# 查阅您的账户审计日志

Source: https://support.kapsulehost.com/zh-cn/account-audit-log

审计日志是一份永久的、可筛选的记录，显示在您的 KapsuleHost 账户内执行的每项操作，包括执行人、涉及的资源、执行时间和来源 IP 地址。

当某些内容发生了变化而没人记得做过修改时，这是首先要查看的地方：DNS 记录移动了、邮箱消失了、订阅被取消了。当审计员或保险公司要求您提供谁有权访问基础设施的证据时，这也是您要导出的记录。

## 打开审计日志

1. 前往**设置**。
2. 在设置面板的工作区组中点击**账户**。
3. 找到**审计日志**卡片，其描述为"账户活动的完整历史"。
4. 点击**查看日志**。

如果您希望直接前往，日志位于 `/settings/audit-log`。

![KPanel 中的审计日志页面，显示时间、操作人、操作、资源和 IP 列](https://support.kapsulehost.com/help/screenshots/account-audit-log.64a272df.webp)

## 各列的含义

| 列 | 内容 |
|---|---|
| **时间** | 操作发生距现在的时间，显示为"刚刚"、几分钟、几小时或几天。将鼠标悬停在其上可以看到您所在时区的确切日期和时间。 |
| **操作人** | 执行操作的人员的名称或电子邮件地址。由平台本身执行的自动操作（如定时续费费用）会被属性为**系统**。 |
| **操作** | 一个短的机器可读代码，显示在彩色芯片中，例如 `site.created` 或 `domain.dns.updated`。 |
| **资源** | 受影响对象的类型及其内部标识符的开头。 |
| **IP** | 请求的来源 IP 地址，或在未记录地址时显示为破折号。 |

**时间**列告诉您事件的顺序，但**操作人**和 **IP** 列是事件处理期间最重要的。如果某个操作被归属于您的团队成员，但来自该成员从未工作过的国家的 IP 地址，这是您能收到的最清楚的登录被盗信号。

## 操作名称及其覆盖范围

操作代码按其所属产品部分分组，芯片按组进行颜色编码。您最常会看到的系列包括：

- `site.*` 针对网站的任何操作：创建、删除、设置更改、PHP 版本更改。
- `mailbox.*` 针对邮箱创建、删除、配额和密码更改。
- `domain.*` 针对注册、转入、续费和名称服务器更改。
- `dns.*` 针对单个 DNS 记录更改。
- `email.*` 针对邮件平台上的更改。
- `subscription.*` 和 `billing.*` 针对计划更改、取消和支付事件。
- `api_key.*` 针对 API 密钥的创建和撤销。
- `auth.*` 和 `account.*` 针对登录安全事件、密码重置请求和电子邮件更改。

> **Note:** 某些操作代码是多年前根据功能背后曾经存在的系统命名的。日志在显示前会将这些代码重写为中性名称，因此您在屏幕上看到的是当前产品词汇，即使存储的值更久远。

## 筛选日志

表格上方有两个筛选器。

**按操作筛选**是一个自由文本框。它在操作代码上进行匹配，因此输入 `domain` 会将视图缩小到域事件，输入 `deleted` 会在所有产品区域中找到删除操作。这是回答"这个何时被删除的，由谁删除的"最快的方法。

**所有类型**是一个下拉菜单，可按受影响资源的类型进行筛选。可用类型包括 `site`、`mailbox`、`domain`、`subscription`、`dns_record` 和 `api_key`。

两个筛选器相结合。选择 `domain` 资源类型并在操作框中输入 `delete` 会仅显示域删除。

表格每次加载一页。点击底部的**加载更多**以获取下一批。筛选器在服务器上应用，因此筛选后的视图会分页浏览整个历史记录，而不仅仅是已在屏幕上显示的行。

## 导出以供合规性检查

点击右上角的**导出 CSV**。下载内容包含当前在屏幕上加载的行，其列包括时间戳、操作人、操作、资源类型、资源和 IP。时间戳是完整的 ISO 日期和时间，而不是表格显示的相对"3 天前"。

> **Tip:** 导出采用已加载的内容，而不是整个历史记录。如果您需要较长时间段，点击**加载更多**直到回溯足够远，然后导出。先应用筛选器，这样您分页浏览的集合会小得多。

CSV 在任何电子表格应用程序中都能清晰打开。对于年度访问审查，导出 `api_key` 资源类型和您的[团队成员列表](https://support.kapsulehost.com/zh-cn/account-team-members)的屏幕截图通常是审计员想看的全部内容。

## 事件期间使用日志

如果您认为有人在未经授权的情况下访问了您的账户，请按以下顺序查看日志：

1. **最初不设置任何筛选器。** 扫描最近一天的日志，查找您不认识的操作，涵盖任何产品区域。
2. **记下附加到您未执行的操作的每个不同 IP 地址**。
3. **检查操作人。** 如果操作被归属于真实的团队成员，问题出在其登录上，而不是整个账户上。
4. **检查 `api_key.created`。** 创建 API 密钥是入侵者在您更改密码后保持访问权限的常见方式，因为密钥可以在密码重置和会话登出后保留。
5. **检查 `account.email.change_initiated`。** 尝试更改电子邮件是账户被盗尝试的强烈信号。

然后采取行动：撤销会话和密钥、更改密码并启用双因素身份验证。[账户安全](https://support.kapsulehost.com/zh-cn/account-security)包含完整的步骤，[您的网站被黑客入侵时该怎么办](https://support.kapsulehost.com/zh-cn/site-hacked-what-to-do)涵盖网站方面。

## 审计日志不覆盖的内容

审计日志记录**通过 KapsuleHost** 执行的操作：面板、API 和我们的自动化作业。它不是网络服务器日志，也不是应用程序日志。

它不包含：

- 对您网站的请求。这些在您网站的访问和错误日志中。
- 在您应用程序内执行的操作，如 WordPress 用户编辑文章。
- 直接对文件系统执行的 SSH 或 SFTP 操作。
- 发送或接收的电子邮件。邮件流单独记录。

如果您调查的是网站被盗而非账户被盗，审计日志会告诉您攻击者是否通过您的 KapsuleHost 登录进来的，您网站的错误和访问日志会告诉您他们是否通过应用程序进来的。通常您需要两者。

## 故障排除

**日志为空。** 没有活动的新账户会显示"暂无审计日志条目"。创建或更改某些内容并刷新。

**我肯定执行的操作缺失。** 审计条目作为操作的副作用被写入，不允许阻止它，因此在更改本身成功时偶尔会丢失条目。将日志视为所发生情况的强有力证据，而不是没有发生其他事情的证明。

**IP 列显示破折号。** 未记录该请求的客户端地址，这对于平台本身执行的操作（如自动续费）是正常的。

**我需要日志显示以外的更早条目。** 继续使用**加载更多**进行分页。如果您已到达末尾仍需要较早的记录，请[打开支持工单](https://support.kapsulehost.com/zh-cn/opening-a-support-ticket)并引用**设置**中的支持密钥，然后引用**账户**。
