Investigue uma mudança
Antes de começar
A permissão audit.read.
1. Decida qual pergunta você está fazendo
Duas ferramentas diferentes, e escolher a errada desperdiça tempo:
| Pergunta | Use |
|---|---|
| Quem mudou isto, e quando? | O log de auditoria |
| Como isto era naquela data? | O histórico temporal |
A maioria das investigações precisa dos dois: o histórico estabelece que o valor estava errado, a auditoria estabelece quem o tornou assim.
2. Encontre os eventos
A trilha de auditoria com sua barra de filtros. Recurso, ator, tipo de evento e intervalo estreitam a busca.
Filtre o log de auditoria por recurso, ator, tipo de evento e intervalo de tempo. Entradas carregam valores antes e depois, então você vê a mudança em si em vez de inferi-la.
3. Reconstrua o estado
A aba de histórico da entidade reconstrói como ela era em um dado momento.
Leia o histórico do registro para ver cada versão e o período em que foi atual. O histórico é sem lacunas e sem sobreposições, então uma pergunta sobre um ponto no tempo tem exatamente uma resposta.
4. Acompanhe uma consolidação
Uma consolidação repõe muitas coisas de uma vez. Suas entradas de auditoria registram a consolidação tanto no sobrevivente quanto no registro absorvido, então o histórico do sobrevivente mostra que ela aconteceu em vez de um valor aparecer do nada.
5. Verifique lacunas
Entradas carregam um número de sequência monotônico, então uma entrada removida deixa um buraco visível.
Antes de ler uma lacuna como adulteração, estabeleça se um expurgo por retenção cobre aquela janela. O expurgo é uma operação sancionada e protegida por permissão que exclui entradas mais antigas que a janela, e produz exatamente o mesmo sinal. Gravações comuns não conseguem modificar nem excluir uma entrada — um gatilho as recusa — então uma lacuna significa ou um expurgo ou algo que merece investigação.
6. Note o que você não consegue ver
Valores de mudança podem estar mascarados para você. Metadados do ator nunca estão.
Se você precisa ver valores mascarados para uma investigação, isso é uma mudança de permissão, e ela própria é auditada.
A seguir
Última verificação no commit d3c2586b (2026-08-03)