Logs y Cumplimiento Normativo
La sección Logs de la Consola Auris proporciona un registro de auditoría completo de todos los eventos administrativos y de autenticación en tu tenant. Cada acción realizada por usuarios, administradores y procesos automatizados queda registrada. El log de auditoría es la herramienta principal para investigaciones de seguridad, informes de cumplimiento y monitorización operativa.
Accede al log de auditoría en Consola → Logs.
Log de Auditoría
Qué Se Registra
Auris registra más de 30 tipos de eventos distintos en cuatro categorías:
Eventos de Autenticación
| Evento | Descripción |
|---|---|
user.login | Inicio de sesión exitoso |
user.login_failed | Intento de inicio de sesión fallido (contraseña incorrecta, cuenta bloqueada, etc.) |
user.logout | Usuario cerró sesión |
user.mfa_enrolled | Método MFA inscrito |
user.mfa_removed | Método MFA eliminado |
user.mfa_challenged | Paso MFA presentado durante el inicio de sesión |
user.mfa_passed | Paso MFA completado correctamente |
user.mfa_failed | Paso MFA fallido (código incorrecto) |
user.password_reset | Restablecimiento de contraseña completado |
user.email_verified | Dirección de email verificada |
user.social_login | Inicio de sesión mediante proveedor social |
user.sso_login | Inicio de sesión mediante SSO empresarial |
Eventos de Gestión de Usuarios
| Evento | Descripción |
|---|---|
user.created | Nueva cuenta de usuario creada |
user.updated | Perfil de usuario actualizado |
user.deleted | Usuario movido a la papelera |
user.deleted_permanently | Usuario eliminado permanentemente |
user.restored | Usuario eliminado restaurado |
user.disabled | Cuenta de usuario deshabilitada |
user.enabled | Cuenta de usuario re-habilitada |
user.role_assigned | Rol añadido al usuario |
user.role_removed | Rol eliminado del usuario |
user.session_revoked | Sesión de usuario revocada por el administrador |
Eventos Administrativos
| Evento | Descripción |
|---|---|
application.created | Aplicación registrada |
application.updated | Configuración de aplicación modificada |
application.deleted | Aplicación eliminada |
application.secret_rotated | Secreto de cliente rotado |
role.created | Rol creado |
role.updated | Nombre o descripción del rol modificados |
role.deleted | Rol eliminado |
role.permission_changed | Permiso activado o desactivado para un rol |
organization.created | Organización creada |
organization.member_added | Usuario añadido a la organización |
organization.member_removed | Usuario eliminado de la organización |
organization.sso_connection_activated | Conexión SSO activada |
Eventos de Seguridad
| Evento | Descripción |
|---|---|
security.account_locked | Cuenta bloqueada por superar el umbral de fuerza bruta |
security.account_unlocked | Cuenta bloqueada desbloqueada manual o automáticamente |
security.suspicious_login | Inicio de sesión sospechoso detectado |
security.ip_blocked | Inicio de sesión rechazado por regla de bloqueo de IP |
security.captcha_failed | Verificación CAPTCHA fallida |
action.executed | Acción del Motor de Acciones ejecutada |
action.error | Acción del Motor de Acciones encontró un error |
Estructura de una Entrada del Log
Cada entrada del log de auditoría contiene:
| Campo | Descripción |
|---|---|
| Marca de Tiempo | Datetime ISO 8601 con precisión de milisegundos |
| Actor | Quién realizó la acción: ID de usuario y email, o system para eventos automatizados |
| Acción | El tipo de evento (por ejemplo, user.login, role.permission_changed) |
| Tipo de Recurso | El tipo de entidad afectada (usuario, rol, aplicación, etc.) |
| ID de Recurso | El identificador único de la entidad afectada |
| Dirección IP | Dirección IP desde la que se originó la solicitud |
| User Agent | Información del navegador o cliente para acciones de usuario final |
| Severidad | info, warn o error |
| Antes | El estado del recurso afectado antes del cambio (para eventos de actualización) |
| Después | El estado del recurso afectado después del cambio (para eventos de actualización) |
| Metadatos | Datos adicionales específicos del evento |
Ver los Logs
La página de Logs muestra las entradas del log en orden cronológico inverso (las más recientes primero). La interfaz tiene tres áreas principales:
Barra de Estadísticas del Log
En la parte superior, una barra muestra el desglose de eventos recientes por severidad (info / warn / error) y por fuente (autenticación, gestión de usuarios, administrativo, seguridad). Haz clic en un distintivo para filtrar el log a esa categoría.
