章節 日誌

操作章節 07

日誌

兩份唯讀紀錄:系統裡「誰做了什麼」,以及網路上「誰連上了什麼」。

更新日期

頁面路徑選單權限
稽核日誌/audit-log日誌 › 稽核日誌auditLog:R
連線日誌/connection-log日誌 › 連線日誌auditLog:R

兩個頁面都是 嚴格唯讀。這一章從頭到尾沒有建立、編輯或刪除,只有檢視、篩選與匯出。


第一部分——稽核日誌

這一部分能幫你完成什麼

  • 身為資安稽核人員,我想看到租戶內每一項關鍵操作,才能追查發生了什麼事。
  • 身為資安稽核人員,我想確切知道每個動作是誰做的,讓責任歸屬清楚。
  • 身為資安稽核人員,我想看到單筆紀錄的完整內容,我要的是證據,不是摘要。
  • 身為資安稽核人員,我想把日誌縮小到特定事件,不必在雜訊裡讀。
  • 身為資安稽核人員,我想匯出我篩選出來的結果,方便離線分析或封存。

1. 欄位

欄位說明
#目前頁面的列號。永遠在第一欄,永遠顯示。
建立時間操作發生的時間,精確到秒。預設排序,由新到舊。 可排序。
操作者解析後的操作者名稱;若該帳號已被刪除,則退回顯示原始 ID。
標題操作標題。空白時顯示 -
內容操作細節,截斷為兩行;滑鼠停留可看全文。
身分管理員/成員/平台管理員/系統。
類型登入/操作/錯誤。
動作HTTP 方法或語意化動作。可排序。
資源資源類型加上資源 ID。可排序。
狀態成功/失敗/錯誤標籤,加上 HTTP 狀態碼。可排序。
IP 位址來源 IP。
耗時請求處理時間(毫秒)。
操作檢視詳情,以及欄位設定齒輪。

預設只顯示五個欄位——建立時間、操作者、身分、標題、內容。類型、動作、資源、狀態、IP 與耗時都是隱藏的;請從操作欄標題的齒輪打開,那裡也可以拖曳調整欄位順序。此設定會依瀏覽器保留。

只有 動作資源狀態建立時間 可以排序,伺服器不接受其他排序欄位。

2. 是誰做的

每一筆紀錄都會歸屬到恰好一種身分:

身分意義
管理員主控台的管理員帳號。
成員受管人員。
平台管理員原廠/平台層級的管理員。
系統自動產生,沒有人類操作者。

若操作者名稱無法解析(帳號已被刪除),會顯示原始 ID,而不是留白。

3. 讀懂一筆紀錄

點選該列的 檢視詳情,或 雙擊該列。對話框分成三個區塊:

區塊內容
總覽時間、操作者(含身分標籤)、類型、動作、資源與 ID、狀態與狀態碼、IP、耗時、請求 ID。
細節標題、內容、請求路徑與 user agent。
變更變更前後的值比對,已排版美化。只有真的改動資料的操作才會有這一區。

user agent 會被解析成可讀的內容——瀏覽器、作業系統、裝置與排版引擎——下方附上原始字串。若無法解析(例如 curl 或自動化用戶端),則直接顯示原始字串。

4. 篩選

篩選條件型態說明
類型多選登入/操作/錯誤。
狀態多選成功/失敗/錯誤。
動作多選見下方說明。
資源類型多選成員、裝置、應用程式、工作階段、角色、組織、租戶、節點……
開始時間日期時間選擇以你目前的時區輸入。
結束時間日期時間選擇以你目前的時區輸入。
IP 位址文字
請求 ID文字
資源 ID文字
狀態碼數字
路徑文字

所有多選條件都是 什麼都不選就代表全部——沒有另外的「全部」選項,空的時候控制項就寫著「全部」。同一個條件內的多值是 OR,不同條件之間是 AND。

動作篩選有一個刻意的例外。 留空 不代表「所有動作」,而是「除了 GET 以外的所有動作」。讀取流量是雜訊,因此伺服器端預設就排除掉,分頁數字也才會正確。要把讀取納入,請明確勾選 GET。另外三個多選條件則沒有這種例外。

套用篩選會回到第 1 頁;所有篩選條件與分頁狀態都會寫進網址,方便分享或還原畫面。

5. 分頁

每頁 10 / 20 / 50 / 100 筆。頁尾顯示 共 {total} 筆

6. 匯出證據

6.1 匯出篩選結果的全部內容

  1. 點開工具列的 匯出 按鈕(與篩選、重新整理放在一起)。
  2. 確認。

工作會排入佇列,每次取 200 筆,最後以 audit-logs-YYYY-MM-DD.csv 下載(UTF-8 含 BOM,Excel 開啟中文才不會亂碼)。第一頁回來之後,進度會顯示 已取得/總數。若多個分頁同時匯出,只有一個會執行,其餘排隊。

