Événements enregistrés
- Variables d’environnement —
env_var.created,env_var.updated,env_var.deleted, et distinctementenv_var.revealedlors de la lecture des valeurs. - Déploiements —
deployment.created(manuel et retour arrière), avec l’auteur et le projet. - Authentification —
auth.login.succeededetauth.login.failed, pour la console et le tableau de bord, quelle que soit la méthode. - Jetons d’API —
api_token.created,api_token.revoked. - Exports —
audit.exported: le journal enregistre ses propres exports.
À propos des lectures de variables
Les lectures sont enregistrées à chaque couche que nous intermédions : l’affichage au tableau de bord, le GET de l’API et le env pull de la CLI franchissent tous notre frontière et produisent un événement env_var.revealed. Ce que nous ne pouvons pas journaliser à chaque lecture, c’est une variable déjà injectée dans un conteneur en exécution puis lue depuis process.env dans votre propre processus — cette lecture ne nous revient jamais, exactement comme AWS CloudTrail enregistre l’appel GetSecretValue mais pas les lectures en mémoire qui suivent. Pour cette couche, l’injection est captée au moment du déploiement. Nous journalisons qu’un secret a été lu — qui, quand, laquelle — jamais la valeur.
Champs de chaque événement
occurred_at— horodatage UTC (ISO 8601).action— le type d’événement ci-dessus.actor_emailetactor_type— la personne, ou un jeton d’API agissant en son nom (user/token/system).source_ipetuser_agent.target_label/target_type— la ressource visée (projet, variable, jeton).outcome—success,failureoudenied.request_id— corrèle à un appel d’API précis.metadata— contexte additionnel (p. ex. les clés modifiées), toute valeur ressemblant à un secret étant caviardée à l’écriture.
Conservation
Les événements sont conservés 13 mois, puis élagués. Pour une durée plus longue — un registre d’incidents de la Loi 25 court sur cinq ans — exportez périodiquement et conservez les copies dans votre propre entrepôt.
Export et accès
En libre-service, depuis Identité → Journal d’audit : filtrez par événement, personne ou date, puis Exporter CSV ou Exporter JSON. Les mêmes données sont accessibles via l’API à GET /audit et GET /audit/export?format=csv|json avec un jeton d’API, pour les tirer depuis la CI ou la CLI. La lecture du journal est réservée aux administrateurs de l’organisation, et chaque export est lui-même enregistré.