Pular para o conteúdo principal

Auditando atividades

Toda mudança é registrada: o que mudou, quem mudou, quando e qual era o valor antes e depois.

Somente-adição em operação normal

A tela de trilha de auditoria A trilha de auditoria. As entradas são somente-acréscimo — o banco recusa atualizações e exclusões.

Gravações comuns não conseguem modificar nem excluir uma entrada de auditoria. Um gatilho de banco de dados recusa atualizações e exclusões, então nenhum caminho de código da aplicação e nenhum chamador comum — por mais privilegiado — pode reescrever o histórico.

Isso importa porque um log de auditoria que operações comuns possam editar não prova nada.

Uma exceção sancionada: expurgo por retenção

Um endpoint dedicado de retenção, protegido por permissão própria, desativa temporariamente esse gatilho e exclui entradas mais antigas que a janela de retenção — do log de auditoria e do log de auditoria de segurança.

Isso é deliberado, porque retenção ilimitada não é lícita em todo lugar. Mas significa que a imutabilidade é uma propriedade da operação normal, não um absoluto. Trate a permissão de expurgo como uma das mais sensíveis da plataforma: é a única capacidade que pode remover evidências, e o próprio expurgo é o que monitorar.

Lacunas

Entradas carregam um número de sequência monotonicamente crescente, então uma entrada removida deixa um buraco visível.

Uma lacuna não é prova de adulteração. Um expurgo sancionado produz exatamente o mesmo sinal. Leia uma lacuna como "faltam entradas aqui" e então estabeleça se um expurgo cobre aquela janela antes de concluir qualquer coisa.

O que é registrado

RegistradoDetalhe
Tipo de eventoO que aconteceu
AtorQuem fez
RecursoA que aconteceu
Antes e depoisOs valores que mudaram
MomentoQuando
SequênciaPosição na ordem total

Eventos relevantes para segurança — entradas no sistema, concessões de permissão, mudanças de política, mudanças de mascaramento — são registrados separadamente das mudanças comuns de dados, para que uma revisão de segurança não precise vasculhar edições rotineiras.

O mascaramento também se aplica

Valores antes e depois podem conter dados sensíveis, então o mascaramento se aplica a eles exatamente como aos atributos de entidade.

Metadados do ator nunca são mascarados

Quem fez algo nunca é redigido. Mascarar um valor sensível num registro de mudança é correto; ocultar quem fez a mudança anularia o propósito de uma trilha de auditoria. Se alguém não deve ver entradas de auditoria, retire a permissão de auditoria em vez de mascarar o ator.

Retenção

A retenção é aplicada pelo endpoint de expurgo descrito acima, que exclui entradas mais antigas que uma janela configurável. Exporte o que você precisa guardar por mais tempo antes que saia dessa janela — um expurgo não é recuperável dentro da plataforma.

Auditoria versus histórico

Duas coisas diferentes, facilmente confundidas:

Responde
Log de auditoriaQuem fez o quê, e quando
Histórico temporalComo um registro era em determinado momento

Use o log de auditoria para investigar uma ação. Use o histórico para reconstruir um estado.

A seguir


Última verificação no commit d3c2586b (2026-08-03)