Skip to content
FunCoding

Search

Search docs, Skills and MCP

审计日志与 SIEM

查询管理事件,区分 API 平铺结构、流式原始消息与不记录的开发活动。

This page has not been translated into English yet. The original Chinese version is shown below.

Enterprise 管理员在 dashboard Audit Log 查看登录、成员、角色、密钥、设置、集成及云端环境等管理事件,可按时间、类型、actor 和 application 过滤并导出 CSV。

记录与排除

事件含时间,以及请求携带时的 actor、IP 和产品入口。login 记录成功登录,不包含失败尝试。Cloud Agent automation runs 不在这里;grok_bot_routine 指 Grok Bot routines。

审计不保存 Agent prompt、响应、生成代码或凭据值。cloud_agent_secret 记录名称和范围,secret_read 仅记录数量。team_hook 是需特别注意的自由文本例外,会包含 Hook script/prompt 配置文本。

Privacy Mode 不会关闭管理审计。需要开发活动记录时使用 Hooks;需要模型、工具、运行遥测时用OpenTelemetry。

API 查询

curl -u YOUR_API_KEY: \
  'https://api.cursor.com/teams/audit-logs?startTime=7d&endTime=now&page=1&pageSize=100'

Team API key 读取本团队。Organization API 的 /organizations/audit-logs 使用组织 key,需 auditlogs:read 或 admin:*,可覆盖所有 linked teams 及组织级事件。

默认最近 7 天,单次最多 30 天;page 从 1 开始,pageSize 默认 100、最大 500,按最早事件优先返回。Team 路由限每团队每分钟 20 次。search 匹配 user_email/event_type/event_id,不搜索 event_data;users 可混用邮箱和 encoded user IDs,eventTypes 用逗号列表。

解读事件

API 返回 event_id、timestamp、user_email、application_type、event_type、event_data。event_id 只标识单条事件,不关联一组活动。application_type 为 cursor 或 grok_bot;旧记录或无法识别时可为空。

user_email 可能是成员邮箱、API key、SCIM、Bot 或系统表示,不保证每条都能当邮箱处理。old_value/new_value 存储为有效 JSON 时返回解析值,否则是字符串。

移除成员后的 credentials_revoked 可显示 sessions/repo_grants retained,原因可能是仍属于组织内其他团队。不要仅凭一次 remove_user 断言该账号全部访问已撤销。

流式交付

联系官方配置 Splunk HEC、Sumo Logic、HTTPS webhook 或 S3。流式原始格式的 ID/时间位于 metadata.id/metadata.timestamp,事件字段位于与事件类型同名的 key,不是 API 的 event_data。

S3 为 gzip JSON Lines,Splunk 为 HEC,普通 webhook 为 newline-delimited JSON,Rapid7 为批量 JSON array。Cribl 在操作成员启用 Privacy Mode 时省略 team_hook script/prompt 文本。按目的地实际 framing 解析,不套用同一 JSON shape。

审计没有 OpenTelemetry trace/span ID;Bot 操作关联使用 OTel 的自定义属性。