← Cloudflare Fundamentals / fundamentals / account / account-security
Audit Logs - verze 2
Cloudflare Audit Logs fungují na úrovni účtu. Všechny akce iniciované uživatelem se automaticky zaznamenávají jak v API, tak v dashboardu Cloudflare. Zaznamenávají se i systémové akce, které odrážejí kroky provedené automaticky systémy Cloudflare, například aktualizace konfigurace, procesy na pozadí nebo vynucování interních zásad.
Když akce zahájená uživatelem vyvolá další automatizované chování, vygenerují se odpovídající protokoly zahájené systémem. V některých případech protokoly zahájené uživatelem obsahují další doplňující informace, které poskytují širší kontext o tom, co bylo změněno, a nabízejí tak hlubší přehled o celém životním cyklu dané akce.
Když dojde k akci, projde protokolovacím kanálem auditu Cloudflare a uloží se. Díky tomu máte konzistentní přehled o aktivitě napříč všemi produkty.
Podrobnější informace o tom, jak se akce iniciované uživatelem automaticky zaznamenávají, najdete v Cloudflare Blog ↗.
Klíčové funkce
Audit Logs (verze 2) poskytují jednotný a standardizovaný systém pro sledování a zaznamenávání akcí napříč produkty Cloudflare. Díky tomu se zvyšuje transparentnost a odpovědnost, protože získáte komplexní přehled o aktivitách iniciovaných uživateli i systémem ve vašem prostředí Cloudflare.
- Standardizované logování: Protokoly auditu se automaticky generují v konzistentním formátu napříč všemi službami Cloudflare, což zajišťuje jednotnost a odstraňuje nesrovnalosti.
- Rozšířené pokrytí produktů: Audit Logs pokrývá přibližně 95 % produktů Cloudflare a zaznamenává akce z klíčových koncových bodů, například
/accounts,/zones,/user, a/membershipsAPI. - Granulární filtrování: Jednotně formátované logy umožňují přesné filtrování podle akcí, aktérů, metod a zdrojů, což usnadňuje efektivní vyšetřování.
- Rozšířený kontext a transparentnost: Každý záznam protokolu obsahuje podrobný kontext, například použitou metodu ověření, rozhraní (API nebo dashboard), přes které byla akce provedena, a mapování na Cloudflare Ray ID pro lepší sledovatelnost.
- Komplexní zaznamenávání aktivity: Audit Logs zaznamenává akce vytvoření, aktualizace a odstranění napříč všemi podporovanými produkty. Selektivní protokolování
GETpožadavků pro citlivé operace čtení je plánováno pro budoucí verzi.
Uchování
-
Protokoly auditu se uchovávají po dobu 18 měsíců, než budou odstraněny. Není potřeba žádné další nastavení.
-
V uživatelském rozhraní Audit Logs v2 jsou dotazy z výkonnostních důvodů omezené na posledních 90 dní. Chcete-li získat přístup k celým 18 měsícům dat, použijte API nebo Logpush.
-
Zákazníci s tarifem Enterprise mohou použít Logpush pro ukládání protokolů auditu déle než 18 měsíců.
Customer Metadata Boundary
Audit Logs v2 podporuje Customer Metadata Boundary (CMB). Nastavení CMB na úrovni účtu se automaticky vztahuje i na Audit Logs v2. Pokud například vyberete eu, Audit Logs v2 používá hranici metadat EU. Audit Logs není třeba konfigurovat samostatně.
Chcete-li nakonfigurovat CMB v dashboardu Cloudflare nebo pomocí /accounts/{account_id}/logs/control/cmb/config API viz Začínáme s Customer Metadata Boundary. CMB je součástí Data Localization Suite. Pokud CMB pro váš účet není povoleno, obraťte se na svůj tým pro správu účtu.
Auditní protokoly Access
Auditní protokoly můžete získat v dashboardu Cloudflare, přes API nebo pomocí Logpush.
API
Audit Logs jsou dostupné prostřednictvím Cloudflare API. Pro načtení protokolů auditu použijte následující koncový bod:
https://api.cloudflare.com/client/v4/accounts/{account_id}/logs/auditNíže je uveden příklad požadavku pro načtení protokolů auditu za dané časové období spolu s odpovídající odpovědí. Nahraďte ukázkové hodnoty v URL svými skutečnými hodnotami:
account_id: Identifikátor vašeho účtu Cloudflare.since(povinné): Počáteční datum pro načtení auditních záznamů. Přijímáyyyy-mm-dd(interpretováno jako UTC) nebo časové razítko RFC3339 (yyyy-mm-ddTHH:MM:SSZ).before(povinné): Koncové datum pro načtení auditních záznamů. Stejný formát jakosince.
