> 原始 Markdown 孪生体（构建期从源 Markdown 生成）。渲染页：https://docs.gatellm.io/zh-CN/usecases/compliance-audit · 文档索引：https://docs.gatellm.io/zh-CN/llms.txt


# 满足合规与审计要求

合规诉求通常落在四个问题：谁调了什么、调的内容是什么、敏感信息有没有泄漏、留存多久能删。网关的日志、脱敏、审计、安全配置四块对应回答。

## 常见合规诉求映射

| 合规诉求 | 网关能力 | 配置处 |
|---------|---------|--------|
| 谁在什么时候调了什么模型 | 请求日志 + 访问密钥名/组 | [日志查看器](/zh-CN/console/logs-viewer.md) |
| 请求/响应内容留痕 | 日志体捕获（含 SSE 磁盘溢出） | [日志与日志体存储](/zh-CN/reference/logs-and-body-storage.md) |
| 敏感信息脱敏 | 响应脚本脱敏 + 日志体掩码 | [用脚本做响应脱敏](/zh-CN/howto/script-response-redact.md) |
| 登录与权限审计 | 控制台会话、角色、审计日志 | [控制台登录与角色](/zh-CN/console/login-and-roles.md) |
| 留存期与删除 | 日志保留天数、body 捕获上限 | [日志与日志体存储](/zh-CN/reference/logs-and-body-storage.md) |

## 请求与响应留痕

- 每个请求有唯一 `z-request-id` 头（`<iso8601>-<uuid4>`），注入到请求头、镜像到响应头、转发给上游、嵌入所有结构化日志。定位特定请求就靠这个 ID。见 [导出账单 Excel 与日志排查](/zh-CN/howto/billing-export-and-logs.md)。
- 日志详情含客户端请求 / 上游请求 / 上游响应 / 错误四段。流式响应的 body 在流结束后由后台任务记录；流异常中断则标 `body_incomplete`。

## 敏感信息脱敏（两层）

::: warning 两层脱敏各管一段
- **响应脚本脱敏**：改的是返回给客户端的内容（如剥离 PII、删图片）。
- **日志体掩码**：改的是**存进数据库的日志体**，不影响返回客户端的内容。
两者独立，要脱敏日志体里的密钥得在日志体掩码层做，不要指望响应脚本能改日志存储。
:::

- 响应脚本脱敏见 [用脚本做响应脱敏](/zh-CN/howto/script-response-redact.md) 的 PII 脱敏一节。
- 日志体掩码字段见 [日志与日志体存储](/zh-CN/reference/logs-and-body-storage.md)。

## 登录与权限审计

- 控制台账户（admin / monitor）权限见 [控制台登录与角色](/zh-CN/console/login-and-roles.md)。
- 登录防爆破：连续登录失败达阈值自动临时封禁该 IP（默认 20 次失败封 300 秒）。
- 会话 24 小时滑动续期；管理员重置密码、禁用、删除账号后相关会话被吊销，对方登录页显示原因（`password_changed` / `disabled_by_admin`）。
- SSO 企业登录（用 IdP 认证调用网关的人）见 [配置 SSO 企业登录](/zh-CN/howto/configure-sso.md)。
- 上游 SSO 凭证（登录 Kiro 等上游拿刷新凭证，方向相反）见 [上游 SSO 凭证登录](/zh-CN/howto/upstream-sso-login.md)。

## 留存期与删除

- `log_retention_days` 控制日志保留天数。调小加速清理，调大延长可追溯窗口。
- body 捕获跟随准入上限（ADR-005）：请求体按 `max_request_size_mb`、响应体按 `max_response_body_mb`。调小可减少捕获，但内容留痕能力下降，权衡合规需求。
- 流式 body 磁盘占用由 `stream_body_max_disk_mb` 控制。

字段语义见 [日志与日志体存储](/zh-CN/reference/logs-and-body-storage.md)。

## 常见问题

**Q：要不捕获 body 又要能审计调用？**
body 捕获由准入上限约束，而非独立的日志大小旋钮（ADR-005）。要尽量减少 body 内容，调小 `max_request_size_mb` / `max_response_body_mb`。日志里仍有调用记录，body 内容按这些上限截断。

**Q：审计日志在哪看？**
两者不同：配置变更与安全事件审计在控制台 → **Settings → Audit**（仅 admin），见 [审计与安全配置](/zh-CN/reference/audit-and-security-config.md)；每次 API 调用的请求日志在控制台 → 日志查看器，按时间/模型/状态码/密钥过滤，或按 `z-request-id` 精确定位，多实例时 Live SSE 汇聚所有实例日志。

**Q：脱敏脚本失败了会泄漏原内容吗？**
取决于 `script_error_mode`：`log-and-continue`（默认）下脚本失败则原内容透传；合规要求严格时设为 `log-and-reject`，脚本失败直接拒绝请求。见 [脚本 API 参考](/zh-CN/reference/scripting-api.md)。

**下一步**：[从症状出发排障](/zh-CN/usecases/troubleshooting.md) 看排障；[审计与安全配置](/zh-CN/reference/audit-and-security-config.md) 看字段；[访问控制设计](/zh-CN/practices/access-control.md) 看设计。
