Auditando atividades
Toda mudança é registrada: o que mudou, quem mudou, quando e qual era o valor antes e depois.
Somente-adição em operação normal
A trilha de auditoria. As entradas são somente-acréscimo — o banco recusa atualizações e exclusões.
Gravações comuns não conseguem modificar nem excluir uma entrada de auditoria. Um gatilho de banco de dados recusa atualizações e exclusões, então nenhum caminho de código da aplicação e nenhum chamador comum — por mais privilegiado — pode reescrever o histórico.
Isso importa porque um log de auditoria que operações comuns possam editar não prova nada.
Um endpoint dedicado de retenção, protegido por permissão própria, desativa temporariamente esse gatilho e exclui entradas mais antigas que a janela de retenção — do log de auditoria e do log de auditoria de segurança.
Isso é deliberado, porque retenção ilimitada não é lícita em todo lugar. Mas significa que a imutabilidade é uma propriedade da operação normal, não um absoluto. Trate a permissão de expurgo como uma das mais sensíveis da plataforma: é a única capacidade que pode remover evidências, e o próprio expurgo é o que monitorar.
Lacunas
Entradas carregam um número de sequência monotonicamente crescente, então uma entrada removida deixa um buraco visível.
Uma lacuna não é prova de adulteração. Um expurgo sancionado produz exatamente o mesmo sinal. Leia uma lacuna como "faltam entradas aqui" e então estabeleça se um expurgo cobre aquela janela antes de concluir qualquer coisa.
O que é registrado
| Registrado | Detalhe |
|---|---|
| Tipo de evento | O que aconteceu |
| Ator | Quem fez |
| Recurso | A que aconteceu |
| Antes e depois | Os valores que mudaram |
| Momento | Quando |
| Sequência | Posição na ordem total |
Eventos relevantes para segurança — entradas no sistema, concessões de permissão, mudanças de política, mudanças de mascaramento — são registrados separadamente das mudanças comuns de dados, para que uma revisão de segurança não precise vasculhar edições rotineiras.
O mascaramento também se aplica
Valores antes e depois podem conter dados sensíveis, então o mascaramento se aplica a eles exatamente como aos atributos de entidade.
Quem fez algo nunca é redigido. Mascarar um valor sensível num registro de mudança é correto; ocultar quem fez a mudança anularia o propósito de uma trilha de auditoria. Se alguém não deve ver entradas de auditoria, retire a permissão de auditoria em vez de mascarar o ator.
Retenção
A retenção é aplicada pelo endpoint de expurgo descrito acima, que exclui entradas mais antigas que uma janela configurável. Exporte o que você precisa guardar por mais tempo antes que saia dessa janela — um expurgo não é recuperável dentro da plataforma.
Auditoria versus histórico
Duas coisas diferentes, facilmente confundidas:
| Responde | |
|---|---|
| Log de auditoria | Quem fez o quê, e quando |
| Histórico temporal | Como um registro era em determinado momento |
Use o log de auditoria para investigar uma ação. Use o histórico para reconstruir um estado.
A seguir
Última verificação no commit d3c2586b (2026-08-03)