Auditoría¶
Descripción general¶
Afi implementa una auditoría completa y detallada de las actividades sensibles de usuarios y del sistema, incluidos el acceso a datos, los cambios en los ajustes de configuración y los eventos del sistema. Para administrar de forma centralizada los eventos de auditoría de toda su empresa, puede configurar su ingesta automática en el sistema SIEM de terceros que elija (Splunk, Datadog, Microsoft Sentinel, etc.).
Información
Afi conserva los eventos de auditoría durante 3 años. Los eventos con más de 3 años se depuran automáticamente.
Navegación¶
Puede ver el historial de eventos de auditoría en la pestaña Activity del portal de Afi: los eventos de la organización se muestran en la pestaña Admin y los eventos del inquilino, en la pestaña Audit.
Información
Afi utiliza un modelo organizativo multiinquilino que permite administrar varios inquilinos (fuentes de datos) en una sola cuenta de Afi (denominada organización). Los eventos de auditoría del inquilino se refieren a un inquilino concreto (por ejemplo, operaciones de acceso a datos en él), mientras que los eventos de la organización están relacionados con cambios de configuración globales de toda la cuenta (por ejemplo, cambios en el acceso de los administradores o en los datos de facturación).
En las organizaciones con varios inquilinos, puede alternar entre los eventos relacionados con distintos inquilinos cambiando el contexto en el menú desplegable de selección situado en la parte superior de la pantalla. Para ver los eventos de auditoría de la organización, seleccione el contexto All data sources (o All customers en el caso de una organización asociada).
Para explorar cómodamente el historial de auditoría, puede seleccionar el intervalo durante el que desea ver los eventos, así como un tipo concreto (Operation) si busca eventos determinados:
Detalles de los eventos de auditoría¶
Puede ver los detalles de un evento de auditoría haciendo clic en la fila correspondiente de la tabla. Cada evento generado por un usuario contiene información sobre el usuario (Actor) que lo activó, así como su dirección IP y ubicación.
Los eventos generados por el sistema (por ejemplo, los relacionados con cambios en los recursos después de sincronizaciones periódicas con Google Workspace o Microsoft 365) muestran System account como Actor.
Exportación de eventos de auditoría¶
Puede exportar los eventos como CSV para revisarlos localmente seleccionando un intervalo y haciendo clic en el botón Download.
Auditoría de la organización¶
En esta sección se enumeran los tipos de eventos de auditoría de la organización y los detalles correspondientes disponibles para cada tipo.
Eventos de administración de organizaciones e inquilinos¶
| Tipo de evento | Descripción | Detalles |
|---|---|---|
| Tenant Added | Se ha añadido un inquilino a la organización. | Object: El inquilino que se añadió. |
| Tenant Deleted | Se ha eliminado un inquilino que pertenecía a la organización. | Object: El inquilino que se eliminó. |
| Tenant Transfer | Se ha transferido un inquilino a la organización o fuera de ella. |
Object: El inquilino que se transfirió. Details: La organización de destino a la que se transfirió el inquilino y la organización de origen desde la que se transfirió. |
| Org Attached |
Se ha añadido una organización secundaria a la organización actual. Este evento es específico de las organizaciones asociadas. |
Object: La organización que se añadió. |
| Org Detached |
Se ha quitado una organización secundaria de la organización actual. Este evento es específico de las organizaciones asociadas. |
Object: La organización que se quitó. |
Eventos de administración del acceso¶
| Tipo de evento | Descripción | Detalles |
|---|---|---|
| Access Group Changed | Se ha creado o modificado un grupo de acceso. |
