跳转到主要内容

Gamma 中的审计日志如何工作?

了解 Gamma 中审计日志的工作原理,包括捕获的工作区活动和安全事件,如登录、导出和成员变更。企业管理员如何监控活动、导出日志及事件流至 SIEM。

介绍

审计日志为您的安全和 IT 团队提供工作区活动记录:谁登录、谁被添加或移除、导出了什么、发布或共享了什么,以及安全设置何时更改。

🔷 注意:审计日志仅在企业版计划中提供。由 Gamma 团队按工作区启用,请联系您的客户成功经理开启。

捕获内容

每个审计事件都会记录工作区中与安全或合规相关操作的“谁”、“什么”和“何时”信息:

  • 谁:执行操作的人,包括姓名和邮箱。由 Gamma 团队或系统执行的操作显示为Gamma 管理员或Gamma 系统。

  • 什么:操作及其目标——例如 gamma(及其标题)、成员(及其邮箱)或相关连接器,以及事件特定细节,如旧角色和新角色,或共享链接的权限级别。

  • 何时及来源:时间戳、执行者的 IP 地址及其设备。

如何启用审计日志

审计日志仅在企业计划中提供。请联系您的客户成功经理为您的工作区启用审计日志。事件从启用时刻开始捕获,启用前的活动不会补充。

目前产品内无审计日志查看器。您的团队通过将事件流式传输到自有工具接收,可自行搜索、设置警报和保留。

流式传输到您的 SIEM

审计事件可流式传输到您的 SIEM 或日志平台,包括Splunk、Datadog、AWS S3、Google Cloud Storage、Microsoft Sentinel及通用 HTTPS 端点,方便安全团队与其他应用一起监控 Gamma,设置警报并按计划保留事件。请联系客户成功经理设置流式传输。

事件目录

以下事件当前被捕获。

登录和认证

事件

记录内容

user.login

成功登录,包含认证方式(密码、Google、Apple 或 SSO)、IP 地址和设备信息

user.logout

登出,包含触发原因(如手动登出、密码重置、管理员强制登出、从工作区移除)

user.password.changed

密码更改、重置或添加

user.recovery.attempt

尝试账户恢复

user.email.changed

账户邮箱地址更改,包含旧值和新值

成员、访客和角色

事件

记录内容

workspace.membership.invite.sent

成员被邀请,包含被邀请者邮箱

workspace.membership.invite.removed

撤销待处理邀请

workspace.membership.joined

成员加入,包含其角色及加入方式(邀请、加入链接、SSO 配置或管理员添加)

workspace.membership.updated

成员角色变更,包含旧角色和新角色

workspace.membership.removed

成员被移除,包含其之前的角色

workspace.guest.joined / workspace.guest.removed

访客被授予或撤销工作区访问权限

user.deleted

成员的 Gamma 账户被删除

内容、共享和数据移动

每个事件都包含其操作的 gamma 及其标题。

事件

记录内容

gamma.created / gamma.duplicated

创建 gamma,或从现有 gamma 复制

gamma.exported

导出 gamma

gamma.archived / gamma.unarchived / gamma.deleted

归档、恢复或删除 gamma

gamma.collaborator.added / .updated / .removed

授予、更改或移除某人对 gamma 的访问权限

gamma.workspace_access.added / .updated / .removed

授予、更改或移除对 gamma 的全工作区访问权限,包含旧权限和新权限

gamma.access_link.created / .updated / .removed

创建、更改或移除可共享链接,包含权限级别及是否密码保护

gamma.site.published / .unpublished

站点公开发布或取消发布

gamma.site.page_published

页面发布到站点

工作区和安全配置

事件

记录内容

workspace.settings.updated

管理员更改工作区设置

workspace.sso.activated

为工作区启用 SSO

user.sso.activated / user.sso.deactivated

成员的登录切换到 SSO,或其 SSO 访问被移除(包括 SCIM 取消配置)

workspace.api_key.created / workspace.api_key.revoked

API 密钥创建或撤销,包含密钥名称

workspace.connector.connected / .disconnected

连接器(如 Google Drive、Slack、Notion)连接或断开,包含提供商和账户信息

workspace.integration.authorized

授权外部集成访问工作区

workspace.subscription.updated / .canceled

订阅变更或取消

workspace.audit_logs.enabled / .disabled

审计日志功能开启或关闭


常见问题与常见问题解答

谁可以查看我们的审计日志?

  • 管理员用户可以访问审计标签页及其内容。启用审计日志需通过客户成功经理。管理员用户也可设置流式传输。

审计事件会包含成员私密内容吗?

  • 事件可能包含私密内容的元数据。例如,gamma 导出事件会包含 gamma 标题,即使未与工作区共享。

事件会保留多久?

  • 事件保留 30 天。

  • 如需更长时间保留,请将事件流式传输到您的 SIEM,由您自行控制保留策略。

日志会捕获 Gamma 中的所有操作吗?

  • 不会。审计日志专注于安全相关事件:认证、成员、数据移动和配置变更。

  • 未来将增加更多事件(如 gamma 查看和编辑、细粒度权限变更)。

这是否解答了您的问题?