企业审计日志与 Agent 事件
查找许可证、政策和网站 Agent 动作,并区分本地会话与流式记录。
This page has not been translated into English yet. The original Chinese version is shown below.
企业审计日志记录 Copilot 套餐设置、政策、许可证变化,以及 GitHub 网站上的 agent 活动。它不包含本地客户端会话数据,例如用户在本机发出的提示。
查看和搜索
进入企业 Settings → Audit log,按目的搜索:
| 搜索条件 | 作用 |
|---|---|
action:copilot | Copilot 计划相关事件 |
action:copilot.cfb_seat_assignment_created | 新用户取得许可证的相关事件 |
actor:Copilot | Copilot agent 活动 |
团队自动授席时,copilot.cfb_seat_added 的 actor 不一定是实际修改成员关系的人,不能仅凭该事件认定是谁加入了成员。相关区别见席位变化。
Agent 事件字段
| 字段 | 解释 |
|---|---|
action | 实际动作,例如 pull_request.create |
actor_is_agent | Agent 审计事件为 true |
agent_session_id | 关联产生该事件的会话;仅当事件来自 agent session 时出现 |
user | 发起此 agent 事件的人 |
可以用会话 ID 关联事件和会话调查,但缺少 agent_session_id 的普通事件不能强行关联为某次 agent 操作。
保留与长期保存
企业审计日志保留过去 180 天事件。需要更长历史时,官方建议流式发送到 SIEM 等外部系统,由团队设置后续保存和告警。
这是企业审计事件期限,与90天活动CSV或个人同步会话不同。
Copilot API 使用记录流
Copilot agent session 事件流式能力当前为 public preview,适用于 Enterprise Managed Users 企业及 GitHub Enterprise Cloud with data residency 企业。不要将该限制扩展为一般企业审计查看也必须满足这两种身份类型。
官方参考列出的 streamed Copilot API usage record 为 JSON 对象:
| 字段 | 类型与含义 |
|---|---|
type | string,request 或 response |
user_id / enterprise_id | integer,用户与企业 ID |
endpoint | string,交互的 Copilot API 端点 |
body | string,JSON 编码的请求或响应正文 |
@timestamp | integer,Unix epoch 毫秒 |
truncated | boolean;正文为满足1 MB文档上限而裁剪时为true,缺省视为false |
event_id | string,此流式记录的唯一标识 |
github_request_id | string,关联的 GitHub request ID |
body 是编码后的字符串,不应默认它已经是嵌套对象;裁剪标记为true时也不能假定正文完整。此流式记录与普通日志中没有本地提示的说明是不同数据通道。
需要本地客户端观测时,使用企业 OpenTelemetry或受管理的自定义 Hooks,不把开启普通审计日志当作已收集全部客户端内容。