INTEGRITY Dokumentace

Audit Logs - verze 2

Cloudflare Audit Logs fungují na úrovni účtu. Všechny akce iniciované uživatelem se automaticky zaznamenávají jak v API, tak v dashboardu Cloudflare. Zaznamenávají se i systémové akce, které odrážejí kroky provedené automaticky systémy Cloudflare, například aktualizace konfigurace, procesy na pozadí nebo vynucování interních zásad.

Když akce zahájená uživatelem vyvolá další automatizované chování, vygenerují se odpovídající protokoly zahájené systémem. V některých případech protokoly zahájené uživatelem obsahují další doplňující informace, které poskytují širší kontext o tom, co bylo změněno, a nabízejí tak hlubší přehled o celém životním cyklu dané akce.

Když dojde k akci, projde protokolovacím kanálem auditu Cloudflare a uloží se. Díky tomu máte konzistentní přehled o aktivitě napříč všemi produkty.

Podrobnější informace o tom, jak se akce iniciované uživatelem automaticky zaznamenávají, najdete v Cloudflare Blog.

Klíčové funkce

Audit Logs (verze 2) poskytují jednotný a standardizovaný systém pro sledování a zaznamenávání akcí napříč produkty Cloudflare. Díky tomu se zvyšuje transparentnost a odpovědnost, protože získáte komplexní přehled o aktivitách iniciovaných uživateli i systémem ve vašem prostředí Cloudflare.

Uchování

Customer Metadata Boundary

Audit Logs v2 podporuje Customer Metadata Boundary (CMB). Nastavení CMB na úrovni účtu se automaticky vztahuje i na Audit Logs v2. Pokud například vyberete eu, Audit Logs v2 používá hranici metadat EU. Audit Logs není třeba konfigurovat samostatně.

Chcete-li nakonfigurovat CMB v dashboardu Cloudflare nebo pomocí /accounts/{account_id}/logs/control/cmb/config API viz Začínáme s Customer Metadata Boundary. CMB je součástí Data Localization Suite. Pokud CMB pro váš účet není povoleno, obraťte se na svůj tým pro správu účtu.

Auditní protokoly Access

Auditní protokoly můžete získat v dashboardu Cloudflare, přes API nebo pomocí Logpush.

API

Audit Logs jsou dostupné prostřednictvím Cloudflare API. Pro načtení protokolů auditu použijte následující koncový bod:

https://api.cloudflare.com/client/v4/accounts/{account_id}/logs/audit

Níže je uveden příklad požadavku pro načtení protokolů auditu za dané časové období spolu s odpovídající odpovědí. Nahraďte ukázkové hodnoty v URL svými skutečnými hodnotami:

GET https://api.cloudflare.com/client/v4/accounts/1234567890abcdef/logs/audit?since=2025-03-01T00:00:00Z&before=2025-03-26T23:59:59Z
Ukázková odpověď
{
	"result": [
		{
			"action": "zone.settings.change",
			"actor": {
				"email": "[email protected]",
				"id": "0987654321abcdef"
			},
			"ip": "192.0.2.1",
			"method": "PUT",
			"interface": "dashboard",
			"resources": [
				{
					"resource_id": "zone123",
					"resource_type": "zone"
				}
			],
			"timestamp": "2025-03-15T14:25:37Z"
		}
		// Additional log entries
	],
	"success": true,
	"errors": [],
	"messages": []
}

Další informace najdete v Dokumentace API.

Dashboard

Chcete-li zobrazit protokoly auditu v Cloudflare dashboardu, přejděte na Manage Account > Audit Logs.

Přejděte na Protokoly auditu ↗

Logpush

Chcete-li vytvořit úlohu Logpush:

  1. V dashboardu Cloudflare přejděte na Logpush stránce.

    Přejděte na Logpush ↗
  2. Vyberte Vytvoření úlohy Logpush.

  3. V Vyberte cíl, vyberte požadovaný cíl a doplňte jeho podrobnosti.

  4. V části s datovými sadami vyberte Datová sada Audit Logs v2. Audit Logs v2 je datová sada na úrovni účtu.

  5. Jakmile dokončíte konfiguraci úlohy Logpush, vyberte Odeslat.

Resource History

Resource History zobrazuje, co se změnilo při každé úpravě konfigurace zaznamenané v Audit Logs. U libovolného záznamu protokolu auditu můžete zobrazit posloupnost předchozích změn stejného prostředku a porovnání změn vedle sebe.

Resource History je k dispozici na dashboardu Cloudflare i prostřednictvím Audit Logs API. Využívá záznamy protokolu auditu, které již máte k dispozici. Není potřeba žádná další konfigurace, žádné zpětné zachytávání dat na pozadí ani žádné změny ve způsobu generování protokolů auditu.