Tabla del Log
Cada fila de la tabla del log muestra:
- Un punto indicador de severidad con color
- El tipo de acción como un distintivo con estilo
- Un resumen del evento (actor → acción → recurso)
- La hora, mostrada como valor relativo (“hace 3 minutos”) con la marca de tiempo completa visible al pasar el cursor
Panel de Detalle del Log
Haz clic en cualquier fila para abrir un panel lateral con la entrada completa del log:
- Todos los campos listados en la tabla anterior
- Diferencia formateada antes/después para los cambios (adiciones resaltadas en verde, eliminaciones en rojo)
- Enlaces al recurso afectado (abre la página de detalle del usuario, página de detalle de la aplicación, etc.)
- Botones de copia para el payload JSON sin procesar, el ID del actor y el ID del recurso
Filtrar Logs
El panel de filtros aparece encima de la tabla del log. Múltiples filtros pueden estar activos simultáneamente.
Filtros Disponibles
| Filtro | Opciones |
|---|---|
| Rango de Fechas | Última hora, Últimas 24 horas, Últimos 7 días, Últimos 30 días, Rango personalizado |
| Severidad | Info, Aviso, Error |
| Tipo de Acción | Seleccionar de la lista completa de tipos de evento |
| Tipo de Recurso | Usuario, Rol, Aplicación, Organización, etc. |
| Búsqueda por Palabra Clave | Búsqueda de texto completo en los campos de acción, actor y metadatos |
Distintivos de Filtros Activos
Cada filtro activo aparece como un distintivo eliminable debajo del panel de filtros. Haz clic en la x de cualquier distintivo para eliminar ese filtro. Haz clic en Borrar Todo para restablecer todos los filtros.
Actualización Automática
Activa Actualización Automática (el icono de actualización en la barra de herramientas superior) para habilitar el sondeo cada 15 segundos. Cuando está activo, las nuevas entradas del log aparecen en la parte superior de la tabla automáticamente. Un distintivo indicador “En Vivo” aparece junto al toggle.
Usa la actualización automática durante la investigación de incidentes o la monitorización de seguridad para observar los eventos conforme ocurren sin recargar la página manualmente.
Transmisión de Logs
La transmisión de logs exporta eventos del log de auditoría a sistemas externos en tiempo real. Configura flujos para enviar logs a tu SIEM, plataforma de agregación de logs o almacenamiento en la nube para retención a largo plazo y análisis avanzado.
Destinos Admitidos
| Destino | Descripción |
|---|---|
| Webhook | HTTP POST a cualquier URL con payload firmado HMAC-SHA256 |
| Amazon S3 | Escribe logs como archivos JSON en un bucket de S3 |
| Datadog | Envía logs a Datadog Logs mediante la API HTTP |
| Splunk | Envía logs a Splunk HEC (HTTP Event Collector) |
Configurar un Flujo de Logs
Abrir la configuración de Transmisión de Logs
Ve a Consola → Configuración → Transmisión de Logs y haz clic en Añadir Flujo.
Elegir el tipo de destino
Selecciona entre Webhook, Amazon S3, Datadog o Splunk.
Configurar los ajustes específicos del destino
Webhook
| Campo | Descripción |
|---|---|
| Nombre | Nombre de visualización para este flujo |
| URL | El endpoint HTTPS al que enviar los eventos mediante POST |
| Secreto | Secreto HMAC opcional para verificación de firma |
Cada evento entregado es un HTTP POST con el cuerpo:
{
"type": "log.audit",
"timestamp": "2025-02-18T14:30:00Z",
"tenant_id": "your-tenant-id",
"event": {
"action": "user.login",
"actor": { "id": "usr_abc", "email": "[email protected]" },
"resource": { "type": "user", "id": "usr_abc" },
"severity": "info",
"ip": "203.0.113.42",
"metadata": {}
}
}Si se configura un secreto, Auris incluye una cabecera X-Auris-Signature:
X-Auris-Signature: sha256=<HMAC-SHA256 del cuerpo de la solicitud usando tu secreto>Amazon S3
| Campo | Descripción |
|---|---|
| Nombre del Bucket | El bucket S3 en el que escribir |
| Región | Región AWS |
| ID de Clave de Acceso | Credenciales AWS con permiso s3:PutObject en el bucket |
| Clave de Acceso Secreta | Credenciales AWS |
| Prefijo de Clave | Prefijo de ruta opcional para los archivos de log (por ejemplo, auris-logs/) |
Los logs se agrupan y se escriben como archivos JSON con claves en el formato {prefijo}{fecha}/{hora}/events.json.
