Appearance
操作审计
入口:左侧菜单 审计与合规 → 审计日志。
用途
查看本租户的登录、权限、配置、知识库、数字员工、群聊等关键操作留痕,用于排障、合规复核和责任追溯。
审计页只展示当前租户的数据。平台级事件和其它租户事件不会出现在本页。
页面顶部展示今日事件、失败/高危事件和最近写入时间,用来判断本租户是否仍有审计记录持续写入。
页面包含「操作审计」和「系统事件」两个页签。「操作审计」是默认页签,用于查看人发起或有业务影响的操作;「系统事件」用于排查定时任务执行、补偿调度、运行时回写等后台自动执行记录。
可查内容
| 字段 | 含义 |
|---|---|
| 时间 | 事件写入审计事实表的时间 |
| 租户 | 当前租户 |
| 业务模块 | 事件所属的大类,如登录与身份、定时任务、审计运维 |
| 功能 | 事件对应的后台能力,如后台登录、定时任务调度、补偿调度 |
| 业务对象 | 被操作的业务对象,如定时任务名称、租户、账号或资源名称 |
| 执行对象 | 实际执行任务的对象,如数字员工;非自动执行类事件为空 |
| 操作 | 本次动作结果,如登录成功、执行完成、合并完成 |
| 操作人 | 用户、管理员、数字员工或系统 |
| 账号 ID | 操作人的账号 ID;系统事件为空 |
| 资源类型 | 被操作对象的类型 |
| 资源 ID | 被操作对象的 UUID / ID |
| 等级 | info / warning / error / critical |
| 来源 | IP、系统任务或 Agent 等来源 |
| Trace | 用于与后端日志串联排查 |
| Payload | 已脱敏的事件上下文 JSON |
系统事件
系统事件不是管理员手动操作日志,而是后台自动执行记录。定时任务相关记录需要重点看业务对象和执行对象:业务对象是具体任务,执行对象是实际执行任务的数字员工,操作字段说明本次动作是开始执行、执行完成、执行失败还是补偿合并。
筛选
支持按关键词、时间范围、事件类型、操作人和结果筛选;账号 ID、事件域、原始事件名和 Trace ID 位于高级筛选。
关键词会匹配事件域、事件名、资源 UUID、Trace ID 和 payload 文本。筛选条件变化后列表会回到第 1 页。
详情
点击列表行可打开详情抽屉,查看完整 payload、来源 IP、User-Agent、目标账号和目标资源。
审计详情是只读的,不能在后台修改或删除。
权限
需要 tenant.audit.read 权限。前端菜单可见性只是入口控制,后端接口会再次校验当前管理员是否处于租户 scope,并强制按当前 tenant_id 查询。
关联实现
- Admin Web 路由:
/audit - Admin API:
GET /api/admin/v1/tenant/audit-summary - 操作审计 API:
GET /api/admin/v1/tenant/audit-events?category=operation - 系统事件 API:
GET /api/admin/v1/tenant/audit-events?category=system - 数据表:
audit_events - 写入链路:业务服务写
events_outbox,cmd/audit-writer消费后写入audit_events