Name: El nombre del grupo de acceso que se creó o modificó. Expires: La hora de caducidad del grupo de acceso (si se especificó). Access scope: El ámbito de acceso que proporciona el grupo. Permissions: Los permisos concedidos mediante el grupo de acceso. Group members: Los cambios en la pertenencia al grupo de acceso. |
| Access Group Deleted | Se ha eliminado un grupo de acceso. | Object: El grupo de acceso que se eliminó. |
| Invitation Sent | Se ha enviado una invitación para unirse a un grupo de acceso. |
Object: El grupo de acceso para el que se envió la invitación. Details: La dirección de correo electrónico del usuario invitado al grupo. |
| Invitation Accepted | Se ha aceptado una invitación para unirse a un grupo de acceso. |
Actor: El usuario que aceptó la invitación. Object: El grupo de acceso para el que se aceptó la invitación. |
| Invitation Deleted | Se ha eliminado una invitación para unirse a un grupo de acceso. |
Object: El grupo de acceso del que se eliminó la invitación. Details: La dirección de correo electrónico del usuario cuya invitación se eliminó. |
| Org Policy Updated | Se han actualizado las políticas de acceso según el contexto o la configuración del modo de bloqueo. | Details: La política de acceso actualizada y los detalles de configuración. |
| Lockdown Mode Unlocked | Se ha suspendido temporalmente la protección del modo de bloqueo. | Details: La fecha y la hora en que se volverá a activar el modo de bloqueo. |
Eventos de administración de licencias¶
| Tipo de evento | Descripción | Detalles |
|---|---|---|
| Customer Updated | Se han actualizado los datos de facturación o el modo de pago (con tarjeta o factura) de una organización de cliente. |
Payment Method: El nuevo modo de pago (pago automático con tarjeta de crédito o pago manual de facturas). Billing info: Los nuevos datos de facturación (correo electrónico, dirección e identificador fiscal). |
| Payment Method Updated | Se ha añadido una tarjeta de crédito a la organización del cliente. | Details: Los datos de la nueva tarjeta de crédito (marca, últimos 4 dígitos y fecha de caducidad). |
| Subscription Updated | Se ha cambiado la cantidad de un elemento de suscripción (usuario, almacenamiento, etc.) o los ajustes de licencias automáticas. |
Object: La suscripción que se actualizó. Details: La cantidad nueva y los ajustes de licencias automáticas de cada elemento de suscripción actualizado. |
Eventos de administración de ajustes¶
| Tipo de evento | Descripción | Detalles |
|---|---|---|
| Org Config Updated | Se ha actualizado la configuración de la organización. | Details: Los ajustes de configuración de la organización que se actualizaron (por ejemplo, el uso compartido con Afi de informes de diagnóstico anónimos). |
| App Installed | Se ha instalado una aplicación en la organización. | Object: La aplicación que se instaló en la organización. |
| App Uninstalled | Se ha desinstalado una aplicación de la organización. | Object: La aplicación que se desinstaló de la organización. |
| Notification Group Updated | Se ha actualizado un grupo de notificaciones. |
Object: El grupo de notificaciones (billing, system, ransomware o audit) que se actualizó.Details: La lista de miembros nuevos y anteriores del grupo de notificaciones. |
| Notification Group Deleted | Se ha eliminado un grupo de notificaciones. |
Object: El grupo de notificaciones (billing, system, ransomware o audit) que se eliminó.
|
| Update Report Settings | Se han actualizado los ajustes de los informes. |
Object: El tipo de informe (org.overview para las organizaciones).Details: La frecuencia y los destinatarios del informe. |
| SAML Provider Created | Se ha creado una configuración de autenticación SAML. | Object: La configuración SAML que se creó. |
| SAML Provider Updated | Se ha actualizado una configuración de autenticación SAML. | Object: La configuración SAML que se actualizó. |
Auditoría del inquilino¶
En esta sección se enumeran los tipos de eventos de auditoría del inquilino y los detalles correspondientes disponibles para cada tipo.
