操作章節 07
日誌
兩份唯讀紀錄:系統裡「誰做了什麼」,以及網路上「誰連上了什麼」。
| 頁面 | 路徑 | 選單 | 權限 |
|---|---|---|---|
| 稽核日誌 | /audit-log | 日誌 › 稽核日誌 | auditLog:R |
| 連線日誌 | /connection-log | 日誌 › 連線日誌 | auditLog:R |
兩個頁面都是 嚴格唯讀。這一章從頭到尾沒有建立、編輯或刪除,只有檢視、篩選與匯出。
第一部分——稽核日誌
這一部分能幫你完成什麼
- 身為資安稽核人員,我想看到租戶內每一項關鍵操作,才能追查發生了什麼事。
- 身為資安稽核人員,我想確切知道每個動作是誰做的,讓責任歸屬清楚。
- 身為資安稽核人員,我想看到單筆紀錄的完整內容,我要的是證據,不是摘要。
- 身為資安稽核人員,我想把日誌縮小到特定事件,不必在雜訊裡讀。
- 身為資安稽核人員,我想匯出我篩選出來的結果,方便離線分析或封存。
1. 欄位
| 欄位 | 說明 |
|---|---|
| # | 目前頁面的列號。永遠在第一欄,永遠顯示。 |
| 建立時間 | 操作發生的時間,精確到秒。預設排序,由新到舊。 可排序。 |
| 操作者 | 解析後的操作者名稱;若該帳號已被刪除,則退回顯示原始 ID。 |
| 標題 | 操作標題。空白時顯示 -。 |
| 內容 | 操作細節,截斷為兩行;滑鼠停留可看全文。 |
| 身分 | 管理員/成員/平台管理員/系統。 |
| 類型 | 登入/操作/錯誤。 |
| 動作 | HTTP 方法或語意化動作。可排序。 |
| 資源 | 資源類型加上資源 ID。可排序。 |
| 狀態 | 成功/失敗/錯誤標籤,加上 HTTP 狀態碼。可排序。 |
| IP 位址 | 來源 IP。 |
| 耗時 | 請求處理時間(毫秒)。 |
| 操作 | 檢視詳情,以及欄位設定齒輪。 |
預設只顯示五個欄位——建立時間、操作者、身分、標題、內容。類型、動作、資源、狀態、IP 與耗時都是隱藏的;請從操作欄標題的齒輪打開,那裡也可以拖曳調整欄位順序。此設定會依瀏覽器保留。
只有 動作、資源、狀態 與 建立時間 可以排序,伺服器不接受其他排序欄位。
2. 是誰做的
每一筆紀錄都會歸屬到恰好一種身分:
| 身分 | 意義 |
|---|---|
| 管理員 | 主控台的管理員帳號。 |
| 成員 | 受管人員。 |
| 平台管理員 | 原廠/平台層級的管理員。 |
| 系統 | 自動產生,沒有人類操作者。 |
若操作者名稱無法解析(帳號已被刪除),會顯示原始 ID,而不是留白。
3. 讀懂一筆紀錄
點選該列的 檢視詳情,或 雙擊該列。對話框分成三個區塊:
| 區塊 | 內容 |
|---|---|
| 總覽 | 時間、操作者(含身分標籤)、類型、動作、資源與 ID、狀態與狀態碼、IP、耗時、請求 ID。 |
| 細節 | 標題、內容、請求路徑與 user agent。 |
| 變更 | 變更前後的值比對,已排版美化。只有真的改動資料的操作才會有這一區。 |
user agent 會被解析成可讀的內容——瀏覽器、作業系統、裝置與排版引擎——下方附上原始字串。若無法解析(例如 curl 或自動化用戶端),則直接顯示原始字串。
4. 篩選
| 篩選條件 | 型態 | 說明 |
|---|---|---|
| 類型 | 多選 | 登入/操作/錯誤。 |
| 狀態 | 多選 | 成功/失敗/錯誤。 |
| 動作 | 多選 | 見下方說明。 |
| 資源類型 | 多選 | 成員、裝置、應用程式、工作階段、角色、組織、租戶、節點…… |
| 開始時間 | 日期時間選擇 | 以你目前的時區輸入。 |
| 結束時間 | 日期時間選擇 | 以你目前的時區輸入。 |
| IP 位址 | 文字 | |
| 請求 ID | 文字 | |
| 資源 ID | 文字 | |
| 狀態碼 | 數字 | |
| 路徑 | 文字 |
所有多選條件都是 什麼都不選就代表全部——沒有另外的「全部」選項,空的時候控制項就寫著「全部」。同一個條件內的多值是 OR,不同條件之間是 AND。
動作篩選有一個刻意的例外。 留空 不代表「所有動作」,而是「除了 GET 以外的所有動作」。讀取流量是雜訊,因此伺服器端預設就排除掉,分頁數字也才會正確。要把讀取納入,請明確勾選 GET。另外三個多選條件則沒有這種例外。
套用篩選會回到第 1 頁;所有篩選條件與分頁狀態都會寫進網址,方便分享或還原畫面。
5. 分頁
每頁 10 / 20 / 50 / 100 筆。頁尾顯示 共 {total} 筆。
6. 匯出證據
6.1 匯出篩選結果的全部內容
- 點開工具列的 匯出 按鈕(與篩選、重新整理放在一起)。
- 確認。
工作會排入佇列,每次取 200 筆,最後以 audit-logs-YYYY-MM-DD.csv 下載(UTF-8 含 BOM,Excel 開啟中文才不會亂碼)。第一頁回來之後,進度會顯示 已取得/總數。若多個分頁同時匯出,只有一個會執行,其餘排隊。