Datadog
| Campo | Descripción |
|---|---|
| Clave API | Tu clave API de Datadog |
| Sitio | Región del sitio Datadog (por ejemplo, datadoghq.com, datadoghq.eu) |
| Etiquetas | Etiquetas opcionales separadas por comas para añadir a todas las entradas del log |
Splunk
| Campo | Descripción |
|---|---|
| URL HEC | La URL del endpoint del Splunk HTTP Event Collector |
| Token HEC | El token de autenticación HEC de Splunk |
| Índice | El índice de Splunk en el que escribir |
| Fuente | El valor del campo source en Splunk |
Configurar el filtro de eventos
Opcionalmente filtra qué tipos de eventos se envían a este flujo. Por defecto, se transmiten todos los tipos de eventos. Para reducir el volumen, puedes querer transmitir solo eventos de severidad error, o solo tipos de acción específicos (por ejemplo, solo eventos security.* a tu SIEM).
Guardar y activar
Haz clic en Guardar. El flujo se activa inmediatamente. Envía un evento de prueba usando el botón Probar para verificar la conectividad antes de confiar en el flujo para propósitos de cumplimiento.
Herramientas de Cumplimiento GDPR
Auris proporciona herramientas integradas para solicitudes de derechos de los interesados en virtud del GDPR, CCPA y normativas similares de protección de datos.
Exportación de Datos (Derecho de Acceso)
Exporta todos los datos personales asociados a un usuario:
- Ve a Usuarios → encuentra al usuario
- Abre la página de detalle del usuario
- Haz clic en Exportar Datos del Usuario
- Se genera un archivo JSON con: datos de perfil, metadatos, asignaciones de roles, membresías en organizaciones, entradas del log de auditoría donde este usuario es el actor, e historial de sesiones
La exportación está disponible para descarga inmediata y también se envía a la dirección de email del administrador.
Eliminación de Datos (Derecho de Supresión)
Elimina permanentemente los datos personales de un usuario preservando la integridad del log de auditoría:
- Ve a Usuarios → encuentra al usuario (o busca en Administración → Usuarios Eliminados si ya fue eliminado de forma suave)
- Haz clic en Eliminar Permanentemente
- Confirma escribiendo la dirección de email del usuario
La eliminación permanente:
- Elimina la cuenta de usuario y todos los datos de perfil
- Anonimiza todas las entradas del log de auditoría que hacen referencia a este usuario (reemplaza el nombre y email con
[deleted_user_{id}]) - Elimina al usuario de todas las membresías en organizaciones
- Revoca todas las sesiones activas
- No se puede deshacer
La eliminación permanente es irreversible. Asegúrate de haber exportado los datos del usuario primero si la solicitud de acceso del interesado requiere proporcionarle una copia antes de la supresión.
Gestión del Consentimiento
Auris registra eventos de consentimiento cuando los usuarios aceptan los términos de servicio, políticas de privacidad o políticas de cookies a través del flujo de inicio de sesión alojado. Ve a la página de detalle de un usuario → Historial de Actividad para ver los eventos de consentimiento con marcas de tiempo y la versión de los términos que aceptaron.
Retención de Datos
Retención del Log de Auditoría
Por defecto, las entradas del log de auditoría se conservan durante 90 días. Después de este período, las entradas se eliminan permanentemente.
Configura el período de retención en Configuración → Tenant → Retención de Datos:
| Configuración | Descripción | Por Defecto |
|---|---|---|
| Retención del Log de Auditoría | Número de días para conservar las entradas del log de auditoría | 90 |
| Retención del Log de Acciones | Número de días para conservar los logs de ejecución del Motor de Acciones | 30 |
| Retención del Log de Sesiones | Número de días para conservar los registros de sesión para sesiones inactivas | 90 |
Nota: Los períodos de retención más largos aumentan los requisitos de almacenamiento. Si necesitas retención del log de auditoría a largo plazo (por ejemplo, 7 años para ciertos marcos de cumplimiento), configura un Flujo de Logs a Amazon S3 y usa políticas de ciclo de vida del bucket para retención extendida a menor coste.
Exportar Logs Antes de la Eliminación
Antes de que se produzca la eliminación basada en la retención, puedes exportar los logs:
- Ve a Logs
- Aplica un filtro de rango de fechas al período que deseas exportar
- Haz clic en Exportar (icono de descarga en la barra de herramientas)
- Elige el formato: JSON (detalle completo) o CSV (resumen)
La exportación se descarga inmediatamente. Para rangos de fechas grandes, la exportación se ejecuta como un trabajo en segundo plano y recibirás un email con el enlace de descarga cuando esté lista.
Guías Relacionadas
- API de Transmisión de Logs — Gestionar flujos de logs de forma programática
- Monitorización de Seguridad — Usar logs de auditoría para detección de amenazas
- Referencia de Cumplimiento GDPR — Marco de protección de datos para tenants Auris
- Importación y Exportación de Usuarios — Operaciones masivas de datos de usuarios