Eventos de acceso a datos¶
| Tipo de evento | Descripción | Detalles |
|---|---|---|
| Browse | Se ha abierto una copia de seguridad para explorarla. |
Object: La copia de seguridad que se abrió para explorarla. Show content: Este indicador señala si durante la sesión de exploración estaba activado el acceso a la vista previa del contenido de los mensajes de correo electrónico y chat. |
| Restore | Se ha iniciado una operación de recuperación de datos. |
Object: La copia de seguridad desde la que se inició la recuperación. Target: El recurso en el que se inició la recuperación. Details: Los elementos o cargas de trabajo seleccionados para la recuperación y sus parámetros. |
| Download | Se ha iniciado una operación de exportación de datos. |
Object: La copia de seguridad desde la que se inició la exportación. Details: Los elementos o cargas de trabajo seleccionados para la exportación. |
| Search | Se ha iniciado una consulta de búsqueda en una copia de seguridad. |
Object: La copia de seguridad o el grupo de copias (en el caso de una búsqueda global) donde se inició la consulta. Details: Los parámetros de la consulta. Show content: Este indicador señala si durante la sesión de búsqueda estaba activado el acceso a la vista previa del contenido de los mensajes de correo electrónico y chat. |
Eventos de administración del acceso¶
| Tipo de evento | Descripción | Detalles |
|---|---|---|
| Access Group Changed | Se ha creado o modificado un grupo de acceso. |
Name: El nombre del grupo de acceso que se creó o modificó. Expires: La hora de caducidad del grupo de acceso (si se especificó). Access scope: El ámbito de acceso que proporciona el grupo. Permissions: Los permisos concedidos mediante el grupo de acceso. Group members: Los cambios en la pertenencia al grupo de acceso. |
| Access Group Deleted | Se ha eliminado un grupo de acceso. | Object: El grupo de acceso que se eliminó. |
| Invitation Sent |
Se ha enviado una invitación para unirse a un grupo de acceso. Actualmente, este evento del inquilino es específico de los inquilinos de Microsoft Azure, Amazon Web Services y Kubernetes. |
Object: El grupo de acceso para el que se envió la invitación. Details: La dirección de correo electrónico del usuario invitado al grupo. |
| Invitation Accepted |
Se ha aceptado una invitación para unirse a un grupo de acceso. Actualmente, este evento del inquilino es específico de los inquilinos de Microsoft Azure, Amazon Web Services y Kubernetes. |
Actor: El usuario que aceptó la invitación. Object: El grupo de acceso para el que se aceptó la invitación. |
| Invitation Deleted |
Se ha eliminado una invitación para unirse a un grupo de acceso. Actualmente, este evento del inquilino es específico de los inquilinos de Microsoft Azure, Amazon Web Services y Kubernetes. |
Object: El grupo de acceso del que se eliminó la invitación. Details: La dirección de correo electrónico del usuario cuya invitación se eliminó. |
Eventos de administración de copias de seguridad¶
| Tipo de evento | Descripción | Detalles |
|---|---|---|
| Policy Created | Se ha creado una política de SLA de copia de seguridad. |
Object: La política que se creó. Data to backup: Las excepciones (cargas de trabajo activadas o desactivadas) a la lista predeterminada. Exclusions: Las reglas de exclusión de mensajes de correo electrónico y archivos configuradas (si se especificaron). Frequency: La programación de copias de seguridad de la política. Retention: Las reglas de retención configuradas. Archiving: Las reglas de archivado configuradas. Encryption key: La clave de cifrado (administrada por Afi o por el cliente) que utiliza la política. |
| Policy Updated | Se ha actualizado una política de SLA de copia de seguridad. |
Object: La política que se actualizó. Data to backup: Las excepciones (cargas de trabajo activadas o desactivadas) a la lista predeterminada. Exclusions: Las reglas de exclusión de mensajes de correo electrónico y archivos configuradas (si se especificaron). Frequency: La programación de copias de seguridad de la política. Retention: Las reglas de retención configuradas. Archiving: Las reglas de archivado configuradas. Encryption key: La clave de cifrado (administrada por Afi o por el cliente) que utiliza la política. |
| Policy Deleted | Se ha eliminado una política de SLA de copia de seguridad. |
Object: La política que se eliminó. |
| Resources Protected | Se han protegido recursos mediante una política de SLA de copia de seguridad. |
Object: La política que se utilizó para proteger los recursos. Details: La lista de recursos que se protegieron. |
| Resources Unprotected | Se ha quitado una política de SLA de copia de seguridad de varios recursos. |
Object: La política mediante la que se protegían los recursos. Details: La lista de recursos cuya protección se quitó. |
| Backup Deletion Scheduled | Se ha programado la eliminación de una copia de seguridad. | Object: La copia de seguridad cuya eliminación se programó. |
| Delete | Se ha eliminado una copia de seguridad. | Object: La copia de seguridad que se eliminó. |
