审计日志

在此帮助文档中

审计日志为企业组织所有者提供对安全相关活动的详细信息的访问权限。这有助于识别潜在的安全问题、调查可疑行为以及排查访问故障 🔦


注意: 审计日志功能适用于企业版方案的 组织所有者。如果你升级到企业版方案,审计日志事件将从升级时开始记录。以往的事件将不包含在审计日志中。

审计日志为你提供有关组织工作空间中发生的事件的信息,以及谁在何时执行了特定操作。在可用情况下,还会包含 IP 地址。

默认情况下,所有事件均按时间倒序显示。你可以使用审计日志顶部的筛选器按日期、人员、事件类型或相关活动缩小事件范围。

要查看你的审计日志:

  1. 打开工作空间切换器并选择 设置。如果你尚未设置组织,可能需要先执行 设置组织。点击 here → 了解更多。

  2. 转到 管理 部分并选择 审计日志

某些审计日志事件组是由于同一用户操作而产生的。

要检查单个审计日志事件以查看它们是否属于某个组,请将鼠标悬停在审计日志行上,然后选择放大镜以筛选相关事件。

审计日志顶部提供四个筛选器:

  1. 日期:将事件筛选为特定日期或日期范围。审计日志历史记录最多保留 365 天,因此你可以选择过去一年内的任何范围。

  2. 人员或代理:按执行操作的用户、集成或代理进行筛选。此后已从工作空间中移除的用户仍可搜索,并显示 已移除 标签。

  3. 事件:按一种或多种事件类型进行筛选。事件按类别(页面、数据源、团队协作区、工作空间、帐号 和 Workers)组织。

  4. 相关:筛选由相同底层操作触发的事件。某些工作空间更改会生成一组相关事件:例如,移动页面可能会同时记录“页面已移动”事件和“权限更新”事件。要筛选相关事件,请将鼠标悬停在任何审计日志行上并选择放大镜图标。

注意:“相关”筛选器仅适用于包含相关活动元数据的事件。如果某一行未显示放大镜图标,则该事件没有相关事件。

你可以使用 Notion 的自定义 SIEM 集成,通过 Webhook 将审计日志事件的连续流实时发送到你的 SIEM 平台。这包括所有相同的审计日志事件类型。

要设置自定义 SIEM 集成:

  1. 打开工作空间切换(器)并选择 Settings 按钮。

  2. 转到 连接 选项卡并选择 Custom SIEM integration。你可能需要使用搜索栏或选择 See all 才能显示此选项。

  3. 选择 连接 按钮,然后在 Webhook URL 字段中输入你的 Webhook URL。你可以从你的 SIEM 帐号设置中获取此信息。

  4. 选择 连接 按钮以完成该过程。审计日志中的所有事件都会以 JSON 有效负载的形式实时发送到你的 SIEM 端点。

注意事项:

  • 每个工作空间单个 Webhook——每个工作空间一次只能配置一个自定义 SIEM Webhook。

  • 重试行为——如果你的端点未能接收到事件,Notion 将在约 24 小时内重试最多七次。

  • 无页面内容——事件有效负载包含有关操作的元数据(谁在何时、从何处做了什么),但不包含页面内容。

  • 不支持系统日志——仅限 Webhook;不支持系统日志 (syslog)。

有关特定合作伙伴的 SIEM 设置说明(Datadog、Panther、Splunk、Sumo Logic),请参阅 添加安全与合规连接 →

事件分为以下几类:

