Audit-події
Незмінна стрічка за кожною мутацією, resolve та reveal — що записується й на скільки.
Кожна значуща дія лишає незмінний запис: хто (actor_id, з ролями), що зробив (event_type), з яким credential якого провайдера, коли й під яким correlation_id. Метадані несуть структурований контекст — імена змінених полів, прапорці resolve, причини збоїв — і ніколи значення секретів.
Читайте її через GET /v1/admin/audit-events (люди provider_admin/auditor) або GET /internal/v1/admin/audit-events (операторський тулінг), фільтруючи за event_type, provider_code, credential_id, actor_id та часовим вікном from/to.
Типи подій
| Подія | Коли |
|---|---|
credential.created / credential.updated |
створення; перейменування/переконфігурація/ротація (метадані перелічують змінені поля) |
credential.default_changed |
make-default і підвищення записів-замін |
credential.disabled / credential.enabled / credential.deleted |
переходи життєвого циклу (Defaults and Lifecycle) |
credential.resolved |
кожне влучання [[Resolve-Chain |
credential.resolve_failed |
кожен промах resolve — з причиною збою та контекстом |
credential.revealed |
кожен [[Reveal |
credential.decryption_failed |
шифротекст, що не розшифрувався, з операцією (resolve/reveal) |
credential.purged |
фізичне видалення після вікна відновлення |
Форми актора розрізняють площини: UUID користувача — користувацька площина; service:<client_id> — звичайні сервісні виклики; service:<client_id>!<operator> — коли Internal Admin API атрибутує названого оператора.
Ретенція
Стрічка обмежена (за замовчуванням 10 днів) і чиститься щодня; вікно відновлення м'яко видалених credentials — окреме (за замовчуванням 5 днів). Два наслідки:
- Експортуйте те, що мусите зберегти. Комплаєнс-архіви живуть нижче за течією; пройдіть API посторінково та зберігайте події на своєму боці.
credential.revealedвиключена з purge. Вікно ретенції розраховане на повінь подійcredential.resolved, а не на той єдиний слід, який лишає людський доступ до plaintext — цей слід лишається.
Розібраний приклад (відфільтрувати стрічку до історії одного credential): сценарій cookbook 09.