Skip to main content
GET
Listar logs de auditoria
Requer a ação do IAM audit:ListLogs. Consulte permissões de auditoria para obter a lista completa, o que cada uma cobre e um exemplo de política.

Autorizações

Authorization
string
header
obrigatório

Um token bearer OAuth 2.0, enviado como Authorization: Bearer <token>. Esta é a forma recomendada de autenticação.

Obtenha o token trocando o par de chaves de acesso de uma conta de serviço em POST /v1/oauth/token com grant_type=client_credentials. Esse é o fluxo padrão de credenciais de cliente; bibliotecas compatíveis com OAuth podem obter e renovar o token para você.

Os tokens duram uma hora por padrão. O mesmo par de chaves de acesso também serve como credencial AWS SigV4 para o endpoint de objetos compatível com S3, que aceita somente esse método de autenticação.

Parâmetros de consulta

crn
string

CRN exato do evento de auditoria (crn:audit:::log/UUID). Identidades estrangeiras ou incompatíveis resultam em uma página em branco. Isso seleciona o próprio evento, independentemente dos snapshots de recurso e ator.

actor
string

Filtre por um UUID canônico ou um CRN exato de ator em tempo de evento, incluindo usuários do Workspace, identidades de contas do IAM e CRNs históricos retidos. Corresponde identidades armazenadas com eventos na organização atual, incluindo atores excluídos. Nomes nulos e CRNs de curinga não são suportados. Eventos sem um CRN armazenado permanecem pesquisáveis por UUID.

Exemplo:

"550e8400-e29b-41d4-a716-446655440000"

actor_type
enum<string>

Filtrar por tipo de ator

Opções disponíveis:
user,
service_account,
system
Exemplo:

"user"

action
string

Filtrar por ação (correspondência exata ou prefixo com curinga, por exemplo, "iam.*")

Exemplo:

"iam.policy.create"

resource_type
string

Filtrar por tipo de recurso

Exemplo:

"instance"

resource
string

Filtre por um UUID canônico ou um CRN de recurso em tempo de evento, sem procurar um recurso ativo. Um CRN corresponde exatamente e também corresponde a descendentes em um limite literal /: crn:network:region:account:vpc/prod corresponde a crn:network:region:account:vpc/prod/subnet/private armazenado. A conta e a região são correspondidas exatamente dentro da organização atual. Caracteres de porcentagem e sublinhado são literais, não curingas. Nomes nulos e CRNs de curinga não são suportados. Eventos sem um CRN armazenado permanecem pesquisáveis por UUID. O filtro resource_type se aplica de forma independente, inclusive a eventos descendentes.

Exemplo:

"crn:network:sa-saopaulo-1:acme:vpc/prod"

status
enum<string>

Filtrar por status

Opções disponíveis:
success,
failure,
denied
Exemplo:

"success"

ip_address
string

Filtrar por endereço IP

Exemplo:

"192.168.1.100"

from
string<date-time>

Filtrar logs a partir deste carimbo de data/hora (inclusive)

Exemplo:

"2026-01-01T00:00:00Z"

to
string<date-time>

Filtrar registros até este carimbo de data/hora (exclusivo)

Exemplo:

"2026-02-01T00:00:00Z"

limit
integer
padrão:20

Número máximo de itens a devolver. Um valor acima do máximo é fixado ao invés de rejeitado, então uma página mais curta do que a que você pediu é normal — page until meta.has_more é false, não até que uma página pareça curta.

Intervalo obrigatório: 1 <= x <= 100
marker
string

Cursor de paginação opaco. Echo back o valor meta.marker da página anterior para buscar a próxima; não construa ou analise-o. A forma interna do token varia de acordo com o endpoint (um ID de recurso, um carimbo de data/hora, etc.) e não é garantida a estabilidade entre versões.

Resposta

Lista de logs de auditoria

audit_logs
object[]
meta
object