调用审计
每次查询、模型调用、Offense 写回、设置变更的记录:谁、何时、哪个数据源、做了什么、结果、token 用量。可筛选、导出、转发(包括转回 QRadar)。
调用审计读的是系统设置里开启审计后写进 copilot.db audit 表的事件。在「平台健康」页的 tab 里,所有版本都有;管理员看全量,分析员看自己的。
调用概览
时间窗 1 小时 / 24 小时 / 7 天。三张卡:调用次数、失败次数、耗时 P50 / P95;下面是调用量曲线和动作分布环图。
事件列表
筛选:动作、结果(成功 / 失败)、用户(精确)、数据源(events / flows)。「导出 CSV」把当前筛选结果拿走。
记录的动作:
| 动作 | 来自 |
|---|---|
| 生成查询 / 执行查询 / 结果解读 / 日志解读 | 智能查询;执行查询的事件带完整 AQL(白名单追加后的实际语句) |
| 告警调查 / 批量分诊 / 事件报告 | Offenses 告警、批量分诊 |
| Offense 操作 | 备注 / 关闭 / 分配写回 QRadar,带 Offense id、动作和操作者。QRadar 侧只记 Token 所属的授权服务,是谁点的看这里 |
| 生成检测规则 | 规则副驾 |
| 平台体检 / 体检解读 | 平台健康 |
| Console 跳转 / 运营报告 | 各对应页面 |
| 内容包生效 / 回滚 / 版本暂存 | 在线更新 |
| 设置变更 | 系统设置 |
| 反馈 | 智能查询的 👍 / 👎 |
事件详情
点「查看详情」:时间、用户、动作、数据源、结果、耗时、模型和 token 用量、脱敏后发给模型的内容摘要,以及完整 JSON(可复制)。
转发到 SIEM
审计事件可同时转发到 syslog(RFC 5424)和 webhook(POST JSON),在系统设置里配。syslog 目标可以就是 QRadar 自己:给它建一个 Syslog 日志源,网关的每次查询和 Offense 操作就成了 QRadar 里可检索、可写规则的事件。webhook 目标必须在 RST_AUDIT_WEBHOOK_ALLOWLIST 内:事件里有操作者、AQL 和问题原文。
保留期
RST_AUDIT_RETENTION_DAYS(默认 180)控制保留天数,到期自动从 copilot.db 清理;备份见升级与备份。