijn degene die van belang zijn tijdens een incident. Een actie die aan een van uw teamleden wordt toegeschreven maar afkomstig is van een IP-adres in een land waar geen van hen ooit heeft gewerkt, is het duidelijkste signaal dat u krijgt dat een login is overgenomen.
Actiecodes en Wat Ze Omvatten
Actiecodes zijn gegroepeerd op het deel van het product waartoe zij behoren, en de chips zijn kleurgecodeerd op basis van groep. De families die u het meest zult zien zijn:
site.*voor alles wat met een website is gedaan: aangemaakt, verwijderd, instellingen gewijzigd, PHP-versie gewijzigd.mailbox.*voor het aanmaken van mailboxen, verwijdering, quotum en wachtwoordwijzigingen.domain.*voor registraties, overdrachten, verlengingen en nameserverwijzigingen.dns.*voor afzonderlijke DNS-recordwijzigingen.email.*voor wijzigingen op het mailplatform.subscription.*enbilling.*voor planwijzigingen, annuleringen en betalingsgebeurtenissen.api_key.*voor API-sleutels die worden aangemaakt en ingetrokken.auth.*enaccount.*voor aanmeldingsveiligheidsgebeurtenissen, aanvragen voor het opnieuw instellen van wachtwoorden en e-mailwijzigingen.
Sommige actiecodes werden jaren geleden genoemd naar de systemen die vroeger achter een functie zaten. Het logboek schrijft deze opnieuw naar neutrale namen voordat het ze weergeeft, dus wat u op het scherm leest is de huidige productwoordenschat zelfs waar de opgeslagen waarde ouder is.
Het Logboek Filteren
Twee filters bevinden zich boven de tabel.
Filter op actie is een tekstvak met vrije vorm. Het komt overeen met de actiecode, dus het typen van domain beperkt de weergave tot domeingebeurtenissen en het typen van deleted vindt verwijderingen in alle productgebieden. Dit is de snelste manier om te antwoorden op "wanneer is dit verwijderd en door wie".
Alle typen is een vervolgkeuzelijst die wordt beperkt door het type resource dat wordt beïnvloed. De beschikbare typen zijn site, mailbox, domain, subscription, dns_record en api_key.
De twee filters worden gecombineerd. Als u het resourcetype domain kiest en delete in het actievak typt, worden alleen domeinverwijderingen weergegeven.
De tabel laadt één pagina per keer. Klik op Meer laden onderaan om de volgende batch op te halen. Filters worden op de server toegepast, dus een gefilterde weergave bladert door de volledige geschiedenis in plaats van alleen de rijen die al op het scherm staan.
Exporteren voor Compliance
Klik op CSV exporteren in de rechterbovenhoek. De download bevat de rijen die momenteel op het scherm zijn geladen, met de kolommen Timestamp, Actor, Actie, Resourcetype, Resource en IP. De timestamp is een volledige ISO-datum en -tijd, niet de relatieve "3d geleden" die de tabel weergeeft.
De export gebruikt wat is geladen, niet de volledige geschiedenis. Als u een lange periode nodig hebt, klikt u op Meer laden totdat u ver genoeg terug bent gebladerd en exporteert u vervolgens. Pas eerst uw filters toe zodat u door een veel kleinere set bladert.
De CSV wordt netjes geopend in elke spreadsheettoepassing. Voor een jaarlijkse toegangsreview is het exporteren van het resourcetype api_key samen met een screenshot van uw teamledenlijst meestal alles wat een auditor wil zien.
Het Logboek Gebruiken Tijdens een Incident
Als u denkt dat iemand zonder toestemming uw account heeft bereikt, werk dan het logboek in deze volgorde door:
- Filter eerst op niets. Scan de meest recente dag op acties die u niet herkent, in alle productgebieden.
- Noteer elk afzonderlijk IP-adres dat is gekoppeld aan acties die u niet hebt uitgevoerd.
- Controleer de actor. Als de acties aan een echte teamgenoot worden toegeschreven, is hun login het probleem, niet de account als geheel.
- Controleer op
api_key.created. Het aanmaken van een API-sleutel is een veel voorkomende manier waarop een indringer toegang behoudt nadat u een wachtwoord wijzigt, omdat sleutels een wachtwoordreset en een sessieafmelding overleven. - Controleer op
account.email.change_initiated. Een poging tot e-mailwijziging is een sterk signaal van een account-overnameernstige poging.
Onderneem vervolgens actie: trek sessies en sleutels in, wijzig het wachtwoord en schakel tweeledige verificatie in. Accountbeveiliging bevat de volledige volgorde, en Wat u moet doen als uw site is gehackt behandelt de sitezijde.
Wat het Auditlogboek Niet Omvat
Het auditlogboek registreert acties die via KapsuleHost zijn uitgevoerd: het panel, de API en onze geautomatiseerde jobs. Het is geen webserverlogboek en geen toepassingslogboek.
Het bevat niet:
- Verzoeken naar uw website. Deze bevinden zich in de toegangs- en foutlogboeken van uw site.
- Acties die in uw toepassing worden ondernomen, zoals een WordPress-gebruiker die een bericht bewerkt.
- Acties die rechtstreeks via SSH of SFTP tegen het bestandssysteem worden ondernomen.
- E-mail die werd verzonden of ontvangen. Mailflow wordt afzonderlijk geregistreerd.
Als u een sitakompromis onderzoekt in plaats van een accountkompromis, vertelt het auditlogboek u of de aanvaller via uw KapsuleHost-login is binnengekomen, en de fout- en toegangslogboeken van uw site vertellen u of zij via de toepassing zijn binnengekomen. U wilt meestal beide.
Probleemoplossing
Het logboek is leeg. Een nieuw account zonder activiteit toont "Nog geen auditlogboekitems." Maak iets aan of wijzig iets en vernieuw de pagina.
Een actie die ik zeker heb uitgevoerd ontbreekt. Audititems worden geschreven als een bijwerking van de actie en mogen deze niet blokkeren, dus een item kan af en toe verloren gaan terwijl de wijziging zelf slaagt. Behandel het logboek als sterk bewijs van wat is gebeurd, niet als bewijs dat niets anders is gebeurd.
De IP-kolom toont een streepje. Er werd geen clientadres opgenomen voor dat verzoek, wat normaal is voor acties die door het platform zelf worden uitgevoerd, zoals een geautomatiseerde verlenging.
Ik heb items nodig die ouder zijn dan het logboek aangeeft. Blader verder met Meer laden. Als u het einde hebt bereikt en u hebt nog steeds oudere records nodig, opent u een ondersteuningsticket en vermeldt u uw ondersteuningssleutel uit Instellingen, vervolgens Account.