GET https://api.cloudflare.com/client/v4/accounts/1234567890abcdef/logs/audit?since=2025-03-01T00:00:00Z&before=2025-03-26T23:59:59Z{
"result": [
{
"action": "zone.settings.change",
"actor": {
"email": "[email protected]",
"id": "0987654321abcdef"
},
"ip": "192.0.2.1",
"method": "PUT",
"interface": "dashboard",
"resources": [
{
"resource_id": "zone123",
"resource_type": "zone"
}
],
"timestamp": "2025-03-15T14:25:37Z"
}
// Additional log entries
],
"success": true,
"errors": [],
"messages": []
}Další informace najdete v Dokumentace API ↗.
Dashboard
Chcete-li zobrazit protokoly auditu v Cloudflare dashboardu, přejděte na Manage Account > Audit Logs.
Přejděte na Protokoly auditu ↗Logpush
Chcete-li vytvořit úlohu Logpush:
-
V dashboardu Cloudflare přejděte na Logpush stránce.
Přejděte na Logpush ↗ -
Vyberte Vytvoření úlohy Logpush.
-
V Vyberte cíl, vyberte požadovaný cíl a doplňte jeho podrobnosti.
-
V části s datovými sadami vyberte Datová sada Audit Logs v2. Audit Logs v2 je datová sada na úrovni účtu.
-
Jakmile dokončíte konfiguraci úlohy Logpush, vyberte Odeslat.
Resource History
Resource History zobrazuje, co se změnilo při každé úpravě konfigurace zaznamenané v Audit Logs. U libovolného záznamu protokolu auditu můžete zobrazit posloupnost předchozích změn stejného prostředku a porovnání změn vedle sebe.
Resource History je k dispozici na dashboardu Cloudflare i prostřednictvím Audit Logs API. Využívá záznamy protokolu auditu, které již máte k dispozici. Není potřeba žádná další konfigurace, žádné zpětné zachytávání dat na pozadí ani žádné změny ve způsobu generování protokolů auditu.
Co vám nabízí Resource History
Pro libovolný záznam auditního protokolu načte funkce Resource History všechny ostatní záznamy pro stejný prostředek seřazené chronologicky. Poté můžete v historii vybrat starší záznam a zjistit, které konkrétní pole se mezi oběma záznamy změnilo.
Použití Resource History v dashboardu
- Přejděte na Manage Account > Audit Logs.
- Otevřete libovolnou položku protokolu auditu.
- Vyberte Historie kartu a zobrazte si úplnou historii prostředku, který daný záznam popisuje.
- V zobrazení historie vyberte libovolný starší záznam a zobrazte si porovnání polí vedle sebe, abyste viděli, co se mezi ním a aktuálním záznamem změnilo.
Když Resource History nedokáže identifikovat podkladový prostředek (například u některých událostí zahájených systémem), dashboard zobrazí prázdný stav, který signalizuje, že historie změn pro danou položku není k dispozici.
Použití Resource History přes API
Historii změn libovolného záznamu auditního protokolu můžete získat pomocí endpointu History. Vzhledem k id zdrojového záznamu protokolu auditu, endpoint z tohoto záznamu odvodí identifikační filtry a vrátí odpovídající záznamy protokolu auditu v rámci vámi zadaného časového okna.
Pro auditní protokoly na úrovni účtu použijte:
GET https://api.cloudflare.com/client/v4/accounts/{account_id}/logs/audit/{id}/historyPro auditní protokoly v rozsahu organizace použijte:
GET https://api.cloudflare.com/client/v4/organizations/{organization_id}/logs/audit/{id}/history {id} parametr cesty je id zdrojového záznamu protokolu auditu, jehož historii prostředku chcete získat.
Koncový bod vyžaduje tři parametry dotazu:
action_time(povinné): Časové razítko RFC3339 udávající čas akce zdrojového auditního záznamu. Zadejteaction.timehodnotu z auditního záznamu identifikovaného pomocí{id}. Tím se zúží časové okno pro vyhledávání zdrojových záznamů.since(povinné): Omezuje vrácené výsledky na záznamy novější než toto datum. Přijímá datum ve formátu řetězce (2024-10-30, interpretováno jako UTC) nebo časové razítko ve formátu RFC3339.before(povinné): Omezuje vrácené výsledky na záznamy starší než toto datum. Stejný formát jakosince.
