# 企业审核日志

为了支持调试以及内部和外部合规要求，GitHub 提供经审计的用户、组织和仓库事件日志。

## 什么是审核日志？

> \[!NOTE]
> 在特定用例中，Webhook 可能是审核日志或 API 轮询的良好替代方法。 Webhook 是一种 GitHub 在存储库、组织或企业发生特定事件时通知服务器的方法。 与 API 或搜索审核日志相比，如果只想了解企业、组织或存储库何时发生某些事件并进行相应记录，Webhook 效率更高。 请参阅“[Webhooks 文档](/zh/enterprise-server@3.22/webhooks)”。

审核日志列出了由影响企业的活动触发的事件。 GitHub 的审核日志将无限期保留，除非企业所有者配置了不同的保留期。 请参阅 [为企业配置审核日志](/zh/enterprise-server@3.22/admin/monitoring-activity-in-your-enterprise/reviewing-audit-logs-for-your-enterprise/configuring-the-audit-log-for-your-enterprise)。

默认情况下，仅显示过去三个月的事件。 若要查看较旧的事件，必须使用 `created` 参数指定日期范围。 请参阅“[了解搜索语法](/zh/enterprise-server@3.22/search-github/getting-started-with-searching-on-github/understanding-the-search-syntax#query-for-dates)”。

每个审核日志条目的名称由事件类型组成，后跟操作类型。 例如，`repo.create` 条目是指对 `repo` 类别的 `create` 操作。

每个审核日志条目都显示有关事件的适用信息，例如：

* 执行操作的企业或组织
* 执行操作的用户（参与者）
* 受操作影响的用户
* 执行操作的仓库
* 执行的操作
* 发生操作的国家/地区
* 操作发生的日期和时间
* 执行操作的用户（操作者）的 SAML SSO 标识和 SCIM 标识
* 对于 Web UI 之外的操作，用户（操作者）如何进行身份验证

站点管理员可以查看实例的审核日志，该日志包含更广泛的事件，包括系统管理事件。 要访问实例级审核日志，请执行以下操作：

1. 在 GitHub Enterprise Server 上的管理帐户中，在任一页面的右上角，单击“<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-rocket" aria-label="Site admin" role="img"><path d="M14.064 0h.186C15.216 0 16 .784 16 1.75v.186a8.752 8.752 0 0 1-2.564 6.186l-.458.459c-.314.314-.641.616-.979.904v3.207c0 .608-.315 1.172-.833 1.49l-2.774 1.707a.749.749 0 0 1-1.11-.418l-.954-3.102a1.214 1.214 0 0 1-.145-.125L3.754 9.816a1.218 1.218 0 0 1-.124-.145L.528 8.717a.749.749 0 0 1-.418-1.11l1.71-2.774A1.748 1.748 0 0 1 3.31 4h3.204c.288-.338.59-.665.904-.979l.459-.458A8.749 8.749 0 0 1 14.064 0ZM8.938 3.623h-.002l-.458.458c-.76.76-1.437 1.598-2.02 2.5l-1.5 2.317 2.143 2.143 2.317-1.5c.902-.583 1.74-1.26 2.499-2.02l.459-.458a7.25 7.25 0 0 0 2.123-5.127V1.75a.25.25 0 0 0-.25-.25h-.186a7.249 7.249 0 0 0-5.125 2.123ZM3.56 14.56c-.732.732-2.334 1.045-3.005 1.148a.234.234 0 0 1-.201-.064.234.234 0 0 1-.064-.201c.103-.671.416-2.273 1.15-3.003a1.502 1.502 0 1 1 2.12 2.12Zm6.94-3.935c-.088.06-.177.118-.266.175l-2.35 1.521.548 1.783 1.949-1.2a.25.25 0 0 0 .119-.213ZM3.678 8.116 5.2 5.766c.058-.09.117-.178.176-.266H3.309a.25.25 0 0 0-.213.119l-1.2 1.95ZM12 5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z"></path></svg>”。
2. 如果你尚未在“站点管理员”页上，请在左上角单击“站点管理员”。
3. 在左侧菜单中，单击“ **审核日志**”。

除了查看审计日志之外，您还可以通过其他方式监控企业中的活动情况，例如 查看推送日志和 管理全局 Webhook。 有关详细信息，请参阅“[探索企业中的用户活动](/zh/enterprise-server@3.22/admin/monitoring-activity-in-your-enterprise/exploring-user-activity-in-your-enterprise)”。 此外，还可以使用审核日志和其他工具来监视为响应安全警报而执行的操作。 有关详细信息，请参阅“[审核安全警报](/zh/enterprise-server@3.22/code-security/concepts/security-at-scale/audit-security-alerts)”。

## 如何使用审核日志

作为企业所有者 或站点管理员，可以通过多种方式与企业的审核日志数据进行交互：

* 可以查看企业的审核日志。 有关详细信息，请参阅“[访问企业的审核日志](/zh/enterprise-server@3.22/admin/monitoring-activity-in-your-enterprise/reviewing-audit-logs-for-your-enterprise/accessing-the-audit-log-for-your-enterprise)”。
* 可以在审核日志中搜索特定事件。 有关详细信息，请参阅 [搜索企业的审核日志](/zh/enterprise-server@3.22/admin/monitoring-activity-in-your-enterprise/reviewing-audit-logs-for-your-enterprise/searching-the-audit-log-for-your-enterprise)。
* 可以识别由特定访问令牌执行的所有事件。 有关详细信息，请参阅 [标识由访问令牌执行的审核日志事件](/zh/enterprise-server@3.22/admin/monitoring-activity-in-your-enterprise/reviewing-audit-logs-for-your-enterprise/identifying-audit-log-events-performed-by-an-access-token)。
* 可以配置设置，例如审核日志事件的保持期以及是否包含 Git 事件。 有关详细信息，请参阅 [为企业配置审核日志](/zh/enterprise-server@3.22/admin/monitoring-activity-in-your-enterprise/reviewing-audit-logs-for-your-enterprise/configuring-the-audit-log-for-your-enterprise)。
* 您可以将审计和 Git 事件数据从 GitHub 流式传输到外部数据管理系统。 有关详细信息，请参阅“[流式处理企业审核日志](/zh/enterprise-server@3.22/admin/monitoring-activity-in-your-enterprise/reviewing-audit-logs-for-your-enterprise/streaming-the-audit-log-for-your-enterprise)”。
* 可以将审核日志和系统日志从企业转发到第三方托管监视系统。 有关详细信息，请参阅“[日志转发](/zh/enterprise-server@3.22/admin/monitoring-activity-in-your-enterprise/exploring-user-activity-in-your-enterprise/log-forwarding)”。
* 可以使用审核日志 API 查看在企业中执行的操作。 有关详细信息，请参阅“[在企业中使用审核日志 API](/zh/enterprise-server@3.22/admin/monitoring-activity-in-your-enterprise/reviewing-audit-logs-for-your-enterprise/using-the-audit-log-api-for-your-enterprise)”。

有关可能显示在企业审核日志中的审核日志操作的完整列表，请参阅 [企业的审核日志事件](/zh/enterprise-server@3.22/admin/monitoring-activity-in-your-enterprise/reviewing-audit-logs-for-your-enterprise/audit-log-events-for-your-enterprise)。

## 延伸阅读

* [查看贵组织的审核日志](/zh/enterprise-server@3.22/organizations/keeping-your-organization-secure/managing-security-settings-for-your-organization/reviewing-the-audit-log-for-your-organization)
* [关于系统日志](/zh/enterprise-server@3.22/admin/monitoring-and-managing-your-instance/monitoring-your-instance/about-system-logs)