  1. 页面事件: 这包括有关单个 Notion 页面的事件。

  2. 工作空间事件:这包括有关整个 Notion 工作空间的事件,包括 Workers 已暂停和 Workers 已恢复。

  3. Workers 事件:这包括有关工作空间中 Notion Workers 的事件。

  4. 帐号事件:这包括有关工作空间中用户帐号的事件。

  5. 团队协作区事件:这包括用户在一个或多个团队协作区中执行的事件。

  6. 表单事件:这包括有关连接到数据库的表单的事件。

  7. 数据源事件: 这包括有关数据库中数据源的事件。

  • 页面已编辑: 用户、集成或外部 AI 工具编辑了页面内容。

  • 页面属性已编辑: 用户、集成或外部 AI 工具编辑了页面属性,例如页面标题或数据库属性。

  • 页面已查看: 用户查看了页面,或者集成或外部 AI 工具读取了页面数据。

  • 页面已创建: 用户、集成或外部 AI 工具创建了新页面或数据库。

  • 页面已移至垃圾箱: 用户或集成将页面移至垃圾箱。

  • 页面已从垃圾箱删除: 用户从垃圾箱删除了页面。

  • 页面已永久删除: 页面已从垃圾箱中永久移除。这可以由用户执行,也可以由 Notion 在 30 天后自动执行,或者在企业版的 自定义时间范围内执行。

  • 页面已恢复: 用户或集成从垃圾箱恢复了之前删除的页面。

  • 页面已导出: 用户导出了页面。

  • 页面已移动: 用户、集成或外部 AI 工具移动了页面。

  • 页面权限已更新: 成员或访客的页面权限已更新。

  • 页面已共享至网络: 用户启用了(或禁用了)页面的分享到网络功能。

  • 文件已上传: 用户或集成上传了文件。

  • 文件已下载: 用户打开或下载了特定页面中的 文件名

  • 私人内容已转移: 离开工作空间的用户的私人页面已转移给当前用户。了解更多 here →

  • 自动化已创建: 用户创建了新的自动化。

  • 自动化已编辑: 用户编辑了自动化。

  • 评论已添加: 用户在页面上添加了新评论。

  • 评论已更新: 用户或集成编辑了评论。

  • 评论已删除: 用户或集成删除了评论。

  • 评论已读取: 外部 AI 工具读取了页面上的评论。

  • 页面建议已创建: 用户在页面中提出了编辑建议。

  • 页面建议已接受: 用户接受了页面中的编辑建议。

  • 页面建议已拒绝: 用户拒绝了页面中的编辑建议。

  • 页面建议评论已创建: 用户在页面中的编辑建议上添加了评论。

  • 页面建议评论已更新: 用户更新了页面中编辑建议的评论。

  • 页面建议评论已删除: 用户删除了页面中编辑建议的评论。

  • 页面已锁定:用户或集成锁定了页面。

  • 页面已解锁:用户或集成解锁了页面。

  • 从 {page name} 中的 AI 速记区块下载了音频录制:用户从 AI 速记区块下载了音频录制。

  • 开始 AI 速记区块的初始转录:用户已开始 AI 速记转录。

  • 从 {page name} 中的转录区块删除了转录:AI 速记的转录已根据工作空间设置被永久删除。

页面事件受众

对于页面事件,工作空间所有者还可以查看每个目标页面的受众或可见性级别。

要查看受众,请将鼠标悬停在与页面相关的审计日志事件上。审计日志中捕获的受众将是以下之一:

  • 私人:页面未与其他用户共享。

  • 内部共享:页面仅与工作空间中的其他成员共享。

  • 外部共享:页面与工作空间外的一位或多位访客和/或集成机器人共享。

  • 发布到网络:页面已发布到网络

页面事件受众也将作为一列导出到 CSV 文件中。

  • 成员已邀请:工作空间所有者或成员管理员邀请用户加入工作空间。

    • 如果新用户被邀请为工作空间所有者,其角色将指定为工作空间所有者;如果被邀请为成员管理员,则指定为成员管理员

  • 成员已加入:用户已加入工作空间。

  • 成员角色已更新:工作空间所有者更新了用户的角色。

  • 成员已移除:工作空间所有者或成员管理员已将用户从工作空间中移除。

  • 访客已移除:访客已从工作空间中移除。

  • 已创建访客邀请请求:已请求工作空间所有者批准对页面的访客邀请。

  • 邀请链接已切换:用户启用或禁用了邀请链接。

  • 邀请链接已重置:用户重置了邀请链接。

  • 工作空间名称已更改:用户更新了工作空间的名称。

  • 工作空间图标已更改:工作空间图标已被更改。

  • 工作空间域名已更改:工作空间的域名已被更改。

  • 页面访问请求已切换:用户已启用或禁用非工作空间成员的页面访问请求。

  • 公共页面共享已切换:工作空间所有者已开启或关闭公共页面共享。

  • 工作空间侧边栏编辑已切换:工作空间所有者已启用或禁用用户更改工作空间侧边栏的功能。

  • 禁用访客已切换:工作空间所有者已启用或禁用向工作空间添加访客的功能。

  • 移动页面至其他工作空间已切换:工作空间所有者已禁用或启用了将页面移动至其他工作空间的功能。

  • 导出已切换:工作空间所有者已禁用或启用了导出功能。

  • 工作空间内容已导出:用户已从页面或整个工作空间导出内容。

  • 集成安装已切换:工作空间所有者已禁用或启用了集成限制。

  • 集成已创建:工作空间中添加了新的集成。

  • 集成已删除:集成已被删除。

  • 集成密钥已重置:集成的密钥令牌已被刷新。

  • 集成设置已更新:集成的基本设置(如名称或图标)已被更改。

  • 集成权限已更新:集成的功能(读取内容、插入评论等)已被更改。

  • 已添加允许的电子邮件域:用户向工作空间添加了允许的电子邮件域。

  • 已移除允许的电子邮件域:用户从工作空间移除了允许的电子邮件域。

  • 已设置公开主页:工作空间所有者更改了公开主页。

  • 已清除公开主页链接:工作空间所有者已清除公开主页链接。

  • 已生成 SCIM 令牌:工作空间所有者生成了 SCIM API 令牌。

  • 已撤销 SCIM 令牌:工作空间所有者撤销了 SCIM API 令牌。

  • 已更新 IdP 元数据 URL:工作空间所有者已设置或更新了 IdP 元数据 URL。

  • 已更新 IdP 元数据 XML:工作空间所有者已更新 IdP 元数据 XML。

  • 已移除 IdP 元数据 XML:工作空间所有者已移除 IdP 元数据 XML。

  • 已切换组织内所有空间的 SAML 启用状态:组织所有者已禁用或启用了 SAML。

  • 已切换组织内所有空间的强制使用 SAML 状态:组织所有者已禁用或启用了强制使用 SAML。

  • 已切换登录时自动创建帐号:工作空间所有者启用了登录时自动创建帐号功能。

  • 已更新工作空间创建设置:工作空间所有者限制了拥有已声明企业电子邮件域的用户创建新工作空间。

  • 已创建群组:已创建新群组。

  • 已删除群组:已删除群组。

  • 已更改群组名称:群组名称已更改。

  • 已将成员添加到群组:工作空间所有者或成员管理员已将用户添加到群组。

  • 已从群组中移除成员:工作空间所有者或成员管理员已从群组中移除用户。

  • 可声明工作空间所有权转移状态变更:可声明工作空间的所有权转移状态已变更。

  • 可声明工作空间升级状态变更:可声明工作空间升级至企业的状态已变更。

  • 可声明工作空间删除状态变更:可声明工作空间的删除状态已变更。