Volitelné parametry dotazu:
direction:desc(výchozí) neboasc.limit: Počet položek vrácených na jednu stránku. Výchozí hodnota100.cursor: Kurzor stránkování z předchozí odpovědi, z poleresult_info.cursor.
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Account Settings WriteAccount Settings Read
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/logs/audit/$ID/history" \
--request GET \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"Každá položka v result má stejnou strukturu jako záznam vrácený koncovým bodem seznamu Audit Logs. Výsledky jsou stránkovány pomocí cursor hodnotu v result_info.
result_info.history_status pole udává kvalitu identifikace prostředku použitou při sestavování historie:
exact: Zdrojová položka obsahovala URI zdroje, takže historie byla sestavena na základě přesné shody zdroje.approximate: Zdrojová položka neobsahovala URI zdroje, takže historie byla sestavena na základě přibližné shody (jiné zdroje stejného produktu a typu). Dashboard tento stav zobrazuje pomocí varovného banneru.unavailable: Zdrojová položka neobsahovala dostatek informací k identifikaci zdroje.resultje prázdné. To se může stát u některých událostí iniciovaných systémem.
Resource History zohledňuje záznamy protokolu auditu aktuálně uchovávané službou Audit Logs v2 (viz Uchování). Položky starší než okno uchovávání se nevracejí. Resource History je funkce dostupná v době dotazu a není zpřístupněna jako další pole v audit_logs_v2 Logpush dataset.
Struktura Audit Log
Auditní protokoly Cloudflare poskytují podrobný přehled aktivit v celém vašem prostředí, protože zaznamenávají jak zdroj akcí, tak kontext, ve kterém k nim došlo. Tyto protokoly jsou kategorizovány podle toho, kdo akci vyvolal, tedy uživatel nebo systém, a zda k aktivitě došlo v rámci konkrétního účtu, nebo se týkala více účtů pod stejným uživatelským profilem. Tato struktura umožňuje flexibilní filtrování, vyšetřování a sledování shody s předpisy.
Typ iniciace
Protokoly auditu mohou být iniciovány buď uživateli, nebo systémem. Znalost typu aktéra pomáhá určit zdroj a účel dané akce.
User initiated Audit Logs
Sledujte akce, které uživatelé provedli přímo prostřednictvím rozhraní Cloudflare (dashboard nebo API). Tyto protokoly zaznamenávají, kdo akci provedl, kdy k ní došlo a jaký prostředek byl dotčen. Akce iniciované uživatelem mohou provádět tři typy aktérů:
actor_type="user": Akci provedl jednotlivý uživatel.actor_type="Cloudflare_admin": Akci provedla společnost Cloudflare.actor_type="account": Akce byla provedena pomocí API tokenu účtu. Viz API tokeny účtu dokumentaci, kde najdete další informace.
Audit Logs iniciované systémem
Zaznamenává změny provedené automaticky systémy Cloudflare bez přímého zásahu uživatele. Tyto protokoly poskytují přehled o interních procesech, automatizovaných úlohách a bezpečnostních událostech. Některé záznamy mohou pro účely dohledatelnosti obsahovat související kontext uživatele (actor_type="system").
Rozsah aktivity
Account Activity Logs
Obsahují události omezené na jeden účet Cloudflare. Tyto protokoly lze filtrovat podle account ID a zobrazuje pouze akce v rámci daného účtu. Události můžete dále volitelně filtrovat pomocí resource_scope pole, které určuje, zda je prostředek přiřazen k uživateli, účtu, nebo zóně (resource_scope ="user", resource_scope ="accounts", nebo resource_scope ="zones").
User Profile Activity Logs
Zaznamenávají akce spojené s přihlašovacími údaji (e-mailem) uživatele napříč více účty. Tyto protokoly umožňují sledování napříč účty a lze je filtrovat podle user ID nebo email. Jsou viditelné na kterémkoli účtu, ke kterému měl uživatel v době dané aktivity přístup. User Profile Activity Logs lze filtrovat pomocí resource_scope ="user".
GET /memberships koncový bod podporuje přístup napříč účty. Pro dotazování na členství použijte parametr resource_scope=memberships.