Co vám nabízí Resource History

Pro libovolný záznam auditního protokolu načte funkce Resource History všechny ostatní záznamy pro stejný prostředek seřazené chronologicky. Poté můžete v historii vybrat starší záznam a zjistit, které konkrétní pole se mezi oběma záznamy změnilo.

Použití Resource History v dashboardu

  1. Přejděte na Manage Account > Audit Logs.
  2. Otevřete libovolnou položku protokolu auditu.
  3. Vyberte Historie kartu a zobrazte si úplnou historii prostředku, který daný záznam popisuje.
  4. V zobrazení historie vyberte libovolný starší záznam a zobrazte si porovnání polí vedle sebe, abyste viděli, co se mezi ním a aktuálním záznamem změnilo.

Když Resource History nedokáže identifikovat podkladový prostředek (například u některých událostí zahájených systémem), dashboard zobrazí prázdný stav, který signalizuje, že historie změn pro danou položku není k dispozici.

Použití Resource History přes API

Historii změn libovolného záznamu auditního protokolu můžete získat pomocí endpointu History. Vzhledem k id zdrojového záznamu protokolu auditu, endpoint z tohoto záznamu odvodí identifikační filtry a vrátí odpovídající záznamy protokolu auditu v rámci vámi zadaného časového okna.

Pro auditní protokoly na úrovni účtu použijte:

GET https://api.cloudflare.com/client/v4/accounts/{account_id}/logs/audit/{id}/history

Pro auditní protokoly v rozsahu organizace použijte:

GET https://api.cloudflare.com/client/v4/organizations/{organization_id}/logs/audit/{id}/history

{id} parametr cesty je id zdrojového záznamu protokolu auditu, jehož historii prostředku chcete získat.

Koncový bod vyžaduje tři parametry dotazu:

Volitelné parametry dotazu:

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
Získat historii změn prostředků ze záznamu auditního protokolu účtu (verze 2)
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/logs/audit/$ID/history" \
	--request GET \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

Každá položka v result má stejnou strukturu jako záznam vrácený koncovým bodem seznamu Audit Logs. Výsledky jsou stránkovány pomocí cursor hodnotu v result_info.

result_info.history_status pole udává kvalitu identifikace prostředku použitou při sestavování historie:

Resource History zohledňuje záznamy protokolu auditu aktuálně uchovávané službou Audit Logs v2 (viz Uchování). Položky starší než okno uchovávání se nevracejí. Resource History je funkce dostupná v době dotazu a není zpřístupněna jako další pole v audit_logs_v2 Logpush dataset.

Struktura Audit Log

Auditní protokoly Cloudflare poskytují podrobný přehled aktivit v celém vašem prostředí, protože zaznamenávají jak zdroj akcí, tak kontext, ve kterém k nim došlo. Tyto protokoly jsou kategorizovány podle toho, kdo akci vyvolal, tedy uživatel nebo systém, a zda k aktivitě došlo v rámci konkrétního účtu, nebo se týkala více účtů pod stejným uživatelským profilem. Tato struktura umožňuje flexibilní filtrování, vyšetřování a sledování shody s předpisy.

Typ iniciace

Protokoly auditu mohou být iniciovány buď uživateli, nebo systémem. Znalost typu aktéra pomáhá určit zdroj a účel dané akce.

User initiated Audit Logs

Sledujte akce, které uživatelé provedli přímo prostřednictvím rozhraní Cloudflare (dashboard nebo API). Tyto protokoly zaznamenávají, kdo akci provedl, kdy k ní došlo a jaký prostředek byl dotčen. Akce iniciované uživatelem mohou provádět tři typy aktérů:

Audit Logs iniciované systémem

Zaznamenává změny provedené automaticky systémy Cloudflare bez přímého zásahu uživatele. Tyto protokoly poskytují přehled o interních procesech, automatizovaných úlohách a bezpečnostních událostech. Některé záznamy mohou pro účely dohledatelnosti obsahovat související kontext uživatele (actor_type="system").

Rozsah aktivity

Account Activity Logs

Obsahují události omezené na jeden účet Cloudflare. Tyto protokoly lze filtrovat podle account ID a zobrazuje pouze akce v rámci daného účtu. Události můžete dále volitelně filtrovat pomocí resource_scope pole, které určuje, zda je prostředek přiřazen k uživateli, účtu, nebo zóně (resource_scope ="user", resource_scope ="accounts", nebo resource_scope ="zones").