  • 已切换成员请求:用户已启用或禁用新工作空间成员请求。

  • 成员请求已解决:用户已解决工作空间成员请求。

  • 审计日志已导出:用户导出了审计日志。

  • 用户分析已导出:用户导出了 工作空间数据分析 的用户分析表格。

  • 内容分析已导出:用户导出了 工作空间数据分析 的内容分析表格。

  • 工作空间数据分析跟踪已切换:用户在工作空间内启用或禁用了工作空间数据分析。

  • Workers 已暂停:工作空间管理员或 Notion 管理员暂停了工作空间的 Workers。

  • Workers 已恢复:工作空间管理员或 Notion 管理员恢复了工作空间的 Workers。

  • 已查询内容搜索:工作空间所有者、集成或外部 AI 工具使用了内容搜索功能来查找工作空间内容。

  • 内容搜索结果已导出:工作空间所有者导出了 内容搜索 查询的结果。

  • 已切换工作空间的 Notion AI:用户已启用或禁用工作空间中的 Notion AI。

  • 合并工作空间已开始:Notion 员工已启动了对该信息源工作空间或目标工作空间的合并操作。

  • 合并工作空间已完成:信息源工作空间或目标工作空间已完成合并。

  • 合并工作空间失败:信息源工作空间或目标工作空间的合并已失败。

  • 用户已被挂起:管理员已挂起受管理的用户帐号。

  • 用户已取消挂起:管理员已取消挂起受管理的用户帐号。

  • 注销所有受管理用户:管理员已注销所有受管理用户帐号。

  • 注销一名受管理用户:管理员已注销一名受管理用户帐号。

  • 清除所有受管理用户的密码:管理员已清除所有受管理用户帐号的密码。

  • 清除一名受管理用户的密码:管理员已清除一名受管理用户帐号的密码。

  • 集成已添加到已批准连接:集成已被添加到工作空间的已批准连接列表中。

  • 已从已批准连接中移除集成: 指集成已从工作空间的已批准连接列表中移除。

  • HIPAA 合规性已启用: 指工作空间所有者通过接受 Notion 的商业伙伴协议启用了 HIPAA 合规性。

  • HIPAA 合规性已禁用: 指工作空间所有者禁用了 HIPAA 合规性。

  • 自定义表情符号已创建: 指创建了一个自定义表情符号。

  • 自定义表情符号已更新: 指更新了一个自定义表情符号。

  • 自定义表情符号已删除: 指删除了一个自定义表情符号。

  • 用户信息已读取: 指集成或外部 AI 工具读取了工作空间中的用户信息。

  • MCP 服务器已连接: 指外部 AI 工具已连接到工作空间。

  • MCP 允许列表已禁用: 指工作空间所有者禁用了 MCP 允许列表。

  • 外部 AI 工具名称已更改:指用户更改了外部 AI 工具的名称。

  • MCP 允许列表已启用: 指工作空间所有者启用了 MCP 允许列表。

  • MCP 客户端已添加到允许列表:指工作空间所有者将 MCP 客户端添加到了允许列表。

  • 团队信息已读取: 指外部 AI 工具读取了工作空间中的团队信息。

  • MCP 客户端已从允许列表中移除:指工作空间所有者从允许列表中移除了 MCP 客户端。

  • Worker 已创建: 指用户创建了一个新 Worker。

  • Worker 已重命名: 指用户重命名了一个 Worker。

  • Worker 已删除: 指用户删除了一个 Worker。

  • Worker 已启用: 指用户启用了一个 Worker。

  • Worker 已禁用:指管理员或工作空间所有者禁用了 Worker。

  • Worker 部署成功: 用户成功部署了一个 Worker。

  • Worker 部署失败:指用户部署的 Worker 失败。

  • Worker 运行完成: Worker 在通过手动、自动化、同步、Webhook 或自定义代理触发后运行完成。

  • Worker 运行失败: Worker 在通过手动、自动化、同步、Webhook 或自定义代理触发后运行失败。

  • Worker 密钥已创建或更新:指用户创建或更新了 Worker 密钥。