Organization Activity Logs
Obsahují události omezené na konkrétní Cloudflare Organizations. Tyto protokoly zaznamenávají akce iniciované uživateli, které provedli Org Admins prostřednictvím API na úrovni organizace.
Auditní protokoly organizace můžete získat buď přes API, nebo v dashboardu Cloudflare.
Přístup k API
Lze načíst přes Audit Logs v2 API:
GET https://api.cloudflare.com/client/v4/organizations/{organization_id}/logs/auditPřístup k dashboardu
Chcete-li zobrazit protokoly auditu organizace v Cloudflare dashboardu, přejděte na Organizations > (vyberte svou organizaci) > Správa organizace > Audit Logs.
Pokud si prohlížíte auditní protokoly na úrovni účtu a účet patří do organizace, kde jste Organization Super Administrator, můžete na auditní protokoly nadřazené organizace přejít pomocí View Organization Audit Logs tlačítko.
Příklad, jak dotazovat Audit Logs
Pomocí následujícího příkladu získáte seznam auditních protokolů pro účet Cloudflare.
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Account Settings WriteAccount Settings Read
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/logs/audit" \
--request GET \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"{
"errors": [
{
"message": "message"
}
],
"result": [
{
"account": {
"id": "4bb334f7c94c4a29a045f03944f072e5",
"name": "Example Account"
},
"action": {
"description": "Add Member",
"result": "success",
"time": "2024-04-26T17:31:07Z",
"type": "create"
},
"actor": {
"id": "f6b5de0326bb5182b8a4840ee01ec774",
"context": "dash",
"email": "[email protected]",
"ip_address": "198.41.129.166",
"token_id": "token_id",
"token_name": "token_name",
"type": "user"
},
"raw": {
"cf_ray_id": "8e9b1c60ef9e1c9a",
"method": "POST",
"status_code": 200,
"uri": "/accounts/4bb334f7c94c4a29a045f03944f072e5/members",
"user_agent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) Safari/605.1.15"
},
"resource": {
"id": "id",
"product": "members",
"request": {},
"response": {},
"scope": {},
"type": "type"
},
"zone": {
"id": "id",
"name": "example.com"
}
}
],
"result_info": {
"count": "1",
"cursor": "ASqdKd7dKgxh-aZ8bm0mZos1BtW4BdEqifCzNkEeGRzi_5SN_-362Y8sF-C1TRn60_6rd3z2dIajf9EAPyQ_NmIeAMkacmaJPXipqvP7PLU4t72wyqBeJfjmjdE="
},
"success": true
}Běžné pojmy a definice
Aktér
Actor představuje osobu, která akci provedla. Obsahuje identifikační atributy jako ID uživatele, e-mailovou adresu, IP adresu a typ actora (user, account, Cloudflare_admin, nebo system). Zahrnuje také kontext použitý k zahájení akce:
api: Akce byla provedena přes API. Konkrétní typ přihlašovacích údajů nebyl zaznamenán.api_key: Akce byla ověřena pomocí Cloudflare Global API Key.api_token: Akce byla ověřena pomocí API tokenu.dash: Akce byla provedena přes Cloudflare dashboard.oauth: Akce byla ověřena pomocí OAuth tokenu.origin_ca_key: Akce byla ověřena pomocí Origin CA key.
Akce
Pole action zachycuje povahu události a informaci, zda byla úspěšná. Obsahuje obecný typ (např. create, update, delete), konkrétní popis (například SSO_LOGIN), časové razítko, kdy k akci došlo, a výsledek (success nebo failure).
view akce odpovídají GET požadavky. Ty jsou definovány ve schématu, ale v současné době nejsou zaznamenávány v Audit Logs. Selektivní GET protokolování citlivých operací čtení je plánováno pro některou z budoucích verzí.
Účet
Toto pole odkazuje na účet Cloudflare, pod kterým byla akce provedena. Obsahuje jedinečné ID účtu a čitelný název účtu, který pomáhá přiřadit aktivitu ke konkrétnímu prostředí zákazníka.
Prostředek
Resource (zdroj) identifikuje objekt, který je akcí ovlivněn. Zahrnuje typ zdroje, jedinečné ID zdroje, rozsah (user, account, nebo zone), a volitelně produkt spojený se změnou.
Audit Log ID
Jedná se o jedinečný identifikátor samotného záznamu protokolu. Lze ho použít pro deduplikaci, korelaci nebo odkazování na konkrétní akce při vyšetřování.