O registo de auditoria é um arquivo permanente e filtrável de todas as ações realizadas dentro da sua conta KapsuleHost, mostrando quem as fez, o que tocou, quando e de que endereço IP.
É o primeiro lugar a procurar quando algo mudou e ninguém se lembra de ter feito a alteração: um registo DNS que se moveu, uma caixa de correio que desapareceu, uma subscrição que foi cancelada. É também o registo que exporta quando um auditor ou uma seguradora lhe pede que prove quem tem acesso à sua infraestrutura.
Abrir o Registo de Auditoria
- Vá a Settings.
- Clique em Account no grupo Workspace da barra de definições.
- Encontre o cartão Audit log, descrito como "Full history of account activity".
- Clique em View log.
O registo está em /settings/audit-log se preferir ir diretamente para lá.

O Que Cada Coluna Significa
| Coluna | O que contém |
|---|---|
| When | Há quanto tempo a ação aconteceu, mostrado como "just now", minutos, horas ou dias. Passe o rato sobre ela para ver a data e a hora exata na sua localidade. |
| Actor | O nome ou endereço de correio eletrónico da pessoa que realizou a ação. As ações automatizadas realizadas pela plataforma em si, como uma cobrança de renovação agendada, são atribuídas a System. |
| Action | Um código breve legível pela máquina num chip colorido, por exemplo site.created ou domain.dns.updated. |
| Resource | O tipo de coisa que foi afetada e o início do seu identificador interno. |
| IP | O endereço IP de onde veio o pedido, ou um travessão onde nenhum endereço foi registado. |
A coluna When indica a ordem dos eventos, mas as colunas Actor e IP são as que importam durante um incidente. Uma ação atribuída a um dos seus membros da equipa, mas proveniente de um endereço IP num país de onde nenhum deles trabalhou, é o sinal mais claro que receberá de que um login foi comprometido.
Nomes de Ações e O Que Cobrem
Os códigos de ação são agrupados pela parte do produto a que pertencem e os chips são codificados por cores por grupo. As famílias que verá com mais frequência são:
site.*para tudo o que é feito num site: criado, eliminado, definições alteradas, versão PHP alterada.mailbox.*para criação, eliminação, quota e alterações de palavra-passe de caixa de correio.domain.*para registos, transferências, renovações e alterações de servidores de nomes.dns.*para alterações individuais de registos DNS.email.*para alterações na plataforma de correio.subscription.*ebilling.*para alterações de plano, cancelamentos e eventos de pagamento.api_key.*para chaves API sendo criadas e revogadas.auth.*eaccount.*para eventos de segurança de início de sessão, pedidos de reposição de palavra-passe e alterações de correio eletrónico.
Alguns códigos de ação foram nomeados há anos após os sistemas que costumavam estar atrás de uma funcionalidade. O registo reescreve-os para nomes neutros antes de os exibir, pelo que aquilo que lê no ecrã é o vocabulário do produto atual, mesmo onde o valor armazenado é mais antigo.
Filtrar o Registo
Dois filtros estão acima da tabela.
Filter by action é uma caixa de texto livre. Corresponde ao código de ação, portanto digitar domain reduz a vista a eventos de domínio e digitar deleted encontra eliminações em todas as áreas do produto. Esta é a forma mais rápida de responder a "quando foi isto eliminado e por quem".
All types é uma lista pendente que reduz pelo tipo de recurso afetado. Os tipos disponíveis são site, mailbox, domain, subscription, dns_record e api_key.
Os dois filtros combinam-se. Escolher o tipo de recurso domain e digitar delete na caixa de ação mostra apenas eliminações de domínio.
A tabela carrega uma página de cada vez. Clique em Load more na parte inferior para obter o lote seguinte. Os filtros são aplicados no servidor, portanto uma vista filtrada passa por todo o histórico em vez de apenas as linhas já no ecrã.
Exportar para Conformidade
Clique em Export CSV no canto superior direito. A transferência contém as linhas atualmente carregadas no ecrã, com as colunas Timestamp, Actor, Action, Resource Type, Resource e IP. O timestamp é uma data e hora ISO completa, não o "3d ago" relativo que a tabela mostra.
A exportação retira o que está carregado, não o histórico completo. Se precisar de um período longo, clique em Load more até ter voltado o suficiente e depois exporte. Aplique primeiro os seus filtros para que esteja a passar por um conjunto muito menor.
O CSV abre claramente em qualquer aplicação de folha de cálculo. Para uma revisão de acesso anual, exportar o tipo de recurso api_key juntamente com uma captura de ecrã da sua lista de membros da equipa é geralmente tudo o que um auditor quer ver.
Usar o Registo Durante um Incidente
Se acredita que alguém acedeu à sua conta sem permissão, trabalhe pelo registo nesta ordem:
- Não filtre nada inicialmente. Examine o dia mais recente à procura de ações que não reconheça, em qualquer área do produto.
- Anote cada endereço IP distinto anexado a ações que não realizou.
- Verifique o actor. Se as ações são atribuídas a um colega real, o login dele é o problema, não a conta como um todo.
- Verifique se há
api_key.created. Criar uma chave API é uma forma comum de um intruso manter o acesso depois de alterar uma palavra-passe, porque as chaves sobrevivem a uma reposição de palavra-passe e a uma saída de sessão. - Verifique se há
account.email.change_initiated. Uma tentativa de alteração de correio eletrónico é um sinal forte de uma tentativa de comprometimento de conta.
Depois atue: revogue sessões e chaves, altere a palavra-passe e ative a autenticação de dois fatores. Account Security tem a sequência completa e What to Do If Your Site Is Hacked cobre o lado do site.
O Que o Registo de Auditoria Não Cobre
O registo de auditoria regista ações realizadas através do KapsuleHost: o painel, a API e os nossos trabalhos automatizados. Não é um registo de servidor web nem um registo de aplicação.
Não contém:
- Pedidos para o seu site. Eles estão nos registos de acesso e erro do seu site.
- Ações realizadas dentro da sua aplicação, como um utilizador WordPress a editar uma publicação.
- Ações realizadas sobre SSH ou SFTP diretamente no sistema de ficheiros.
- Correio que foi enviado ou recebido. O fluxo de correio é registado separadamente.
Se está a investigar um compromisso de site em vez de um compromisso de conta, o registo de auditoria diz-lhe se o atacante chegou através do seu login KapsuleHost, e o erro do seu site e os registos de acesso dizem-lhe se chegaram através da aplicação. Normalmente quer ambos.
Resolução de Problemas
O registo está vazio. Uma conta nova sem atividade ainda mostra "No audit log entries yet." Crie ou altere algo e atualize.
Uma ação que definitivamente fiz está em falta. As entradas de auditoria são escritas como efeito colateral da ação e não são permitidas bloqueá-la, portanto uma entrada pode ocasionalmente ser perdida enquanto a alteração em si é bem-sucedida. Trate o registo como uma evidência forte do que aconteceu, não como prova de que mais nada aconteceu.
A coluna IP mostra um travessão. Nenhum endereço de cliente foi registado para esse pedido, o que é normal para ações realizadas pela plataforma em si, como uma renovação automatizada.
Preciso de entradas mais antigas do que o registo mostra. Continue a passar com Load more. Se chegou ao fim e ainda precisa de registos mais antigos, abra um pedido de suporte e cite a sua Chave de Suporte de Settings, depois Account.