Apidog監査ログを調査・エクスポート・API収集する方法
Apidog監査ログは、組織レベルでサポートされるセキュリティおよび管理アクティビティを記録します。組織の所有者と管理者は、実行者、実行時刻、送信元IPアドレス、影響を受けた組織リソースを確認できます。
このチュートリアルでは、監査ログのフィルタリング、調査、CSVエクスポート、APIベースの収集方法を説明します。監査ログは管理アクティビティの記録であり、本番APIリクエストやゲートウェイアクセスログではありません。
始める前に
- 監査ログはEnterprise SaaSプランで利用できます。
- Apidogオンプレミス版では現在利用できません。
- 表示、エクスポート、APIクエリを実行できるのは、組織の所有者と組織管理者のみです。
- データの保持期間は180日間です。
180日を超える調査が必要な場合は、レコードが期限切れになる前にエクスポートまたは収集してください。
1. 監査ログを開く
Apidog組織を開き、組織設定から監査ログへ移動します。
ログには次の情報が表示されます。
- 実行者
- イベント
- 説明
- IPアドレス
- 時刻
監査ログは、サポートされているセキュリティおよび管理イベントの組織レベルの記録です。
認証イベントは、Apidogがイベントを組織に確実に帰属できる場合にのみ表示されます。
2. 調査期間を定義する
まず、調査対象を具体的な質問に絞ります。
- メンバーの組織ロールを変更したのは誰か
- アクセストークンがローテーションまたは失効された日時
- SSO設定を変更したアカウント
- ドキュメントサイトや共有ドキュメントのアクセス設定を変更したユーザー
- SCIM経由でプロビジョニングまたは削除されたユーザー
最も短く実用的な期間を選択してください。利用可能なプリセットは、過去7日、30日、90日、180日です。180日間の保持期間内でカスタム範囲も指定できます。
IDプロバイダー、チケット管理システム、Git、サービスログと照合する場合は、インシデント対応や監査で使用するタイムゾーンを先に記録しておきます。
3. フィルターを適用する
次の条件でログを絞り込みます。
- 期間:イベントが発生した可能性のある時間帯
- イベント:ロール変更、サインイン失敗、アクセストークン変更、監査ログのエクスポートなど
- 実行者:アクションを実行したユーザーまたはインテグレーション
期間、イベント、実行者を組み合わせると、調査対象のレコードを効率よく分離できます。
実行者が分からない場合は、期間とイベントから始めます。イベント名が不明な場合は、実行者と短い期間を指定してください。
4. イベントの詳細を確認する
各レコードで、次の項目を確認します。
- イベント時刻
- 実行者またはインテグレーション
- アクションと説明
- 送信元IPアドレス
- 影響を受けたメンバー、チーム、設定、リソース
次に、イベントを追加の証拠と関連付けます。
| 質問 | 追加で確認する証拠 |
|---|---|
| アクションは承認されていたか | 変更リクエスト、アクセスレビュー、チケット |
| サインインは想定されたものか | IDプロバイダーのサインインログ、デバイスログ |
| その後にどのAPIトラフィックが発生したか | ゲートウェイ、アプリケーション、APIアクセスログ |
| どのコンテンツが変更されたか | リソース履歴、仕様の差分、Git履歴 |
| 資格情報が使用されたか | 資格情報を発行したシステムのログ |
監査イベントは、サポート対象のアクションが発生したことを示します。ただし、それだけでアクションが承認済み、安全、または準拠していることを証明するものではありません。
5. フィルター結果をCSVにエクスポートする
フィルターを適用した後、次の手順で保存します。
- 表示された結果セットを確認する
- CSVエクスポートを選択する
- 承認済みの調査・監査用ストレージに保存する
- エクスポート時刻、フィルター条件、ファイルを扱った担当者を記録する
CSVエクスポートでは、監査ログページに現在適用されているフィルターが使用され、180日間の保持期間内で条件に一致するレコードが含まれます。
監査ログのエクスポート自体も監査ログに記録されます。CSVは独立したコピーであるため、適切なアクセス制御、保持ポリシー、整合性管理で保護してください。
6. APIで監査ログを収集する
Enterprise組織では、監査ログAPIを使ってプログラムからレコードをクエリできます。APIは、180日間の保持期間内での時間ウィンドウ検索とカーソルページネーションに対応しています。
