Qué es
La Auditoría (/audit) es el registro inmutable (append-only) de los eventos de seguridad y administración del tenant: nunca se edita ni se borra. Es la respuesta a quién hizo qué, cuándo y desde dónde.
Qué se registra
- Autenticación: inicio de sesión (éxito, fallo, bloqueo), cierre de sesión, cambio/restablecimiento de contraseña, 2FA, reúso de token detectado, OTP.
- Usuarios: invitación, edición, cambio de rol, desactivación, desbloqueo, importación y el ciclo de auto-registro (registro, aprobación, rechazo).
- Tenants: creación, actualización, suspensión.
- El aprovisionamiento SCIM llega desde Entra ID y desde Google.
- Automatizaciones de riesgo: auto-inscripción y alertas.
- Dispositivos: revocación de dispositivo del agente.
Cada evento captura automáticamente la IP, el user-agent y, cuando un Super Admin está actuando en nombre del tenant, una marca de impersonación.
La pantalla
Una tabla con cuándo, acción (en lenguaje legible), actor y rol, objetivo, resultado (éxito/fallo) e IP. Dispone de:
- Filtros: búsqueda, acción, resultado e intervalo de fechas.
- Exportar CSV, para archivado o análisis externo.
- Detalle: un modal con todos los campos del evento (user-agent, impersonación, IDs, metadatos) y botón de copiar.
Cómo usar
- Investigar: “¿quién cambió el rol de este usuario?”, “¿desde qué IP vino aquel inicio de sesión fallido?”.
- Cumplimiento: evidencia de controles para auditorías internas y externas.
- Seguridad: los picos de fallos de inicio de sesión, el reúso de token y las revocaciones ayudan a detectar abuso.