  • Worker 密钥已删除: 用户删除了 Worker 密钥。

  • Worker 环境已拉取: 已为 Worker 拉取配置的环境变量。

  • Worker 访问权限已授予:指用户授予了某人对 Worker 的访问权限。

  • Worker 访问角色已更新:指用户更新了某人对 Worker 的访问角色。

  • Worker 访问权限已撤销:指用户撤销了某人对 Worker 的访问权限。

  • 登录: 用户登录的时间和地点。

  • 登出: 用户登出的时间和地点。

  • 密码已设置: 用户创建了密码。

  • 密码已清除: 用户清除了其密码。

  • 密码已更改: 用户更改了其密码。

  • MFA 短信已切换: 用户更新了其通过短信进行 MFA 的设置。了解更多此处

  • MFA TOTP 已切换: 用户更新了其通过 TOTP(基于时间的一次性密码)应用程序进行 MFA 的设置。了解更多 此处

  • MFA 备份代码已切换: 用户更新了其 MFA 备份代码设置。

  • 电子邮件已更改: 用户的电子邮件地址已更改。

  • 图片已更改:用户的个人资料照片已更改。

  • 用户已删除:特定用户帐号已被删除。

  • 已授予支持访问权限:用户的帐号已被授予 Notion 支持访问权限。

  • 已撤销支持访问权限:用户的帐号已被撤销 Notion 支持访问权限。

  • 首选名称已更改:用户已更新其帐号的首选名称。

  • Authorized via Workspace SAML:通过 SAML 单点登录验证了工作空间访问权限。

注意:如果你尝试查找已删除的用户或已更改名称的用户,最好的方法是通过导出的审计日志进行查找。

  • 成员已添加到团队协作区:用户将另一名用户添加到团队协作区。如果用户被邀请为团队协作区所有者,将注明“作为团队协作区所有者”。

  • 成员已从团队协作区移除:团队协作区所有者已将一名团队协作区成员从团队协作区中移除。

  • 群组已添加到团队协作区:用户已将一个权限组添加到团队协作区。

  • 群组已从团队协作区移除:团队协作区所有者已将一个权限组从团队协作区中移除。

  • 成员已加入团队协作区:用户已加入一个开放的团队协作区。

  • 成员已离开团队协作区:用户已离开团队协作区。

  • 团队协作区已创建:用户已创建该团队协作区。

  • 团队协作区已归档:团队协作区所有者已归档一个团队协作区。

  • 团队协作区已恢复:团队协作区所有者已恢复一个团队协作区。

  • 团队协作区名称已更改:用户已更新团队协作区的名称。

  • 团队协作区描述已更改:团队协作区描述已更改。

  • 团队协作区图标已更改:团队协作区图标已更改。

  • 团队协作区隐私类型已更改:团队协作区所有者已更改团队协作区的隐私类型。

  • 团队协作区默认设置已切换:用户已启用或禁用某个团队协作区作为默认团队协作区。

  • 团队协作区创建设置已切换:指用户已启用或禁用工作空间中所有人创建团队协作区的功能。

  • 团队协作区成员默认页面权限已更新:指团队协作区成员的默认页面权限已更改。

  • 工作空间中所有人默认页面权限已更新:指工作空间中所有人的默认页面权限已更改。

  • 成员团队协作区角色已更新:指用户更新了团队协作区成员在团队协作区中的角色。

  • 团队协作区成员的自定义权限已更新:指团队协作区所有者修改了团队协作区成员的访问权限。了解更多信息

  • 团队协作区中群组的自定义权限已更新:指团队协作区所有者修改了群组的访问权限。了解更多信息

  • 团队协作区邀请访问权限已更改:指用户已更新关于谁可以邀请团队协作区成员的设置。

  • 团队协作区禁用访客已切换:指团队协作区所有者已启用或禁用向团队协作区添加访客的功能。

  • 团队协作区导出功能已切换:指团队协作区所有者已禁用或启用团队协作区的导出功能。

  • 团队协作区公共页面共享已切换:指团队协作区所有者已开启或关闭团队协作区的公共页面共享功能。

  • 团队协作区侧边栏编辑已切换:指团队协作区所有者已启用或禁用用户更改团队协作区侧边栏部分的功能。

