跳到正文

满足合规与审计要求

合规诉求通常落在四个问题:谁调了什么、调的内容是什么、敏感信息有没有泄漏、留存多久能删。网关的日志、脱敏、审计、安全配置四块对应回答。

常见合规诉求映射

合规诉求网关能力配置处
谁在什么时候调了什么模型请求日志 + 访问密钥名/组日志查看器
请求/响应内容留痕日志体捕获(含 SSE 磁盘溢出)日志与日志体存储
敏感信息脱敏响应脚本脱敏 + 日志体掩码用脚本做响应脱敏
登录与权限审计控制台会话、角色、审计日志控制台登录与角色
留存期与删除日志保留天数、body 捕获上限日志与日志体存储

请求与响应留痕

  • 每个请求有唯一 z-request-id 头(<iso8601>-<uuid4>),注入到请求头、镜像到响应头、转发给上游、嵌入所有结构化日志。定位特定请求就靠这个 ID。见 导出账单 Excel 与日志排查
  • 日志详情含客户端请求 / 上游请求 / 上游响应 / 错误四段。流式响应的 body 在流结束后由后台任务记录;流异常中断则标 body_incomplete

敏感信息脱敏(两层)

两层脱敏各管一段

  • 响应脚本脱敏:改的是返回给客户端的内容(如剥离 PII、删图片)。
  • 日志体掩码:改的是存进数据库的日志体,不影响返回客户端的内容。 两者独立,要脱敏日志体里的密钥得在日志体掩码层做,不要指望响应脚本能改日志存储。

登录与权限审计

  • 控制台三角色(admin / normal_user / monitor)权限矩阵见 控制台登录与角色
  • 登录防爆破:连续登录失败达阈值自动临时封禁该 IP(默认 5 次失败封 300 秒)。
  • 会话 24 小时滑动续期;管理员重置密码、禁用、删除账号后相关会话被吊销,对方登录页显示原因(password_changed / disabled_by_admin)。
  • SSO 企业登录见 配置 SSO 企业登录

留存期与删除

  • log_retention_days 控制日志保留天数。调小加速清理,调大延长可追溯窗口。
  • logging.max_body_size_mb 限制每个 body 捕获大小——设为 0 可不捕获 body(但失去内容留痕能力,权衡合规需求)。
  • 流式 body 磁盘占用由 stream_body_max_disk_mb 控制。

字段语义见 日志与日志体存储

常见问题

Q:要不捕获 body 又要能审计调用? 保留请求元数据(模型、状态码、延迟、token、密钥名/组)但不捕获 body:把 max_body_size_mb 设为 0。日志里仍有调用记录,只是没有请求/响应体内容。

Q:审计日志在哪看? 控制台 → 日志查看器,按时间/模型/状态码/密钥过滤,或按 z-request-id 精确定位。多实例时 Live SSE 汇聚所有实例日志。

Q:脱敏脚本失败了会泄漏原内容吗? 取决于 script_error_modelog-and-continue(默认)下脚本失败则原内容透传;合规要求严格时设为 log-and-reject,脚本失败直接拒绝请求。见 脚本 API 参考

下一步从症状出发排障 看排障;审计与安全配置 看字段;访问控制设计 看设计。