Skip to main content
GET
Listar registros de auditoría
Requiere la acción de IAM audit:ListLogs. Consulte permisos de auditoría para obtener la lista completa, lo que cubre cada una y un ejemplo de política.

Autorizaciones

Authorization
string
header
requerido

Un token bearer de OAuth 2.0, enviado como Authorization: Bearer <token>. Esta es la forma recomendada de autenticación.

Obtén el token intercambiando el par de claves de acceso de una cuenta de servicio en POST /v1/oauth/token con grant_type=client_credentials. Es el flujo estándar de credenciales de cliente; las bibliotecas compatibles con OAuth pueden obtener y renovar el token por ti.

Los tokens duran una hora por defecto. El mismo par de claves de acceso también sirve como credencial AWS SigV4 para el endpoint de objetos compatible con S3, que solo acepta ese método de autenticación.

Parámetros de consulta

crn
string

CRN de evento de auditoría exacto (crn:audit:::log/UUID). Las identidades extranjeras o no coincidentes producen una página en blanco. Esto selecciona el evento en sí, independientemente de las instantáneas de recursos y actores.

actor
string

Filtra por un UUID canónico o un CRN de actor exacto en el momento del evento, incluidos los usuarios de Workspace, las identidades de IAM de la cuenta y los CRN históricos retenidos. Coincide identidades almacenadas con eventos en la organización actual, incluidos actores eliminados. No se admiten nombres simples ni CRN de comodín. Los eventos sin un CRN almacenado siguen siendo buscables por UUID.

Ejemplo:

"550e8400-e29b-41d4-a716-446655440000"

actor_type
enum<string>

Filtrar por tipo de actor

Opciones disponibles:
user,
service_account,
system
Ejemplo:

"user"

action
string

Filtrar por acción (concordancia exacta o prefijo con comodín, por ejemplo, "iam.*")

Ejemplo:

"iam.policy.create"

resource_type
string

Filtrar por tipo de recurso

Ejemplo:

"instance"

resource
string

Filtra por un UUID canónico o un CRN de recurso en tiempo de evento, sin buscar un recurso activo. Un CRN coincide exactamente y también coincide con descendientes en un límite literal /: crn:network:region:account:vpc/prod coincide con crn:network:region:account:vpc/prod/subnet/private almacenado. La cuenta y la región coinciden exactamente dentro de la organización actual. Los caracteres de porcentaje y subrayado son literales, no comodines. No se admiten nombres simples ni CRN de comodín. Los eventos sin un CRN almacenado siguen siendo buscables por UUID. El filtro resource_type se aplica de forma independiente, incluso a los eventos descendientes.

Ejemplo:

"crn:network:sa-saopaulo-1:acme:vpc/prod"

status
enum<string>

Filtrar por estado

Opciones disponibles:
success,
failure,
denied
Ejemplo:

"success"

ip_address
string

Filtrar por dirección IP

Ejemplo:

"192.168.1.100"

from
string<date-time>

Filtrar registros desde esta marca de tiempo (inclusive)

Ejemplo:

"2026-01-01T00:00:00Z"

to
string<date-time>

Filtrar registros hasta esta marca de tiempo (exclusivo)

Ejemplo:

"2026-02-01T00:00:00Z"

limit
integer
predeterminado:20

Número máximo de artículos a devolver. Un valor por encima del máximo se le aplica en lugar de rechazarlo, por lo que una página más corta que la que solicitaste es normal — page until meta.has_more es falso, no hasta que una página se vea corta.

Rango requerido: 1 <= x <= 100
marker
string

Cursor de paginación opaco. Hacer eco del valor meta.marker de la página anterior para buscar la siguiente; no construirlo ni analizarlo. La forma interna del token varía según el punto final (un ID de recurso, una marca de tiempo, etc.) y no se garantiza su estabilidad entre versiones.

Respuesta

Lista de registros de auditoría

audit_logs
object[]
meta
object