スケジュール収集を実装する場合は、次の点を設計に含めます。
- 保持期間より短い収集間隔を設定する
- 明確な開始時刻と終了時刻を指定する
- 結果セットが完了するまでカーソルを処理する
- 収集チェックポイントを保存する
- サイレントギャップを作らず、失敗したウィンドウを再試行する
- 収集先の機密性と保持ポリシーに従ってデータを保護する
各APIクエリは、次の情報を含むサマリーとして記録されます。
- 呼び出し元
- IPアドレス
- クエリウィンドウ
- 制限
- 結果
- タイムスタンプ
返却された完全なペイロードは、イベントメタデータにはコピーされません。
認証方式、エンドポイントパス、リクエストパラメータ、レスポンス解析を実装する前に、最新のAPIリファレンスを確認してください。検証していないコードサンプルを本番コレクターへそのままコピーしないでください。
調査記録を検証する
調査を終了する前に、次の項目を確認します。
- 使用した正確な期間とフィルターを保存した
- 関連するすべての結果ページを取得した
- 元のCSVまたはAPIレスポンスを承認済みの場所に保存した
- 重要なアクションをID、変更管理、ランタイムの証拠と関連付けた
- 保持期間、帰属、サポート対象外のイベントタイプによるギャップを記録した
アクセス変更を調査する場合は、現在の状態も確認してください。監査ログではロールが変更された事実を確認でき、メンバーページでは現在割り当てられているロールを確認できます。
機密データの取り扱い
Apidogは、監査ログページ、CSVエクスポート、APIレスポンスに同じ墨消しポリシーを適用します。監査レコードに次の情報は公開されません。
- トークン値
- パスワード
- 秘密値
- 未加工のSAMLアサーション
- リセットトークン
- 秘密鍵
- エクスポートされたファイルの内容
ただし、メタデータも機密情報になる可能性があります。エクスポートしたレコードへのアクセスを制限し、公開チケットや共有ドキュメントに配置しないでください。
トラブルシューティング
| 問題 | 確認事項 |
|---|---|
| 監査ログページを利用できない | 組織がEnterprise SaaSを使用しており、閲覧者が組織の所有者または管理者であることを確認する |
| 期待した認証イベントが見つからない | 認証イベントは、Apidogが組織に確実に帰属できる場合のみ表示されるため、IDプロバイダーも確認する |
| CSVのレコード数が少ない | 現在有効な期間、イベント、実行者のフィルターを確認する。エクスポートには現在のフィルターが使用される |
| APIコレクターがレコードをスキップする | クエリウィンドウ、カーソル処理、再試行、180日間の保持制限を確認する |
| ランタイムAPIコールが見つからない | ゲートウェイ、アプリケーション、APIアクセスログを確認する。Apidog監査ログは管理組織ログである |
重要な制限事項
監査ログは、次の機能を提供しません。
- 本番リクエストログ
- リソース履歴
- ロールバック
- 完全なフィールドレベルのリカバリ
また、ネイティブSIEMコネクタ、Syslog、一般的なWebhook転送、リアルタイムストリーミングも現在サポートされていません。
スケジュールされたAPI収集は、レコードを外部の監視・監査パイプラインへ送信するための、現在文書化されている方法です。
関連するAPIガバナンスチュートリアル
エンタープライズAPIワークスペースの管理に役立つ補完的なコントロールについては、次のチュートリアルを参照してください。
- APIガバナンスフレームワーク — 所有権、コントロール、証拠、ライフサイクルに関する意思決定をつなげます。
- Microsoft Entra IDによるSAMLグループマッピング — IDプロバイダーグループからチームアクセスを割り当てます。
- シークレットスキャナー — Apidogアセットで公開されている可能性のある資格情報を確認します。
- 監査ログ — 管理組織のアクティビティを調査・エクスポートします。
- SCIMプロビジョニング — IDライフサイクルを通じて組織ユーザーを管理します。
- エンタープライズポリシー — 資格情報、メンバーシップ、SSOセッション、招待を制御します。
- セルフサービスAPIチーム — 所有権の監視を維持しながら、メンバーが作成したチームを許可します。
- GitHub Enterprise Cloud統合 — OpenAPIワークフロー向けにサポート対象のGHE.comリポジトリを接続します。


Top comments (0)