Registro de auditoría
Un rastro de escritura única de las acciones que afectan a la confianza -roles, miembros, tokens, ajustes del workspace- guardado 90 días. Las ediciones de contenido no están, a propósito.
Cada workspace guarda un rastro de las acciones que cambian quién puede hacer qué. Se escribe una vez, nunca se edita, y se poda a los 90 días.
Qué se registra
- Roles: creados, modificados, borrados. Una modificación lleva un diff: qué permisos se añadieron, cuáles se quitaron, y si cambiaron nombre, descripción, color o la marca de predeterminado.
- Personas: invitadas, retiradas, cambio de rol, cambio de estado, transferencia de propiedad, y permisos limitados a páginas concedidos o revocados.
- Tokens: creados y revocados, incluidos los tokens de recurso que firman medios privados.
- El workspace: ajustes modificados y regeneración del secreto de borradores.
- Cambios de etapa editorial en una página.
Cada entrada nombra a quien actúa, el objeto y el momento.
Qué no está, y por qué
Las ediciones de contenido no están en el registro de auditoría. Ni guardados de página, ni retoques de bloque, ni subidas de medios.
Es una línea deliberada, no un descuido. Esos eventos son de alto volumen -una tarde ajetreada produce cientos- y mezclarlos enterraría las quince entradas que importan bajo miles que no. El registro de auditoría responde a «¿quién cambió los accesos?»; para «¿quién cambió esta página?» está el historial de versiones, que registra cada guardado con su autor.
La regla detrás de la lista: cubre lo que afecta a la confianza, la autenticación y la facturación, y aquello sobre lo que un atacante querría borrar sus huellas.
Quién puede leerlo
Leerlo exige el permiso de gestionar roles. Es intencionado: el registro es en gran parte un historial de cambios de permisos, así que quienes pueden conceder acceso son quienes ven quién lo concedió.
Noventa días
Las entradas más antiguas las poda un trabajo programado. Si tus obligaciones de conservación son mayores, exporta lo que necesites de forma periódica en lugar de descubrir el hueco durante una auditoría.
Siguientes pasos
- Miembros y roles: los permisos cuyos cambios aterrizan aquí.
- Tokens de API: creación y revocación, ambas registradas.
- Historial de versiones: el rastro de contenido que este registro deja fuera a propósito.