Como investigar e coletar Logs de Auditoria do Apidog
Os Logs de Auditoria do Apidog registram atividades de segurança e administração realizadas no nível da organização. Proprietários e Administradores da Organização podem identificar quem executou uma ação, quando ela ocorreu, o endereço IP de origem e o recurso afetado.
Este tutorial mostra como filtrar, investigar, exportar para CSV e coletar registros por API. Esses são logs administrativos da organização — não logs de solicitações de APIs de produção nem de acesso ao gateway.
Antes de começar
- Os Logs de Auditoria estão disponíveis no plano Enterprise SaaS.
- Eles não estão disponíveis atualmente no Apidog On-Premises.
- Somente Proprietários e Administradores da Organização podem visualizá-los, exportá-los ou consultá-los.
- Os dados são retidos por 180 dias.
Se a investigação puder durar mais de 180 dias, exporte ou colete os registros necessários antes da expiração.
Passo 1: abrir os Logs de Auditoria
Abra sua organização no Apidog e acesse Logs de Auditoria nas configurações da organização.
A tabela inclui:
- ator
- evento
- descrição
- endereço IP
- horário
Os Logs de Auditoria fornecem registros no nível da organização para eventos de segurança e administração compatíveis.
Os eventos de autenticação aparecem somente quando o Apidog consegue atribuí-los de forma confiável à organização.
Passo 2: definir a janela de investigação
Comece com uma pergunta específica, por exemplo:
- Quem alterou a função de um membro?
- Quando um token de acesso foi rotacionado ou revogado?
- Qual conta alterou a configuração de SSO?
- Quem alterou uma configuração de acesso a um Site de Documentos ou documento compartilhado?
- Um usuário foi provisionado ou removido via SCIM?
Use o menor intervalo prático. As predefinições incluem os últimos 7, 30, 90 e 180 dias. Também é possível selecionar um intervalo personalizado dentro do período de retenção de 180 dias.
Registre o fuso horário usado no processo de incidente ou auditoria antes de comparar esses eventos com logs do provedor de identidade, tickets, Git ou outros serviços.
Passo 3: aplicar filtros
Filtre a tabela por:
- Intervalo de tempo: quando o evento pode ter ocorrido.
- Evento: a ação relevante, como alteração de função, falha de login, mudança de token de acesso ou exportação de logs.
- Ator: o usuário ou a integração que executou a ação.
Combine filtros de tempo, evento e ator para isolar os registros necessários.
Se o ator for desconhecido, comece pelo tempo e pelo evento. Se o nome do evento não estiver claro, comece pelo ator e por um intervalo curto.
Passo 4: revisar os detalhes do evento
Para cada linha relevante, capture:
- horário do evento
- ator ou integração
- ação e descrição
- endereço IP de origem
- membro, equipe, configuração ou recurso afetado
Depois, correlacione o evento com a fonte que pode responder à próxima pergunta:
| Pergunta | Evidência adicional |
|---|---|
| A ação foi aprovada? | Solicitação de mudança, revisão de acesso ou ticket |
| O login era esperado? | Logs de login e dispositivo do provedor de identidade |
| Qual tráfego de API ocorreu depois? | Logs de acesso do gateway, aplicativo ou API |
| Qual conteúdo foi alterado? | Histórico de recursos, diff da especificação ou histórico do Git |
| Uma credencial foi usada? | Logs do sistema que emitiu a credencial |
Um evento de auditoria confirma que uma ação compatível ocorreu. Por si só, ele não prova que a ação foi autorizada, segura ou conforme.
Passo 5: exportar os resultados filtrados para CSV
Depois de confirmar os filtros:
- Revise os resultados visíveis.
- Selecione a opção de exportação CSV.
- Armazene o arquivo no local de investigação ou auditoria aprovado.
- Registre o horário da exportação, os filtros usados e a pessoa responsável pelo arquivo.
A exportação usa os filtros aplicados atualmente na página de Logs de Auditoria e inclui os registros correspondentes dentro do período de retenção de 180 dias.
A própria exportação é registrada nos Logs de Auditoria. O CSV é uma cópia separada; proteja-o com controles adequados de acesso, retenção e integridade.