Eventos de solicitudes de eliminación de datos¶
| Tipo de evento | Descripción | Detalles |
|---|---|---|
| Data Deletion Request Created | Se ha creado una solicitud para eliminar datos de una copia de seguridad. |
Object: El recurso para el que se solicitó la eliminación de datos. Details: El comentario del solicitante. |
| Data Deletion Request Approved | Se ha aprobado una solicitud de eliminación de datos. |
Object: El recurso para el que se solicitó la eliminación de datos. Details: El comentario del solicitante. |
| Data Deletion Request Done | Se ha completado una solicitud de eliminación de datos. |
Object: El recurso para el que se solicitó la eliminación de datos. Details: El comentario del solicitante y la lista de elementos eliminados. |
| Data Deletion Request Canceled | Se ha cancelado una solicitud de eliminación de datos. |
Object: El recurso para el que se solicitó la eliminación de datos. Details: El comentario del solicitante. |
| Data Deletion Request Expired | Una solicitud de eliminación de datos ha caducado antes de su aprobación. |
Object: El recurso para el que se solicitó la eliminación de datos. Details: El comentario del solicitante. |
| Data Deletion Request Failed | Ha fallado una solicitud de eliminación de datos. |
Object: El recurso para el que se solicitó la eliminación de datos. Details: El comentario del solicitante. |
Eventos de administración de ajustes¶
| Tipo de evento | Descripción | Detalles |
|---|---|---|
| Tenant Config Updated | Se ha actualizado la configuración del inquilino. | Details: Los detalles de configuración que se actualizaron (estado del acceso de autoservicio a recursos compartidos, fecha más reciente de concesión del consentimiento del administrador, etc.). |
| App Installed | Se ha instalado una aplicación en el inquilino. | Object: La aplicación que se instaló en el inquilino. |
| App Uninstalled | Se ha desinstalado una aplicación del inquilino. | Object: La aplicación que se desinstaló del inquilino. |
| Secret Version Created | Se ha creado un secreto nuevo (o una versión del secreto). | Object: La versión del secreto que se creó. |
| Secret Metadata Update | Se han actualizado los metadatos de un secreto (por ejemplo, se ha cambiado el nombre o la configuración). | Object: El secreto cuyos metadatos se actualizaron. |
| Secret Deleted | Se ha eliminado un secreto. | Object: El secreto que se eliminó. |
| Update Report Settings | Se han actualizado los ajustes de los informes. |
Object: El tipo de informe (tenant.overview para los inquilinos).Details: La frecuencia y los destinatarios del informe. |
Eventos del sistema¶
| Tipo de evento | Descripción | Detalles |
|---|---|---|
| Resource Added |
Se han añadido recursos después de una sincronización periódica con el proveedor de la fuente de datos (inquilino). Ejemplo: se ha creado un usuario de Microsoft 365. |
Details: La lista de recursos que se añadieron. |
| Resource Updated |
Se han actualizado recursos después de una sincronización periódica con el proveedor de la fuente de datos (inquilino). Ejemplo: se ha eliminado un usuario de Microsoft 365 en Microsoft y se ha archivado en Afi. |
Details: La lista de recursos que se actualizaron. |
| Resource Moved |
Se han añadido o quitado recursos de grupos de recursos después de una sincronización periódica con el proveedor de la fuente de datos (inquilino). Ejemplo: se ha añadido un usuario de Microsoft 365 a un grupo de Entra ID (Azure Active Directory). |
Details: La lista de recursos que se añadieron o quitaron de grupos de recursos, junto con una lista de los cambios de pertenencia de cada recurso. |
| Resource Group Created |
Se han añadido grupos de recursos después de una sincronización periódica con el proveedor de la fuente de datos (inquilino). Ejemplo: se ha creado un grupo de Entra ID (Azure Active Directory). |
Details: La lista de grupos de recursos que se añadieron, junto con una lista de los miembros de cada grupo. |
| Resource Group Updated |
Se ha actualizado la pertenencia a grupos de recursos después de una sincronización periódica con el proveedor de la fuente de datos (inquilino). Ejemplo: se ha añadido un usuario de Microsoft 365 a un grupo de Entra ID (Azure Active Directory). |
Details: La lista de grupos de recursos a los que se añadieron o de los que se quitaron miembros, junto con una lista de los cambios de pertenencia de cada grupo. |
| Resource Group Deleted |
Se han eliminado grupos de recursos después de una sincronización periódica con el proveedor de la fuente de datos (inquilino). Ejemplo: se ha eliminado un grupo de Entra ID (Azure Active Directory). |
Details: La lista de grupos de recursos que se eliminaron. |
| Alert Created | Se ha emitido una alerta. | Details: Los detalles de la alerta que se creó (cuota de licencias superada, posible evento de ransomware, etc.). |
| Alert Resolved | Se ha resuelto una alerta. | Details: Los detalles de la alerta que se resolvió (cuota de licencias superada, posible evento de ransomware, etc.). |





