跳到正文

满足合规与审计要求

合规诉求通常落在四个问题:谁调了什么、调的内容是什么、敏感信息有没有泄漏、留存多久能删。网关的日志、脱敏、审计、安全配置四块对应回答。

常见合规诉求映射

合规诉求网关能力配置处
谁在什么时候调了什么模型请求日志 + 访问密钥名/组日志查看器
请求/响应内容留痕日志体捕获(含 SSE 磁盘溢出)日志与日志体存储
敏感信息脱敏响应脚本脱敏 + 日志体掩码用脚本做响应脱敏
登录与权限审计控制台会话、角色、审计日志控制台登录与角色
留存期与删除日志保留天数、body 捕获上限日志与日志体存储

请求与响应留痕

  • 每个请求有唯一 z-request-id 头(<iso8601>-<uuid4>),注入到请求头、镜像到响应头、转发给上游、嵌入所有结构化日志。定位特定请求就靠这个 ID。见 导出账单 Excel 与日志排查
  • 日志详情含客户端请求 / 上游请求 / 上游响应 / 错误四段。流式响应的 body 在流结束后由后台任务记录;流异常中断则标 body_incomplete

敏感信息脱敏(两层)

两层脱敏各管一段

  • 响应脚本脱敏:改的是返回给客户端的内容(如剥离 PII、删图片)。
  • 日志体掩码:改的是存进数据库的日志体,不影响返回客户端的内容。 两者独立,要脱敏日志体里的密钥得在日志体掩码层做,不要指望响应脚本能改日志存储。

登录与权限审计

  • 控制台账户(admin / monitor)权限见 控制台登录与角色
  • 登录防爆破:连续登录失败达阈值自动临时封禁该 IP(默认 20 次失败封 300 秒)。
  • 会话 24 小时滑动续期;管理员重置密码、禁用、删除账号后相关会话被吊销,对方登录页显示原因(password_changed / disabled_by_admin)。
  • SSO 企业登录(用 IdP 认证调用网关的人)见 配置 SSO 企业登录
  • 上游 SSO 凭证(登录 Kiro 等上游拿刷新凭证,方向相反)见 上游 SSO 凭证登录

留存期与删除

  • log_retention_days 控制日志保留天数。调小加速清理,调大延长可追溯窗口。
  • body 捕获跟随准入上限(ADR-005):请求体按 max_request_size_mb、响应体按 max_response_body_mb。调小可减少捕获,但内容留痕能力下降,权衡合规需求。
  • 流式 body 磁盘占用由 stream_body_max_disk_mb 控制。

字段语义见 日志与日志体存储

常见问题

Q:要不捕获 body 又要能审计调用? body 捕获由准入上限约束,而非独立的日志大小旋钮(ADR-005)。要尽量减少 body 内容,调小 max_request_size_mb / max_response_body_mb。日志里仍有调用记录,body 内容按这些上限截断。

Q:审计日志在哪看? 两者不同:配置变更与安全事件审计在控制台 → Settings → Audit(仅 admin),见 审计与安全配置;每次 API 调用的请求日志在控制台 → 日志查看器,按时间/模型/状态码/密钥过滤,或按 z-request-id 精确定位,多实例时 Live SSE 汇聚所有实例日志。

Q:脱敏脚本失败了会泄漏原内容吗? 取决于 script_error_modelog-and-continue(默认)下脚本失败则原内容透传;合规要求严格时设为 log-and-reject,脚本失败直接拒绝请求。见 脚本 API 参考

下一步从症状出发排障 看排障;审计与安全配置 看字段;访问控制设计 看设计。