匯出欄位: 建立時間、操作者、身分、類型、動作、資源、資源 ID、狀態、狀態碼、標題、內容、路徑、IP 位址、耗時、請求 ID。
6.2 只匯出你挑選的列
- 勾選你要的列。
- 打開工具列的 檢視所選(N)。
- 點選 匯出所選。
所選的列會直接以畫面上既有的資料寫成 CSV,不會再往伺服器跑一趟。由於日誌是唯讀的,檢視所選對話框的操作區是空的(「無可用的批次操作」);匯出是它唯一提供的功能。
只要能打開這個頁面的人都能匯出——匯出沒有另外更嚴格的權限。
第二部分——連線日誌
這一部分能幫你完成什麼
- 身為資安稽核人員,我想看到每一條網路連線,以便追蹤每個工作階段的生命週期。
- 身為資安稽核人員,我想知道誰用哪台裝置連上哪個應用程式,讓存取行為是可讀的。
- 身為資安稽核人員,我想看到連線走過的網路路徑,以取得路由層面的證據。
- 身為資安稽核人員,我想匯出連線紀錄,以便建立案件檔案。
每一列就是 一條網路連線,由認證伺服器的事件組裝而成。
7. 欄位
| 欄位 | 說明 |
|---|---|
| 建立時間 | 連線建立的時間。預設排序,由新到舊。 可排序。 |
| 結束時間 | 連線仍在建立中或進行中時為空。可排序。 |
| 成員 | 成員名稱;無法解析時退回顯示 ID。 |
| 裝置 | 裝置名稱;同樣的退回規則。 |
| 應用程式 | 應用程式名稱;同樣的退回規則。 |
| 用戶端 IP | 用戶端的來源 IP。 |
| 狀態 | open / active / closed 標籤。可排序。 |
| 持續時間 | 毫秒。open/active 的連線是即時計算,closed 的是最終值。可排序。 |
| 操作 | 檢視詳情,以及欄位設定齒輪。 |
預設只顯示五個欄位——建立時間、成員、裝置、應用程式、結束時間。用戶端 IP、狀態與持續時間都是隱藏的,請從齒輪打開。
8. 連線狀態
| 狀態 | 意義 |
|---|---|
| open | 建立中——交握尚未完成。 |
| active | 進行中,正在承載流量。 |
| closed | 已結束。這是最終狀態。 |
連線的流轉是 open → active → closed。在 open 或 active 期間沒有結束時間,持續時間是即時計算的;一旦 closed,兩者都成為定值。
9. 名稱是怎麼解析的
成員、裝置與應用程式的名稱,是 在查詢當下依目前的資料解析 的,不是連線發生時拍下的快照。若該身分已不存在——被刪掉的裝置,或系統身分——就沒有名稱可顯示,於是顯示 ID。
這也是 包含未對應的連線 這個切換存在的原因:清單預設只顯示裝置可對應得上的連線。打開它之後,系統身分與已刪除裝置的連線也會回到清單裡——而那正好就是名稱會顯示成 ID 的那一群。
10. 篩選
| 篩選條件 | 型態 | 說明 |
|---|---|---|
| 狀態 | 多選 | open / active / closed。空 = 全部。 |
| 裝置 ID | 文字 | 單一值。 |
| 應用程式 ID | 文字 | 單一值。 |
| 開始時間 | 日期時間選擇 | 以你目前的時區輸入。 |
| 結束時間 | 日期時間選擇 | 以你目前的時區輸入。 |
| 包含未對應的連線 | 切換 | 見 §9。 |
可排序欄位:建立時間、結束時間、狀態、持續時間。
11. 讀懂一條連線
點選 檢視詳情,或 雙擊該列。
| 區塊 | 內容 |
|---|---|
| 總覽 | 建立時間、成員、裝置、應用程式、用戶端 IP、持續時間、結束時間。(狀態刻意不在這裡重複。) |
| 拓撲 | 入口節點——連線是從哪裡進入節點網路的——以及 節點路徑,也就是它依序經過的 Merak Node。 |
節點路徑是端到端的轉發鏈,這是清單畫面拿不到的那塊證據。
12. 匯出
與稽核日誌完全相同:工具列的 匯出 會匯出篩選結果的全部內容,下載檔名為 connection-logs-YYYY-MM-DD.csv;檢視所選對話框裡的 匯出所選 則匯出你手動挑選的列。由於日誌唯讀,檢視所選對話框不提供任何批次操作。
匯出欄位: 建立時間、結束時間、成員、裝置、應用程式、用戶端 IP、狀態、持續時間、入口節點、節點路徑(以 ; 分隔)。
13. 權限總表
| 工作 | 權限 |
|---|---|
| 檢視稽核日誌、篩選、匯出 | auditLog:R |
| 檢視連線日誌、篩選、匯出 | auditLog:R |
| 在成員詳細頁看到他的日誌頁籤 | auditLog:R |
兩個頁面共用同一個權限。匯出沒有更嚴格的關卡——能讀到頁面的人,就能把看得到的內容匯出。
接下來
- 裁決這些日誌所記錄的申請:06 · 審批
- 收緊誰可以做什麼:08 · 管理員與角色