Przejdź do głównej zawartości

Czytanie dziennika zdarzeń

Dziennik zdarzeń jest w menu po lewej pod pozycją Audyt. Zapisuje się w nim każda operacja zmieniająca stan organizacji: logowania, zaproszenia i usunięcia użytkowników, zmiany ról, powstanie i zmiany baz wiedzy, wgrania i usunięcia plików, nadania i cofnięcia dostępu, przekroczenia limitów oraz zapytania czatu sięgające do prywatnych baz.

Podtytuł ekranu podaje okres przechowywania: przechowywane 5 lat. Wpisu nie da się zmienić ani usunąć z panelu — nie ma takiego polecenia, ani dla administratora, ani dla nikogo innego.

Domyślnie tabela ma cztery kolumny, i to jest widok pisany dla człowieka, nie dla systemu:

Jeden wiersz dziennika: czas, adres e-mail osoby, etykieta zdarzenia „Przyznano dostęp” i zdanie opisujące, komu i do czego nadano dostęp

KolumnaCo zawiera
CzasData i godzina zdarzenia w strefie Europe/Warsaw.
AktorAdres e-mail osoby, która wykonała operację, albo System, gdy wykonał ją mechanizm bez udziału człowieka (np. zakończenie indeksowania pliku).
ZdarzenieNazwa operacji po polsku, np. „Przyznano dostęp”, „Usunięto użytkownika czatu”, „Wgrano plik”.
SzczegółyZdanie opisujące, co się stało, z nazwami rzeczy w cudzysłowach — nazwą grupy, bazy, folderu, pliku albo adresem osoby, której dotyczyła operacja.

Nazwy w kolumnie Szczegóły są zapisywane w chwili zdarzenia, a nie odczytywane później. Dzięki temu wpis pozostaje czytelny nawet wtedy, gdy grupa została potem przemianowana, a baza usunięta: dziennik pokazuje nazwę, która obowiązywała wtedy.

Nad tabelą jest przełącznik Szczegóły techniczne. Włączenie go dokłada trzy kolumny:

KolumnaCo zawiera
Adres IPAdres, z którego wykonano operację. Zapisywany wyłącznie przy logowaniach; przy pozostałych zdarzeniach jest tu kreska z podpowiedzią „niedostępne”.
IdentyfikatoryTechniczne identyfikatory rzeczy, których dotyczył wpis — identyfikator bazy, grupy, pliku, konta, a także wartości sprzed i po zmianie.
WynikSukces, Niepowodzenie albo Zablokowano.

Podział jest celowy. Widok domyślny odpowiada na pytanie „co się stało”; szczegóły techniczne odpowiadają na pytanie „której dokładnie rzeczy to dotyczyło” i przydają się wtedy, gdy dwie rzeczy mają tę samą nazwę albo gdy trzeba powiązać wpis ze zgłoszeniem. Włączenie przełącznika nie odsłania żadnych nowych danych osobowych — dokłada identyfikatory, nie treści.

Czego w dzienniku nie ma, w żadnym trybie: treści pytań zadanych czatowi ani treści odpowiedzi. Wpis o zapytaniu do prywatnej bazy zapisuje, kto, kiedy i do których dokumentów sięgnął — nigdy o co zapytał.

Nad tabelą są cztery narzędzia zawężania:

  • Typ zdarzenia — wybór kategorii: Logowania, Użytkownicy, Organizacja, Pliki, Bazy wiedzy, Grupy, Dostępy, Foldery, Limity, Zapytania do baz, Spójność danych. Można zaznaczyć kilka naraz.
  • Zakres dat — domyślnie Ostatnie 30 dni, do wyboru także Ostatnie 7 dni, Ostatnie 90 dni i Cały okres. Domyślne 30 dni znaczy, że starszego zdarzenia nie zobaczysz, dopóki nie zmienisz zakresu — to najczęstsza przyczyna „braku” wpisu, który na pewno powstał.
  • Aktor — lista osób, które cokolwiek w tej organizacji zrobiły, plus pozycja System.
  • Szukaj w dzienniku… — wyszukiwanie tekstowe.

