查审计与安全事件
什么时候用
你需要追踪谁做了什么操作、排查安全问题、满足合规审计要求时,查审计与安全事件。这个功能包含两个独立部分:
- 操作审计:记录所有关键操作(创建/更新/删除)
- 安全事件:记录敏感内容告警、策略违规、链断裂等风险事件
两者配合使用,能完整还原的所有重要活动。
你需要准备
- 管理员账号(必须,只有管理员能查看审计和安全事件)
- 已产生过一些操作或事件(否则列表为空)
操作步骤(操作审计)
第 1 步:进入操作审计
左侧菜单 -> 日志和统计 -> 操作审计。
第 2 步:设置筛选条件
页面顶部有多个筛选条件,你可以组合使用:
| 筛选项 | 说明 |
|---|---|
| 操作类型 | 选择创建/更新/删除,或留空查看全部 |
| 资源类型 | 选择要查看的资源类型(见下方列表),或留空查看全部 |
| 时间范围 | 选择开始和结束时间,或留空查看全部 |
支持的资源类型:
- 智能体
- 用户
- API密钥
- 技能
- 模型供应商
- 模型
- 模型组
- MCP Server
- 定时任务
- 设置
- 通知
- 智能体分类
设置好后,点击「查询」按钮刷新列表;点击「重置」清空所有筛选条件。
第 3 步:查看审计记录
列表展示每条审计记录的核心信息:
| 字段 | 说明 |
|---|---|
| 操作人 | 执行操作的用户名 |
| 操作类型 | 创建/更新/删除(用不同颜色区分) |
| 资源类型 | 操作的资源类型 |
| 资源名称 | 操作的资源名称 |
| IP地址 | 操作来源的IP地址 |
| 操作时间 | 操作执行时间 |
操作类型会用颜色标签区分:
- 创建:绿色
- 更新:蓝色(强调色)
- 删除:红色
第 4 步:展开查看变更详情
点击每一行左侧的「展开」箭头(或点击行首空白区域),可以查看详细的变更内容。
变更内容以JSON格式展示,对比了操作前后的字段差异,帮你准确了解:
- 创建时设置了哪些字段
- 更新时修改了哪些字段
- 删除的是什么内容
第 5 步:翻页和刷新
- 列表底部有分页控件,支持翻页和调整每页条数
- 页面右上角有「刷新」按钮,点击获取最新记录
操作步骤(安全事件)
第 1 步:进入安全事件
左侧菜单 -> 日志和统计 -> 安全事件。
第 2 步:设置筛选条件
页面顶部有两个筛选条件:
| 筛选项 | 说明 |
|---|---|
| 事件类型 | 选择敏感内容告警/策略违规/链断裂/归档预告,或留空查看全部 |
| 严重级别 | 选择信息/警告/错误,或留空查看全部 |
设置好后,点击「查询」按钮刷新列表;点击「重置」清空所有筛选条件。
第 3 步:查看安全事件列表
列表展示每条安全事件的核心信息:
| 字段 | 说明 |
|---|---|
| 事件类型 | 用颜色标签区分的事件类型 |
| 严重级别 | 信息/警告/错误(带状态点) |
| 事件描述 | 简要说明发生了什么 |
| 会话ID | 关联的会话ID(如果有) |
| 时间 | 事件发生时间 |
事件类型标签颜色:
- 敏感内容告警:黄色(警告色)
- 策略违规:红色(危险色)
- 链断裂:红色(危险色)
- 归档预告:无特殊颜色
严重级别状态点颜色:
- 信息:蓝色(强调色)
- 警告:黄色
- 错误:红色
第 4 步:理解安全事件含义
以下是常见事件类型的说明:
| 事件类型 | 说明 | 建议处理 |
|---|---|---|
| 敏感内容告警 | 检测到用户输入或模型输出包含敏感内容 | 查看会话上下文,确认是否误报,必要时调整敏感词规则 |
| 策略违规 | 请求命中了禁止策略(如禁用内容、限流等) | 查看违规详情,确认是否合理,必要时调整策略 |
| 链断裂 | 数据完整性校验失败,可能被篡改 | 立即排查,确认是否存在安全漏洞,必要时回滚数据 |
| 归档预告 | 提示某些数据即将被归档 | 确认归档计划,必要时导出需要保留的数据 |
第 5 步:翻页和刷新
- 列表底部有分页控件,支持翻页和调整每页条数
- 页面右上角有「刷新」按钮,点击获取最新事件
怎么验证成功了
- 作为管理员,你能正常访问操作审计和安全事件页面
- 设置筛选条件后点击「查询」,列表会相应过滤
- 点击审计记录左侧箭头,能展开查看JSON变更详情
- 安全事件的事件类型和严重级别有正确的颜色区分
常见问题
1. 为什么我访问不了这些页面?
