如何查看和导出 Apifox 审计日志

介绍如何在 Apifox API 平台查看、筛选和导出审计日志,用于安全审计、问题定位与合规留痕。

用 Apifox,节省研发团队的每一分钟

如何查看和导出 Apifox 审计日志

免费使用 Apifox

相关推荐

最新文章

API

一体化协作平台

API 设计

API 文档

API 调试

自动化测试

API Mock

API Hub

立即体验 Apifox
目录

Apifox 审计日志会在组织级别记录受支持的安全相关活动。组织所有者和管理员可以利用这些日志确定谁执行了某项操作、操作发生的时间、来源 IP 地址以及受影响的组织资源。

本教程涵盖筛选、调查、CSV 导出和基于 API 的采集。这些记录属于管理审计日志;它们不是生产环境的 API 请求日志或网关访问日志。

开始之前

  • 审计日志适用于 Enterprise SaaS 计划。
  • 目前 Apifox On-Premises 尚不支持审计日志。
  • 只有组织所有者和组织管理员可以查看、导出或查询这些日志。
  • 审计日志数据保留 180 天。

如果调查可能超出 180 天,请在记录过期前导出或采集所需记录。

步骤 1:打开审计日志

打开你的 Apifox 组织,然后前往 审计日志 在组织设置中。

表格包含:

  • 操作者
  • 事件
  • 描述
  • IP 地址
  • 时间

审计日志提供组织级别的受支持安全和管理事件记录。

只有当 Apifox 能够可靠地将身份验证事件归因于该组织时,这些事件才会显示。

步骤 2:确定调查时间范围

从一个具体问题入手,例如:

  • 谁更改了成员的组织角色?
  • 访问令牌是在什么时候轮换或撤销的?
  • 哪个账户更改了 SSO 配置?
  • 谁更改了文档站点或共享文档的访问设置?
  • 用户是否通过 SCIM 被开通或移除?

使用实际可行的最小时间范围。可用的预设包括最近 7、30、90 和 180 天。你也可以在 180 天的数据保留期限内选择自定义范围。

在将这些事件与身份提供商、工单系统、Git 或服务日志进行比较前,记录事件响应或审计流程所使用的时区。

步骤 3:应用筛选条件

按以下条件筛选表格:

  1. 时间范围 - 事件可能发生的时间。
  2. 事件 - 相关操作,例如角色变更、登录失败、访问令牌变更或审计日志导出。
  3. 操作者 - 执行操作的用户或集成。

组合使用时间、事件和操作者筛选条件,以隔离调查所需的记录。

如果不知道操作者,先按时间和事件筛选。如果不确定事件名称,先按操作者和较短的时间范围筛选。

步骤 4:查看事件详情

对于每一条相关记录,请记录:

  • 事件时间
  • 操作者或集成
  • 操作和描述
  • 源 IP 地址
  • 受影响的成员、团队、设置或资源

然后,将事件与能够回答下一个问题的来源进行关联:

问题 补充证据
该操作是否经过批准? 变更请求、访问评审或工单
该登录是否符合预期? 身份提供商登录日志和设备日志
之后发生了哪些 API 流量? 网关、应用程序或 API 访问日志
哪些内容发生了变化? 资源历史记录、规范差异或 Git 历史记录
是否使用了凭据? 签发该凭据的系统日志

审计事件表明某项受支持的操作已经发生。但仅凭该事件本身,无法证明该操作经过授权、安全或合规。

步骤 5:将筛选结果导出为 CSV

筛选条件确认无误后:

  1. 查看当前显示的结果集
  2. 选择 CSV 导出选项
  3. 将文件存储在批准的调查或审计位置
  4. 记录导出时间、筛选条件以及处理文件的人员

CSV 导出使用当前应用于审计日志页面的筛选条件,并包含 180 天保留期内匹配的记录。

导出审计日志这一操作本身也会记录在审计日志中。下游 CSV 是单独的副本,因此请使用适当的访问控制、保留策略和完整性控制来保护它。

步骤 6:通过 API 采集审计日志

Enterprise 组织可以通过审计日志 API 以编程方式查询记录。该 API 支持在 180 天保留期内按时间窗口查询,并支持游标分页。

对于计划任务式的采集流程:

  1. 选择短于保留窗口的采集间隔
  2. 查询明确的开始时间和结束时间
  3. 持续处理 cursor 分页,直到结果集完整
  4. 保存采集检查点
  5. 重试失败的时间窗口,避免产生未被察觉的缺口
  6. 根据目标位置的敏感性和保留策略对其进行保护

每次 API 查询都会作为摘要记录下来,其中可能包括调用方、IP 地址、查询窗口、limit、结果和时间戳。完整的返回载荷不会复制到该事件的元数据中。

在实现身份验证、端点路径、请求参数或响应解析之前,请验证当前的 API 参考文档。不要将未经验证的代码示例直接复制到生产环境采集器中。

验证调查记录

结束调查前,请确认你已经:

  • 保存所使用的确切时间范围和筛选条件
  • 获取结果的所有相关分页
  • 将原始 CSV 或 API 响应保存在批准的位置
  • 将重要操作与身份、变更管理和运行时证据进行关联
  • 记录由保留期限、归因或不受支持的事件类型导致的任何缺口

对于访问权限变更,还要验证当前状态。日志可以显示角色发生了变化,但成员页面会显示当前分配的角色。

敏感数据处理

Apifox 对审计日志页面、CSV 导出和 API 响应应用相同的脱敏策略。审计记录不会暴露令牌值、密码、密钥值、原始 SAML 断言、重置令牌、私钥或导出的文件内容。

元数据仍可能包含敏感信息。请限制对导出记录的访问,避免将其放入公开工单或共享文档中。

故障排查

问题 检查项
审计日志页面不可用 确认组织使用 Enterprise SaaS,且查看者是组织所有者或管理员。
缺少预期的身份验证事件 只有当 Apifox 能够可靠地将身份验证事件归因于该组织时,这些事件才会显示。同时检查身份提供商。
CSV 中的记录少于预期 检查当前启用的时间、事件和操作者筛选条件。导出使用当前筛选条件。
API 采集器遗漏记录 检查查询窗口、游标处理、重试机制以及 180 天限制。
缺少运行时 API 调用 使用网关、应用程序或 API 访问日志。Apifox 审计日志是组织管理日志。

重要限制

审计日志不提供生产环境请求日志、资源历史记录、回滚或完整的字段级恢复能力。目前不支持原生 SIEM 连接器、Syslog、通用 webhook 转发和实时流式传输。计划任务式 API 采集是将记录发送到外部监控或审计流水线的文档化选项。

相关 API 治理教程:

这些教程涵盖治理企业 API 工作区的互补控制措施:

  • API 治理框架 — 连接所有权、控制措施、证据和生命周期决策。
  • 使用 Microsoft Entra ID 进行 SAML 组映射 — 根据身份提供商组分配团队访问权限。
  • 密钥扫描器 — 检查 Apifox 支持的资产中可能暴露的凭据。
  • 审计日志 — 调查并导出组织管理活动。
  • SCIM 用户预配 — 通过身份生命周期管理组织用户。
  • 企业策略 — 配置凭据、成员资格、SSO 会话和邀请控制。
  • 自助 API 团队 — 允许成员创建团队,同时保留所有权监督。
  • GitHub Enterprise Cloud 集成 — 连接受支持的 GHE.com 存储库以执行 OpenAPI 工作流。

相关官方文档:

开发必备:API 全流程管理神器 Apifox

介绍完上文的内容,我想额外介绍一个对开发者同样重要的效率工具 —— Apifox。作为一个集 API 文档、调试、设计、测试、Mock、自动化测试于一体的工具,Apifox 是目前提升研发效率的首选。

如果你正在开发项目,不妨试试其极其友好的界面设计,它完全兼容 Postman 和 Swagger 数据格式,导入数据非常方便,,即使是新手也能很快上手,点击这里即可注册使用

Apifox

值得一提的是,除了个人和常规团队使用,针对有高安全合规要求、或需要在内网环境协作的企业,Apifox 还提供了深度定制的私有化部署方案

获取专属报价与部署方案

icon 详细的私有化部署系统架构与安全白皮书
icon 针对您公司规模的专属报价单
icon 免费的 1v1 专属产品演示 (Demo) 机会
获取部署方案
* 提交后,我们的客户经理将在 1 个工作日内与您联系
林俊锋 企业微信
@Apifox 专属顾问
扫码备注: 私有化 + 公司名