可通过多种方式访问和保留企业的审核日志数据:
- Web 界面:查看企业设置中的最近活动。 请参阅 通过 Web 界面查看企业的审核日志。
- JSON/CSV 导出:下载审核日志活动文件。 请参阅“企业审计日志活动的导出”。
- REST API 终结点:以编程方式查询审核日志事件。 请参阅“在企业中使用审核日志 API”。
- 流式传输到外部系统:将事件持续传送到事件响应者可以访问和查询的系统。 请参阅“流式处理企业审核日志”。
每个方法都会公开审核日志数据的不同子集。 有关事件的完整列表,请参阅 企业的审核日志事件。
访问方法提供的审核日志数据
| 可用数据 | Web 界面 | JSON/CSV 导出 | REST API 端点 | 流式传输到外部系统 |
|---|---|---|---|---|
| Web 事件的范围 | 180 天 | 180 天 | 180 天 | 由外部系统的保留策略确定 |
| API 请求事件 | (如果已启用) | |||
| Git 事件 | (仅限 JSON)。 审核日志将 Git 事件保留七天。 | 。 审核日志将 Git 事件保留七天。 | ||
| 单点登录响应(组织和企业) | ||||
| 已创建和已完成的工作流运行 | ||||
| 已启动的工作流作业,包括提供给每个作业的机密 | ||||
| 联机和脱机自托管运行器 |
对于使用 Enterprise Managed Users的企业,企业审核日志还包括用户事件。 这些用户事件的列表,请参阅 安全日志事件。
若要在审核日志中保留 Git 事件(超出其可用性),请在过期之前将其保存到外部存储。 提前配置审核日志流式处理以持续收集事件。
Git 事件导出不包括通过 Web 界面或 REST 或 GraphQL API 启动的事件。 例如,当某人在 Web 界面中合并拉取请求时,导出中缺少到基分支的结果推送。
api.request 事件仅在流式传输的企业审核日志中可用,并且仅在启用流式处理 API 请求事件的选项时才可用。 有关详细信息,请参阅“流式处理企业审核日志”。
重要
审核日志流式处理仅包括自启用之时起的活动。 在事件期间启用它不会恢复以前的活动。
准备事件响应
启用企业审核日志流式处理、API 请求事件流式处理和源 IP 地址泄露,为事件响应做好准备。 如果未启用全部三项功能,响应人员在调查影响你的企业或其下属组织的事件时将出现关键可见性缺口。 为流式传输的日志设置适当的保留期,并确保事件响应者可以访问它们。
有关设置说明,请参阅 流式处理企业审核日志、 启用 API 请求的审核日志流式处理和 在企业审核日志中显示 IP 地址。
在安全事件期间,GitHub 支持 可以回答有关功能和可用数据的问题,但不会代你进行调查或保留日志以供你调查。 有关详细信息,请参阅“了解GitHub支持如何在安全事件期间提供帮助”。
通过 Web 界面查看企业的审核日志
审核日志列出了由影响企业的活动触发的事件过去 180 天内的审核日志。 审核日志将 Git 事件保留七天。
默认情况下,仅显示过去三个月的事件。 若要查看较旧的事件,必须使用 created 参数指定日期范围。 请参阅“了解搜索语法”。
- 导航到您的企业。 例如,从 GitHub.com 上的 公司 页面。
- 在页面顶部,单击“ 设置”。
- 在“Settings”下,单击“Audit log”****。