你不是管理员。只有管理员角色的用户才能查看审计和安全事件。
2. 操作审计记录能保存多久?
取决于平台配置,通常会保留数月到一年。如需长期归档,请联系平台管理员。
3. 我能删除审计记录吗?
不能。审计记录是只读的,只能查看,不能修改或删除,确保不可抵赖性。
4. 安全事件里的「链断裂」是什么?
链断裂指数据完整性校验失败,通常意味着数据可能被意外或恶意篡改。遇到这种情况请立即联系平台管理员排查。
5. 操作审计和安全事件有什么区别?
| 维度 | 操作审计 | 安全事件 |
|---|---|---|
| 关注点 | 谁做了什么操作 | 检测到的风险事件 |
| 触发方式 | 每次操作都会记录 | 仅在满足特定条件时记录 |
| 主要用途 | 合规审计、操作追溯 | 安全监控、风险排查 |
| 包含内容 | 创建/更新/删除操作 | 敏感内容、策略违规、链断裂等 |
深入
核心概念:会话、消息、调用记录的关系
一次调用通常会产生三类记录:
- ChatSession(会话):代表一个连续对话,按租户、用户、客户端会话 ID 做唯一约束
- ChatMessage(消息):保存用户输入、模型输出、工具消息,以及脱敏/哈希字段
- ai_api_call(调用记录):每次 API 调用的主记录,包含状态、错误类型、Token、成本、延迟等
审计模式影响展示
消息内容展示受租户审计模式控制:
- no_mask:不脱敏,按原文展示
- mask_on_display:存储原文,展示时脱敏
- mask_on_save:写入时即保存脱敏内容
在日志页面看到的内容可能是脱敏后内容,不一定是原始内容。
安全事件
安全事件记录租户内的敏感操作和内容安全事件,例如:
- 命中敏感内容检测
- 命中禁用内容策略
- 用户角色变更
- API Key 创建/删除
- Agent 克隆
- 技能创建/更新
- 平台管理员查看其他用户数据
- 技能跨租户代部署
权限边界
| 操作 | 谁可以 |
|---|---|
| 查看本租户会话列表 | 租户 admin |
| 查看本租户会话消息 | 租户 admin |
| 查看调用统计 | 租户 admin |
| 查看安全事件 | 租户 admin |
| 查看其他租户日志 | 不允许,平台管理员能力按具体接口控制 |
| 查看 MCP 调用日志 | 租户 admin(仅本租户) |
常见坑
看到的是脱敏内容,不一定是原文 日志页面展示的内容受审计模式影响。如果设置为 mask_on_display 或 mask_on_save,管理员看到的可能是脱敏后的内容。
调用失败不一定有 assistant 消息 请求在安全检查、模型鉴权或限流阶段被拒绝时,可能只会有调用记录,没有完整 assistant 回复。
会话去重依赖客户端会话 ID 同一个(租户 ID、用户 ID、来源客户端、来源会话 ID)会复用同一个会话。如果客户端没有传稳定的来源会话 ID,会话列表可能看起来很分散。
Token 趋势只统计成功调用 统计页面通常基于调用记录聚合。被拒绝的请求可能没有 Token 用量,因此不会显著影响 Token 图表,但会出现在调用状态和安全事件中。
MCP 工具失败不要只看聊天消息 MCP 调用失败需要同时看调用日志,聊天消息中可能只有工具失败摘要。
排错速查
| 症状 | 可能原因 | 排查路径 |
|---|---|---|
| 用户说调用失败 | 模型鉴权、限流、上游错误 | 看调用记录状态和错误类型 |
| 返回内容策略违规 | 命中禁用模式 | 看安全事件类型=policy_violation |
