调用审计
每次登录、查询、模型调用、设置变更的记录:谁、何时、哪个索引、做了什么、结果、token 用量。可筛选、导出、转发。
调用审计读的是系统设置里开启审计后写进 .rst_copilot_audit 的事件。在「平台健康」页的 tab 里,所有版本都有;管理员看全量,分析员看自己的。

调用概览

时间窗 1 小时 / 24 小时 / 7 天。三张卡:调用次数、失败次数、耗时 P50 / P95;下面是调用量曲线和动作分布环图。
事件列表

筛选:动作、结果(成功 / 失败)、用户(精确)、索引。「导出 CSV」把当前筛选结果拿走。
记录的动作:
| 动作 | 来自 |
|---|---|
| 生成查询 / 执行查询 / 解读 / 结果解读 / 日志解读 | 智能查询 |
| 告警调查 / 分诊 / 批量分诊 | 实时告警、批量分诊 |
| 生成检测规则 | 检测规则 |
| 基线巡检 / 平台体检 / 体检解读 | 基线巡检、平台健康 |
| 字段字典 / Kibana 跳转 / 事件报告 / 运营报告 | 各对应页面 |
| 内容包生效 / 回滚 / 版本暂存 | 在线更新 |
| 反馈 | 智能查询的 👍 / 👎 |
事件详情

点「查看详情」:时间、用户、动作、索引、结果、耗时、模型和 token 用量、脱敏后发给模型的内容摘要,以及完整 JSON(可复制)。
转发到 SIEM
审计事件可同时转发到 syslog(RFC 5424)和 webhook(POST JSON),在系统设置里配。webhook 目标必须在 RST_AUDIT_WEBHOOK_ALLOWLIST 内:事件里有操作者、索引名和问题原文。
保留期
审计索引默认无限增长。设 RST_ILM_BOOTSTRAP=1 让网关在启动时建 ILM 策略,RST_AUDIT_RETENTION_DAYS(默认 180)控制保留天数。