Skip to main content

调用审计

每次查询、模型调用、Offense 写回、设置变更的记录:谁、何时、哪个数据源、做了什么、结果、token 用量。可筛选、导出、转发(包括转回 QRadar)。

调用审计读的是系统设置里开启审计后写进 copilot.db audit 表的事件。在「平台健康」页的 tab 里,所有版本都有;管理员看全量,分析员看自己的。

调用概览

时间窗 1 小时 / 24 小时 / 7 天。三张卡:调用次数、失败次数、耗时 P50 / P95;下面是调用量曲线和动作分布环图。

事件列表

筛选:动作、结果(成功 / 失败)、用户(精确)、数据源(events / flows)。「导出 CSV」把当前筛选结果拿走。

记录的动作:

动作来自
生成查询 / 执行查询 / 结果解读 / 日志解读智能查询;执行查询的事件带完整 AQL(白名单追加后的实际语句)
告警调查 / 批量分诊 / 事件报告Offenses 告警批量分诊
Offense 操作备注 / 关闭 / 分配写回 QRadar,带 Offense id、动作和操作者。QRadar 侧只记 Token 所属的授权服务,是谁点的看这里
生成检测规则规则副驾
平台体检 / 体检解读平台健康
Console 跳转 / 运营报告各对应页面
内容包生效 / 回滚 / 版本暂存在线更新
设置变更系统设置
反馈智能查询的 👍 / 👎

事件详情

点「查看详情」:时间、用户、动作、数据源、结果、耗时、模型和 token 用量、脱敏后发给模型的内容摘要,以及完整 JSON(可复制)。

转发到 SIEM

审计事件可同时转发到 syslog(RFC 5424)和 webhook(POST JSON),在系统设置里配。syslog 目标可以就是 QRadar 自己:给它建一个 Syslog 日志源,网关的每次查询和 Offense 操作就成了 QRadar 里可检索、可写规则的事件。webhook 目标必须在 RST_AUDIT_WEBHOOK_ALLOWLIST 内:事件里有操作者、AQL 和问题原文。

保留期

RST_AUDIT_RETENTION_DAYS(默认 180)控制保留天数,到期自动从 copilot.db 清理;备份见升级与备份

本页内容