# Ler o seu Registo de Auditoria da Conta

Source: https://support.kapsulehost.com/pt-pt/account-audit-log

O registo de auditoria é um arquivo permanente e filtrável de todas as ações realizadas dentro da sua conta KapsuleHost, mostrando quem as fez, o que tocou, quando e de que endereço IP.

É o primeiro lugar a procurar quando algo mudou e ninguém se lembra de ter feito a alteração: um registo DNS que se moveu, uma caixa de correio que desapareceu, uma subscrição que foi cancelada. É também o registo que exporta quando um auditor ou uma seguradora lhe pede que prove quem tem acesso à sua infraestrutura.

## Abrir o Registo de Auditoria

1. Vá a **Settings**.
2. Clique em **Account** no grupo Workspace da barra de definições.
3. Encontre o cartão **Audit log**, descrito como "Full history of account activity".
4. Clique em **View log**.

O registo está em `/settings/audit-log` se preferir ir diretamente para lá.

![Página do registo de auditoria no KPanel mostrando as colunas quando, actor, ação, recurso e IP](https://support.kapsulehost.com/help/screenshots/account-audit-log.64a272df.webp)

## O Que Cada Coluna Significa

| Coluna | O que contém |
|---|---|
| **When** | Há quanto tempo a ação aconteceu, mostrado como "just now", minutos, horas ou dias. Passe o rato sobre ela para ver a data e a hora exata na sua localidade. |
| **Actor** | O nome ou endereço de correio eletrónico da pessoa que realizou a ação. As ações automatizadas realizadas pela plataforma em si, como uma cobrança de renovação agendada, são atribuídas a **System**. |
| **Action** | Um código breve legível pela máquina num chip colorido, por exemplo `site.created` ou `domain.dns.updated`. |
| **Resource** | O tipo de coisa que foi afetada e o início do seu identificador interno. |
| **IP** | O endereço IP de onde veio o pedido, ou um travessão onde nenhum endereço foi registado. |

A coluna **When** indica a ordem dos eventos, mas as colunas **Actor** e **IP** são as que importam durante um incidente. Uma ação atribuída a um dos seus membros da equipa, mas proveniente de um endereço IP num país de onde nenhum deles trabalhou, é o sinal mais claro que receberá de que um login foi comprometido.

## Nomes de Ações e O Que Cobrem

Os códigos de ação são agrupados pela parte do produto a que pertencem e os chips são codificados por cores por grupo. As famílias que verá com mais frequência são:

- `site.*` para tudo o que é feito num site: criado, eliminado, definições alteradas, versão PHP alterada.
- `mailbox.*` para criação, eliminação, quota e alterações de palavra-passe de caixa de correio.
- `domain.*` para registos, transferências, renovações e alterações de servidores de nomes.
- `dns.*` para alterações individuais de registos DNS.
- `email.*` para alterações na plataforma de correio.
- `subscription.*` e `billing.*` para alterações de plano, cancelamentos e eventos de pagamento.
- `api_key.*` para chaves API sendo criadas e revogadas.
- `auth.*` e `account.*` para eventos de segurança de início de sessão, pedidos de reposição de palavra-passe e alterações de correio eletrónico.

> **Note:** Alguns códigos de ação foram nomeados há anos após os sistemas que costumavam estar atrás de uma funcionalidade. O registo reescreve-os para nomes neutros antes de os exibir, pelo que aquilo que lê no ecrã é o vocabulário do produto atual, mesmo onde o valor armazenado é mais antigo.

## Filtrar o Registo

Dois filtros estão acima da tabela.

**Filter by action** é uma caixa de texto livre. Corresponde ao código de ação, portanto digitar `domain` reduz a vista a eventos de domínio e digitar `deleted` encontra eliminações em todas as áreas do produto. Esta é a forma mais rápida de responder a "quando foi isto eliminado e por quem".

**All types** é uma lista pendente que reduz pelo tipo de recurso afetado. Os tipos disponíveis são `site`, `mailbox`, `domain`, `subscription`, `dns_record` e `api_key`.

Os dois filtros combinam-se. Escolher o tipo de recurso `domain` e digitar `delete` na caixa de ação mostra apenas eliminações de domínio.