Dwa zadania, o które pyta się najczęściej:

Co zrobiła konkretna osoba — ustaw filtr Aktor na jej adres i zakres dat na odpowiednio szeroki. Na to pytanie panel odpowiada w całości.

Co zrobiono wobec konkretnej osoby albo z konkretnym dokumentem — tu trzeba wiedzieć o ograniczeniu. Pole Szukaj w dzienniku… przeszukuje nazwę zdarzenia, adres osoby wykonującej operację i techniczny identyfikator celu — ale nie przeszukuje zdania z kolumny Szczegóły. Wpisanie adresu usuniętego pracownika nie znajdzie więc wpisu o jego usunięciu, bo w tym wpisie jest on celem, a nie wykonawcą. Zawęź wtedy zakres kategorią (Użytkownicy, Pliki, Dostępy) i przejrzyj kolumnę Szczegóły, albo skorzystaj z eksportu opisanego niżej — plik CSV ma osobną kolumnę z adresem osoby, której operacja dotyczyła, więc daje się w nim wyszukiwać po jednej i po drugiej stronie.

Licznik nad tabelą pokazuje liczbę zdarzeń w wybranym oknie. Gdy działa filtr zawężający wynik po stronie przeglądarki, panel dopisuje o tym uwagę, żeby liczba nie sugerowała więcej trafień, niż widać.

Kliknij Eksport CSV w prawym górnym rogu.

Przycisk „Eksport CSV” nad tabelą dziennika

Eksport ma cztery własności, które warto znać, zanim załączysz plik do odpowiedzi na kontrolę:

  • Obejmuje dokładnie to, co widzisz. Wszystkie ustawione filtry i zakres dat działają na eksport tak samo jak na tabelę. Eksport bez filtrów daje całe okno domyślne, czyli 30 dni.
  • Zawiera i nazwy, i identyfikatory — niezależnie od tego, czy przełącznik Szczegóły techniczne był włączony. Każda rzecz, do której odwołuje się wpis, ma w pliku parę kolumn: identyfikator i nazwę.
  • Nie zawiera niczego, czego nie pokazuje tabela. Plik powstaje z tych samych, wcześniej odfiltrowanych danych, więc nie ma w nim pola ukrytego w interfejsie.
  • Ma limit 10 000 najnowszych zdarzeń. Panel podaje to przy przycisku. Przy większym zakresie zrób kilka eksportów po węższych przedziałach dat, zamiast zakładać, że jeden plik objął wszystko.

Plik jest zwykłym CSV z nagłówkiem w pierwszym wierszu; nazwa zawiera identyfikator organizacji i moment eksportu. Kolumny to kolejno czas, aktor i jego identyfikator konta, zdarzenie, wynik, adres IP, cel operacji, następnie pary identyfikator–nazwa dla bazy wiedzy, grupy, osoby, której nadano dostęp, i pliku wraz z wersją, dalej adres osoby, której operacja dotyczyła, folder, identyfikator żądania oraz stan sprzed i po zmianie.

Obok eksportu jest odnośnik Spójność danych. Uruchamia on sprawdzenie, czy spis plików, przechowywane pliki i indeks wyszukiwania mówią to samo. Narzędzie tylko pokazuje rozbieżności — niczego nie zmienia ani nie usuwa; przy znalezionej rozbieżności należy skontaktować się z Neon Flower. Jest to widok osobny od dziennika i odpowiada na inne pytanie: dziennik mówi, co się wydarzyło, a sprawdzenie spójności — czy stan bieżący się zgadza.

Dokumentacja jest publiczna i nie zawiera danych żadnej organizacji. Wszystkie zrzuty ekranu pochodzą z konta testowego.