Passo 6: coletar Logs de Auditoria com a API
Organizações Enterprise podem consultar registros programaticamente pela API de Logs de Auditoria. A API oferece consultas por intervalo de tempo e paginação por cursor dentro do período de retenção de 180 dias.
Para criar um coletor agendado:
- escolha uma janela menor que o período de retenção;
- consulte um horário inicial e final definidos;
- siga a paginação por cursor até concluir o conjunto de resultados;
- armazene o ponto de verificação da coleta;
- tente novamente as janelas com falha para evitar lacunas silenciosas;
- proteja o destino de acordo com a sensibilidade dos dados e a política de retenção.
Cada consulta de API é registrada como um resumo que pode incluir:
- chamador
- endereço IP
- janela de consulta
- limite
- resultado
- carimbo de data/hora
O payload completo retornado não é copiado para os metadados desse evento.
Antes de implementar autenticação, endpoints, parâmetros ou análise de respostas, valide a referência atual da API. Não copie para produção um exemplo de código que não foi verificado.
Verificar o registro da investigação
Antes de encerrar uma investigação, confirme se você:
- salvou o intervalo exato e os filtros usados;
- capturou todas as páginas relevantes;
- preservou o CSV original ou a resposta da API em um local aprovado;
- correlacionou ações importantes com evidências de identidade, gerenciamento de mudanças e tempo de execução;
- documentou lacunas causadas por retenção, atribuição ou tipos de evento não suportados.
Para alterações de acesso, verifique também o estado atual. O log pode mostrar que uma função mudou, enquanto a página do membro mostra qual função está atribuída agora.
Manuseio de dados sensíveis
O Apidog aplica a mesma política de redação à página de Logs de Auditoria, às exportações CSV e às respostas da API.
Os registros não expõem:
- valores de tokens;
- senhas;
- valores secretos;
- asserções SAML brutas;
- tokens de redefinição;
- chaves privadas;
- conteúdo de arquivos exportados.
Os metadados ainda podem ser sensíveis. Restrinja o acesso aos registros exportados e evite colocá-los em tickets públicos ou documentos compartilhados.
Solução de problemas
| Problema | O que verificar |
|---|---|
| A página de Logs de Auditoria está indisponível | Confirme se a organização usa Enterprise SaaS e se a pessoa que acessa é Proprietária ou Administradora da Organização. |
| Um evento de autenticação esperado está ausente | Esses eventos aparecem somente quando o Apidog consegue atribuí-los de forma confiável à organização. Verifique também o provedor de identidade. |
| O CSV contém menos registros que o esperado | Revise os filtros ativos de tempo, evento e ator. A exportação usa os filtros atuais. |
| Um coletor de API ignora registros | Verifique a janela de consulta, o tratamento do cursor, as tentativas e o limite de 180 dias. |
| Chamadas de API de execução estão ausentes | Consulte os logs de acesso do gateway, aplicativo ou API. Os Logs de Auditoria do Apidog são administrativos e pertencem ao nível da organização. |
Limitações importantes
Os Logs de Auditoria não fornecem:
- logs de solicitações de produção;
- Histórico de Recursos;
- rollback;
- recuperação completa em nível de campo.
Conectores SIEM nativos, Syslog, encaminhamento genérico por webhook e streaming em tempo real também não são compatíveis atualmente. A coleta agendada pela API é a opção documentada para enviar registros a um pipeline externo de monitoramento ou auditoria.
Tutoriais relacionados sobre governança de API:
Estes tutoriais apresentam controles complementares para governar um espaço de trabalho de API empresarial:
- Estrutura de Governança de API — conecta propriedade, controles, evidências e decisões de ciclo de vida.
- Mapeamento de Grupo SAML com Microsoft Entra ID — gerencia usuários da organização durante o ciclo de vida da identidade.
- Políticas Empresariais — configura controles de credenciais, associação, sessão SSO e convites.
- Equipes de API de Autoatendimento Governadas — permite a criação de equipes pelos membros sem remover a supervisão da propriedade.
- Integração GitHub Enterprise Cloud — conecta repositórios GHE.com compatíveis a fluxos de trabalho OpenAPI.
Documentação oficial relacionada:


Top comments (0)