Skip to main content

调用审计

每次登录、查询、模型调用、设置变更的记录:谁、何时、哪个索引、做了什么、结果、token 用量。可筛选、导出、转发。

调用审计读的是系统设置里开启审计后写进 .rst_copilot_audit 的事件。在「平台健康」页的 tab 里,所有版本都有;管理员看全量,分析员看自己的。

调用审计

调用概览

概览

时间窗 1 小时 / 24 小时 / 7 天。三张卡:调用次数、失败次数、耗时 P50 / P95;下面是调用量曲线和动作分布环图。

事件列表

事件列表

筛选:动作、结果(成功 / 失败)、用户(精确)、索引。「导出 CSV」把当前筛选结果拿走。

记录的动作:

动作来自
生成查询 / 执行查询 / 解读 / 结果解读 / 日志解读智能查询
告警调查 / 分诊 / 批量分诊实时告警批量分诊
生成检测规则检测规则
基线巡检 / 平台体检 / 体检解读基线巡检平台健康
字段字典 / Kibana 跳转 / 事件报告 / 运营报告各对应页面
内容包生效 / 回滚 / 版本暂存在线更新
反馈智能查询的 👍 / 👎

事件详情

事件详情

点「查看详情」:时间、用户、动作、索引、结果、耗时、模型和 token 用量、脱敏后发给模型的内容摘要,以及完整 JSON(可复制)。

转发到 SIEM

审计事件可同时转发到 syslog(RFC 5424)和 webhook(POST JSON),在系统设置里配。webhook 目标必须在 RST_AUDIT_WEBHOOK_ALLOWLIST 内:事件里有操作者、索引名和问题原文。

保留期

审计索引默认无限增长。设 RST_ILM_BOOTSTRAP=1 让网关在启动时建 ILM 策略,RST_AUDIT_RETENTION_DAYS(默认 180)控制保留天数。

本页内容