  • 已启用团队协作区:指用户已在工作空间中启用了团队协作区功能。

  • 表单回复已创建: 指已提交表单回复。

  • 表单已创建: 指用户创建了表单。

  • 表单内容已更新:指用户更新了表单内容。

  • 表单已查看: 指用户查看了表单。

  • 表单权限已更新: 指用户更新了表单权限。

  • 数据源已创建: 指用户、集成或外部 AI 工具在数据库中创建了新数据源。

  • 数据源已移至垃圾箱:用户或集成将数据源移至了垃圾箱。

  • 数据源已从垃圾箱中删除:用户从垃圾箱中删除了数据源。

  • 数据源已从垃圾箱中恢复:用户或集成从垃圾箱中恢复了之前删除的数据源。

  • 数据源已移动: 用户将数据源从一个数据库移动到了另一个数据库。

  • 数据源权限规则已更新: 用户添加、移除或更改了数据源的页面级访问规则。

  • 数据源已永久删除:数据源已从垃圾箱中永久移除。这可以由用户手动完成,也可以由 Notion 在 30 天后自动完成,或者在企业版中在自定义时间范围内完成。

  • 数据源架构已编辑: 用户、集成或外部 AI 工具添加、移除或更改了数据源架构中的属性。

审计日志记录了关键的自定义代理配置和访问更改,以便企业管理员和安全团队能够追踪是谁创建或修改了代理、它拥有哪些访问权限,以及其设置随时间发生了怎样的变化。

配置事件:

  • 已创建代理草稿: 在工作空间中创建了一个自定义代理草稿。

  • 已更新代理: 更改了代理的名称、描述或图标。

  • 已更新代理指令: 编辑了代理的指令页面。

  • 已更新代理模型设置: 更改了代理的模型选择。

  • 已添加/移除/更新代理集成: 向代理添加了连接,或更新、移除了连接。

  • 已添加/移除/更新代理 Notion 访问权限: 更改了代理可以访问的页面或数据库。

  • 已更新代理网络访问权限: 为代理启用或禁用了网络访问权限。

  • 已添加/移除/更新代理触发器: 在代理上添加、移除或更改了触发器。

  • 代理积分额度已更新:代理的积分额度已被设置、移除或更改。

  • 代理已发布: 自定义代理已发布并可供工作空间成员使用。

访问事件:

  • 代理权限已更新: 自定义代理的共享权限已更改。

  • 代理已启用/禁用: 代理已被启用或禁用。

  • 代理已删除: 自定义代理已被删除。

  • 代理已恢复: 已删除的自定义代理已被恢复。

运行事件:

  • 代理已被触发:自定义代理运行已启动(通过触发器、日程或手动方式)。

  • 运行已完成:自定义代理运行已成功结束。

  • 运行失败:自定义代理运行因错误而未能完成。

页面和内容事件:

  • 自定义代理创建页面 / 编辑页面 / 删除页面: 当自定义代理在运行期间创建、编辑或删除内容时,这些操作将作为标准页面事件记录在审计日志中,并归因于该代理。触发运行的人员也会被记录在事件元数据中。

工作空间设置事件

  • 自定义代理创建策略已更新: 控制谁可以创建自定义代理的工作空间策略已更改。

  • 默认代理积分额度已设置 / 移除: 工作空间范围内自定义代理的默认积分额度已被设置或移除。

  • 群组代理创建策略已更新: 特定成员群组的自定义代理创建权限已更改。

注意: 不包含记录代理在特定运行期间所执行的操作。

想在电子表格中分析你的审计日志数据或将其发送到外部工具?你可以将工作空间的审计日志导出为 CSV 文件。导出内容将仅包含符合你所设筛选条件的事件,这样你就能获得一个更小、更有针对性的文件,用于调查、审计和合规检查。

要导出你的审计日志:

  1. 打开工作空间切换(器)并选择 管理组织

  2. 前往 数据与合规性 选项卡并选择 审计日志

  3. 可选择按组织、日期、人员或事件进行筛选。

  4. 选择 导出

注意: 导出内容将包含导出时应用的任何有效筛选器。你可以查看从导出前2小时开始回溯365天的数据。为了保存历史数据,建议你定期 导出 审计日志事件。


给予反馈

这个资源有帮助吗?


Powered by Fruition