审计日志是一份永久的、可筛选的记录,显示在您的 KapsuleHost 账户内执行的每项操作,包括执行人、涉及的资源、执行时间和来源 IP 地址。
当某些内容发生了变化而没人记得做过修改时,这是首先要查看的地方:DNS 记录移动了、邮箱消失了、订阅被取消了。当审计员或保险公司要求您提供谁有权访问基础设施的证据时,这也是您要导出的记录。
打开审计日志
- 前往设置。
- 在设置面板的工作区组中点击账户。
- 找到审计日志卡片,其描述为"账户活动的完整历史"。
- 点击查看日志。
如果您希望直接前往,日志位于 /settings/audit-log。

各列的含义
| 列 | 内容 |
|---|---|
| 时间 | 操作发生距现在的时间,显示为"刚刚"、几分钟、几小时或几天。将鼠标悬停在其上可以看到您所在时区的确切日期和时间。 |
| 操作人 | 执行操作的人员的名称或电子邮件地址。由平台本身执行的自动操作(如定时续费费用)会被属性为系统。 |
| 操作 | 一个短的机器可读代码,显示在彩色芯片中,例如 site.created 或 domain.dns.updated。 |
| 资源 | 受影响对象的类型及其内部标识符的开头。 |
| IP | 请求的来源 IP 地址,或在未记录地址时显示为破折号。 |
时间列告诉您事件的顺序,但操作人和 IP 列是事件处理期间最重要的。如果某个操作被归属于您的团队成员,但来自该成员从未工作过的国家的 IP 地址,这是您能收到的最清楚的登录被盗信号。
操作名称及其覆盖范围
操作代码按其所属产品部分分组,芯片按组进行颜色编码。您最常会看到的系列包括:
site.*针对网站的任何操作:创建、删除、设置更改、PHP 版本更改。mailbox.*针对邮箱创建、删除、配额和密码更改。domain.*针对注册、转入、续费和名称服务器更改。dns.*针对单个 DNS 记录更改。email.*针对邮件平台上的更改。subscription.*和billing.*针对计划更改、取消和支付事件。api_key.*针对 API 密钥的创建和撤销。auth.*和account.*针对登录安全事件、密码重置请求和电子邮件更改。
某些操作代码是多年前根据功能背后曾经存在的系统命名的。日志在显示前会将这些代码重写为中性名称,因此您在屏幕上看到的是当前产品词汇,即使存储的值更久远。
筛选日志
表格上方有两个筛选器。
按操作筛选是一个自由文本框。它在操作代码上进行匹配,因此输入 domain 会将视图缩小到域事件,输入 deleted 会在所有产品区域中找到删除操作。这是回答"这个何时被删除的,由谁删除的"最快的方法。
所有类型是一个下拉菜单,可按受影响资源的类型进行筛选。可用类型包括 site、mailbox、domain、subscription、dns_record 和 api_key。
两个筛选器相结合。选择 domain 资源类型并在操作框中输入 delete 会仅显示域删除。
表格每次加载一页。点击底部的加载更多以获取下一批。筛选器在服务器上应用,因此筛选后的视图会分页浏览整个历史记录,而不仅仅是已在屏幕上显示的行。
导出以供合规性检查
点击右上角的导出 CSV。下载内容包含当前在屏幕上加载的行,其列包括时间戳、操作人、操作、资源类型、资源和 IP。时间戳是完整的 ISO 日期和时间,而不是表格显示的相对"3 天前"。
导出采用已加载的内容,而不是整个历史记录。如果您需要较长时间段,点击加载更多直到回溯足够远,然后导出。先应用筛选器,这样您分页浏览的集合会小得多。
CSV 在任何电子表格应用程序中都能清晰打开。对于年度访问审查,导出 api_key 资源类型和您的团队成员列表的屏幕截图通常是审计员想看的全部内容。
事件期间使用日志
如果您认为有人在未经授权的情况下访问了您的账户,请按以下顺序查看日志:
- 最初不设置任何筛选器。 扫描最近一天的日志,查找您不认识的操作,涵盖任何产品区域。
- 记下附加到您未执行的操作的每个不同 IP 地址。
- 检查操作人。 如果操作被归属于真实的团队成员,问题出在其登录上,而不是整个账户上。
- 检查
api_key.created。 创建 API 密钥是入侵者在您更改密码后保持访问权限的常见方式,因为密钥可以在密码重置和会话登出后保留。 - 检查
account.email.change_initiated。 尝试更改电子邮件是账户被盗尝试的强烈信号。
然后采取行动:撤销会话和密钥、更改密码并启用双因素身份验证。账户安全包含完整的步骤,您的网站被黑客入侵时该怎么办涵盖网站方面。
审计日志不覆盖的内容
审计日志记录通过 KapsuleHost 执行的操作:面板、API 和我们的自动化作业。它不是网络服务器日志,也不是应用程序日志。
它不包含:
- 对您网站的请求。这些在您网站的访问和错误日志中。
- 在您应用程序内执行的操作,如 WordPress 用户编辑文章。
- 直接对文件系统执行的 SSH 或 SFTP 操作。
- 发送或接收的电子邮件。邮件流单独记录。
如果您调查的是网站被盗而非账户被盗,审计日志会告诉您攻击者是否通过您的 KapsuleHost 登录进来的,您网站的错误和访问日志会告诉您他们是否通过应用程序进来的。通常您需要两者。
故障排除
日志为空。 没有活动的新账户会显示"暂无审计日志条目"。创建或更改某些内容并刷新。
我肯定执行的操作缺失。 审计条目作为操作的副作用被写入,不允许阻止它,因此在更改本身成功时偶尔会丢失条目。将日志视为所发生情况的强有力证据,而不是没有发生其他事情的证明。
IP 列显示破折号。 未记录该请求的客户端地址,这对于平台本身执行的操作(如自动续费)是正常的。
我需要日志显示以外的更早条目。 继续使用加载更多进行分页。如果您已到达末尾仍需要较早的记录,请打开支持工单并引用设置中的支持密钥,然后引用账户。