A tabela carrega uma página de cada vez. Clique em **Load more** na parte inferior para obter o lote seguinte. Os filtros são aplicados no servidor, portanto uma vista filtrada passa por todo o histórico em vez de apenas as linhas já no ecrã.

## Exportar para Conformidade

Clique em **Export CSV** no canto superior direito. A transferência contém as linhas atualmente carregadas no ecrã, com as colunas Timestamp, Actor, Action, Resource Type, Resource e IP. O timestamp é uma data e hora ISO completa, não o "3d ago" relativo que a tabela mostra.

> **Tip:** A exportação retira o que está carregado, não o histórico completo. Se precisar de um período longo, clique em **Load more** até ter voltado o suficiente e depois exporte. Aplique primeiro os seus filtros para que esteja a passar por um conjunto muito menor.

O CSV abre claramente em qualquer aplicação de folha de cálculo. Para uma revisão de acesso anual, exportar o tipo de recurso `api_key` juntamente com uma captura de ecrã da sua [lista de membros da equipa](https://support.kapsulehost.com/pt-pt/account-team-members) é geralmente tudo o que um auditor quer ver.

## Usar o Registo Durante um Incidente

Se acredita que alguém acedeu à sua conta sem permissão, trabalhe pelo registo nesta ordem:

1. **Não filtre nada inicialmente.** Examine o dia mais recente à procura de ações que não reconheça, em qualquer área do produto.
2. **Anote cada endereço IP distinto** anexado a ações que não realizou.
3. **Verifique o actor.** Se as ações são atribuídas a um colega real, o login dele é o problema, não a conta como um todo.
4. **Verifique se há `api_key.created`.** Criar uma chave API é uma forma comum de um intruso manter o acesso depois de alterar uma palavra-passe, porque as chaves sobrevivem a uma reposição de palavra-passe e a uma saída de sessão.
5. **Verifique se há `account.email.change_initiated`.** Uma tentativa de alteração de correio eletrónico é um sinal forte de uma tentativa de comprometimento de conta.

Depois atue: revogue sessões e chaves, altere a palavra-passe e ative a autenticação de dois fatores. [Account Security](https://support.kapsulehost.com/pt-pt/account-security) tem a sequência completa e [What to Do If Your Site Is Hacked](https://support.kapsulehost.com/pt-pt/site-hacked-what-to-do) cobre o lado do site.

## O Que o Registo de Auditoria Não Cobre

O registo de auditoria regista ações realizadas **através do KapsuleHost**: o painel, a API e os nossos trabalhos automatizados. Não é um registo de servidor web nem um registo de aplicação.

Não contém:

- Pedidos para o seu site. Eles estão nos registos de acesso e erro do seu site.
- Ações realizadas dentro da sua aplicação, como um utilizador WordPress a editar uma publicação.
- Ações realizadas sobre SSH ou SFTP diretamente no sistema de ficheiros.
- Correio que foi enviado ou recebido. O fluxo de correio é registado separadamente.

Se está a investigar um compromisso de site em vez de um compromisso de conta, o registo de auditoria diz-lhe se o atacante chegou através do seu login KapsuleHost, e o erro do seu site e os registos de acesso dizem-lhe se chegaram através da aplicação. Normalmente quer ambos.

## Resolução de Problemas

**O registo está vazio.** Uma conta nova sem atividade ainda mostra "No audit log entries yet." Crie ou altere algo e atualize.

**Uma ação que definitivamente fiz está em falta.** As entradas de auditoria são escritas como efeito colateral da ação e não são permitidas bloqueá-la, portanto uma entrada pode ocasionalmente ser perdida enquanto a alteração em si é bem-sucedida. Trate o registo como uma evidência forte do que aconteceu, não como prova de que mais nada aconteceu.

**A coluna IP mostra um travessão.** Nenhum endereço de cliente foi registado para esse pedido, o que é normal para ações realizadas pela plataforma em si, como uma renovação automatizada.

**Preciso de entradas mais antigas do que o registo mostra.** Continue a passar com **Load more**. Se chegou ao fim e ainda precisa de registos mais antigos, [abra um pedido de suporte](https://support.kapsulehost.com/pt-pt/opening-a-support-ticket) e cite a sua Chave de Suporte de **Settings**, depois **Account**.