匯出欄位: 建立時間、操作者、身分、類型、動作、資源、資源 ID、狀態、狀態碼、標題、內容、路徑、IP 位址、耗時、請求 ID。

6.2 只匯出你挑選的列

  1. 勾選你要的列。
  2. 打開工具列的 檢視所選(N)
  3. 點選 匯出所選

所選的列會直接以畫面上既有的資料寫成 CSV,不會再往伺服器跑一趟。由於日誌是唯讀的,檢視所選對話框的操作區是空的(「無可用的批次操作」);匯出是它唯一提供的功能。

只要能打開這個頁面的人都能匯出——匯出沒有另外更嚴格的權限。


第二部分——連線日誌

這一部分能幫你完成什麼

  • 身為資安稽核人員,我想看到每一條網路連線,以便追蹤每個工作階段的生命週期。
  • 身為資安稽核人員,我想知道誰用哪台裝置連上哪個應用程式,讓存取行為是可讀的。
  • 身為資安稽核人員,我想看到連線走過的網路路徑,以取得路由層面的證據。
  • 身為資安稽核人員,我想匯出連線紀錄,以便建立案件檔案。

每一列就是 一條網路連線,由認證伺服器的事件組裝而成。

7. 欄位

欄位說明
建立時間連線建立的時間。預設排序,由新到舊。 可排序。
結束時間連線仍在建立中或進行中時為空。可排序。
成員成員名稱;無法解析時退回顯示 ID。
裝置裝置名稱;同樣的退回規則。
應用程式應用程式名稱;同樣的退回規則。
用戶端 IP用戶端的來源 IP。
狀態open / active / closed 標籤。可排序。
持續時間毫秒。open/active 的連線是即時計算,closed 的是最終值。可排序。
操作檢視詳情,以及欄位設定齒輪。

預設只顯示五個欄位——建立時間、成員、裝置、應用程式、結束時間。用戶端 IP、狀態與持續時間都是隱藏的,請從齒輪打開。

8. 連線狀態

狀態意義
open建立中——交握尚未完成。
active進行中,正在承載流量。
closed已結束。這是最終狀態。

連線的流轉是 open → active → closed。在 open 或 active 期間沒有結束時間,持續時間是即時計算的;一旦 closed,兩者都成為定值。

9. 名稱是怎麼解析的

成員、裝置與應用程式的名稱,是 在查詢當下依目前的資料解析 的,不是連線發生時拍下的快照。若該身分已不存在——被刪掉的裝置,或系統身分——就沒有名稱可顯示,於是顯示 ID。

這也是 包含未對應的連線 這個切換存在的原因:清單預設只顯示裝置可對應得上的連線。打開它之後,系統身分與已刪除裝置的連線也會回到清單裡——而那正好就是名稱會顯示成 ID 的那一群。

10. 篩選

篩選條件型態說明
狀態多選open / active / closed。空 = 全部。
裝置 ID文字單一值。
應用程式 ID文字單一值。
開始時間日期時間選擇以你目前的時區輸入。
結束時間日期時間選擇以你目前的時區輸入。
包含未對應的連線切換§9

可排序欄位:建立時間、結束時間、狀態、持續時間。

11. 讀懂一條連線

點選 檢視詳情,或 雙擊該列

區塊內容
總覽建立時間、成員、裝置、應用程式、用戶端 IP、持續時間、結束時間。(狀態刻意不在這裡重複。)
拓撲入口節點——連線是從哪裡進入節點網路的——以及 節點路徑,也就是它依序經過的 Merak Node。

節點路徑是端到端的轉發鏈,這是清單畫面拿不到的那塊證據。

12. 匯出

與稽核日誌完全相同:工具列的 匯出 會匯出篩選結果的全部內容,下載檔名為 connection-logs-YYYY-MM-DD.csv;檢視所選對話框裡的 匯出所選 則匯出你手動挑選的列。由於日誌唯讀,檢視所選對話框不提供任何批次操作。

匯出欄位: 建立時間、結束時間、成員、裝置、應用程式、用戶端 IP、狀態、持續時間、入口節點、節點路徑(以 ; 分隔)。


13. 權限總表

工作權限
檢視稽核日誌、篩選、匯出auditLog:R
檢視連線日誌、篩選、匯出auditLog:R
在成員詳細頁看到他的日誌頁籤auditLog:R

兩個頁面共用同一個權限。匯出沒有更嚴格的關卡——能讀到頁面的人,就能把看得到的內容匯出。


接下來