| 内容被脱敏 | 租户审计模式开启 | 检查审计模式、脱敏规则 |
| 客户端被白名单拦截 | 允许的 API 客户端不包含当前客户端 | 看客户端访问日志的 user_agent 和白名单快照 |
| MCP 工具失败 | 工具被拒、上游超时或限流 | 看 MCP 调用日志状态、拒绝原因 |
| 统计数和预期不一致 | 时间范围、失败调用、模型组路由 | 调整参数,查看路由轨迹 |
部署模式对计费的影响
部署模式由平台管理员设置,影响计费功能的可用性:
| 模式 | 计费检查 | 充值接口可用性 | 余额/账单查询 |
|---|---|---|---|
| SaaS(默认) | 启用 | 全部可用 | 可用 |
| Private | 跳过 | 部分可用 | 仍可用 |
支持的支付渠道:微信支付、支付宝。
Private 模式下各充值接口行为:
- 线上支付:可用
- 银行转账:不可用(返回 404)
- 余额、账单、预警配置等查询接口:可用
审计日志
记录租户内所有关键操作(创建、更新、删除),包含:
- 操作人
- 操作类型
- 资源类型与 ID
- 变更详情
- 操作时间
工单
工单类型:故障申报、使用咨询、功能建议、配置变更、账户问题 优先级:高、普通 状态流转:新建 → 处理中 → 已解决 → 已关闭
权限边界(计费相关)
| 操作 | 谁可以 |
|---|---|
| 查看计费概览、余额流水、每日账单 | 该租户任何用户 |
| 配置余额预警 | 该租户任何用户 |
| 创建支付订单、银行转账申请 | 该租户任何用户 |
| 发票抬头管理(CRUD) | 该租户 role=admin |
| 发票申请管理(CRUD) | 该租户 role=admin |
| 查询审计日志 | 该租户 role=admin |
| 提交工单、查看自己的工单、追加消息、更新状态 | 该租户任何用户 |
常见坑(计费相关)
Private 模式下充值接口返回 404 这是正常行为。Private 部署模式下,充值相关接口(银行转账申请、充值历史、银行信息)会返回 404,但余额、账单、预警配置等查询接口仍可正常使用。
已引用的发票抬头只能修改默认标记 如果一个发票抬头已经被某个发票申请引用,那么除了是否默认字段外,其他字段都无法修改。如需修改,请先创建一个新抬头。
企业抬头税号格式校验 企业抬头的税号必须符合以下格式之一:
- 15 位数字和大写字母
- 18 位数字和大写字母
- 20 位数字和大写字母
可开票额度扣除系统赠送金额 系统赠送金额不可开票,计算可开票额度时会自动扣除。
工单 ID 是加密的 工单相关接口中的工单 ID 是加密字符串,不是数字。
发票链接必须使用 https 平台管理员审核开票时,发票链接必须使用 https 协议,且不能使用 javascript:/data:/blob: 等非法协议。
排错速查(计费相关)
| 症状 | 可能原因 | 排查路径 |
|---|---|---|
| 充值接口返回 404 | 部署模式为 private | 确认部署模式配置 |
| 创建企业抬头报错 | 税号格式不正确 | 检查税号是否为 15/18/20 位数字和大写字母 |
| 更新发票抬头被拒 | 抬头已被发票申请引用 | 仅可修改是否默认,或创建新抬头 |
| 可开票额度为 0 | 已消费金额-已申请-赠送金额≤0 | 查询可开票额度确认 |
| 审计日志查询无权限 | 非 admin 用户 | 确认用户 role=admin |
| 工单详情返回 404 | 工单 ID 解密失败 | 确认使用的是正确的加密 ID |