User Profile Activity Logs

Zaznamenávají akce spojené s přihlašovacími údaji (e-mailem) uživatele napříč více účty. Tyto protokoly umožňují sledování napříč účty a lze je filtrovat podle user ID nebo email. Jsou viditelné na kterémkoli účtu, ke kterému měl uživatel v době dané aktivity přístup. User Profile Activity Logs lze filtrovat pomocí resource_scope ="user".

GET /memberships koncový bod podporuje přístup napříč účty. Pro dotazování na členství použijte parametr resource_scope=memberships.

Organization Activity Logs

Obsahují události omezené na konkrétní Cloudflare Organizations. Tyto protokoly zaznamenávají akce iniciované uživateli, které provedli Org Admins prostřednictvím API na úrovni organizace.

Auditní protokoly organizace můžete získat buď přes API, nebo v dashboardu Cloudflare.

Přístup k API

Lze načíst přes Audit Logs v2 API:

GET https://api.cloudflare.com/client/v4/organizations/{organization_id}/logs/audit
Přístup k dashboardu

Chcete-li zobrazit protokoly auditu organizace v Cloudflare dashboardu, přejděte na Organizations > (vyberte svou organizaci) > Správa organizace > Audit Logs.

Pokud si prohlížíte auditní protokoly na úrovni účtu a účet patří do organizace, kde jste Organization Super Administrator, můžete na auditní protokoly nadřazené organizace přejít pomocí View Organization Audit Logs tlačítko.

Příklad, jak dotazovat Audit Logs

Pomocí následujícího příkladu získáte seznam auditních protokolů pro účet Cloudflare.

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
Získat auditní protokoly účtu (verze 2)
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/logs/audit" \
	--request GET \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
Ukázková odpověď
{
	"errors": [
		{
			"message": "message"
		}
	],
	"result": [
		{
			"account": {
				"id": "4bb334f7c94c4a29a045f03944f072e5",
				"name": "Example Account"
			},
			"action": {
				"description": "Add Member",
				"result": "success",
				"time": "2024-04-26T17:31:07Z",
				"type": "create"
			},
			"actor": {
				"id": "f6b5de0326bb5182b8a4840ee01ec774",
				"context": "dash",
				"email": "[email protected]",
				"ip_address": "198.41.129.166",
				"token_id": "token_id",
				"token_name": "token_name",
				"type": "user"
			},
			"raw": {
				"cf_ray_id": "8e9b1c60ef9e1c9a",
				"method": "POST",
				"status_code": 200,
				"uri": "/accounts/4bb334f7c94c4a29a045f03944f072e5/members",
				"user_agent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) Safari/605.1.15"
			},
			"resource": {
				"id": "id",
				"product": "members",
				"request": {},
				"response": {},
				"scope": {},
				"type": "type"
			},
			"zone": {
				"id": "id",
				"name": "example.com"
			}
		}
	],
	"result_info": {
		"count": "1",
		"cursor": "ASqdKd7dKgxh-aZ8bm0mZos1BtW4BdEqifCzNkEeGRzi_5SN_-362Y8sF-C1TRn60_6rd3z2dIajf9EAPyQ_NmIeAMkacmaJPXipqvP7PLU4t72wyqBeJfjmjdE="
	},
	"success": true
}

Běžné pojmy a definice

Aktér

Actor představuje osobu, která akci provedla. Obsahuje identifikační atributy jako ID uživatele, e-mailovou adresu, IP adresu a typ actora (user, account, Cloudflare_admin, nebo system). Zahrnuje také kontext použitý k zahájení akce:

Akce

Pole action zachycuje povahu události a informaci, zda byla úspěšná. Obsahuje obecný typ (např. create, update, delete), konkrétní popis (například SSO_LOGIN), časové razítko, kdy k akci došlo, a výsledek (success nebo failure).

view akce odpovídají GET požadavky. Ty jsou definovány ve schématu, ale v současné době nejsou zaznamenávány v Audit Logs. Selektivní GET protokolování citlivých operací čtení je plánováno pro některou z budoucích verzí.

Účet

Toto pole odkazuje na účet Cloudflare, pod kterým byla akce provedena. Obsahuje jedinečné ID účtu a čitelný název účtu, který pomáhá přiřadit aktivitu ke konkrétnímu prostředí zákazníka.

Prostředek

Resource (zdroj) identifikuje objekt, který je akcí ovlivněn. Zahrnuje typ zdroje, jedinečné ID zdroje, rozsah (user, account, nebo zone), a volitelně produkt spojený se změnou.

Audit Log ID

Jedná se o jedinečný identifikátor samotného záznamu protokolu. Lze ho použít pro deduplikaci, korelaci nebo odkazování na konkrétní akce při vyšetřování.