Après avoir récupéré les journaux d’audit, vous pouvez les analyser à l’aide d’outils tels que Pandas, Amazon Redshift, Google BigQuery ou Microsoft Fabric. Certains outils d’analyse des journaux d’audit ne prennent pas en charge le format JSON ; consultez la documentation de votre outil d’analyse pour connaître les recommandations et les exigences relatives à la transformation des journaux d’audit au format JSON avant l’analyse.
Pour plus de détails sur le format des journaux, voir Audit log schema et Actions.
Conservation des journaux d’audit
- Si vous devez conserver les journaux d’audit pendant une durée déterminée, W&B recommande de les transférer régulièrement vers un stockage à long terme, soit à l’aide de buckets de stockage, soit via l’API Audit Logging.
- Si vous êtes soumis au Health Insurance Portability and Accountability Act of 1996 (HIPAA), les journaux d’audit doivent être conservés pendant au moins 6 ans dans un environnement où ils ne peuvent être ni supprimés ni modifiés par un acteur interne ou externe avant la fin de la période de conservation obligatoire. Pour les instances Cloud dédié conformes à HIPAA avec BYOB, vous devez configurer des garde-fous pour votre stockage géré, y compris tout stockage de conservation à long terme.
Audit log schema
Informations personnelles identifiables (PII)
- Pour Autogéré et Cloud dédié, un administrateur d’organisation peut exclure les PII lors de la récupération des journaux d’audit.
- Pour Cloud mutualisé, l’API endpoint renvoie toujours les champs pertinents pour les journaux d’audit, y compris les PII. Cela n’est pas configurable.
Avant de commencer
-
Les administrateurs de l’organisation peuvent récupérer les journaux d’audit. Si vous recevez une erreur
403, assurez-vous que vous ou votre compte de service disposez des autorisations nécessaires. -
Cloud mutualisé : Si vous êtes membre de plusieurs organisations en Cloud mutualisé, vous devez configurer l’organisation API par défaut, qui détermine vers quelle organisation sont acheminés les appels à l’API des journaux d’audit. Sinon, vous recevrez l’erreur suivante :
Pour définir votre organisation API par défaut :
- Cliquez sur votre image de profil, puis sur Paramètres utilisateur.
- Pour l’organisation API par défaut, sélectionnez une organisation.
Récupérer les journaux d’audit
-
Déterminez l’API endpoint approprié pour votre instance :
- Autogéré:
<wandb-platform-url>/admin/audit_logs - Cloud dédié:
<instance-name>.wandb.io/admin/audit_logs - Cloud mutualisé (Enterprise requis):
https://api.wandb.ai/audit_logs
<API-endpoint>par votre API endpoint. - Autogéré:
-
(Facultatif) Construisez les paramètres de requête à ajouter à l’endpoint. Dans les étapes suivantes, remplacez
<parameters>par la chaîne obtenue.anonymize: si l’URL inclut le paramètreanonymize=true, supprimez toute PII. Sinon, la PII est incluse. Référez-vous à Exclure la PII lors de la récupération des journaux d’audit. Non pris en charge pour le Cloud mutualisé, où tous les champs sont inclus, y compris la PII.- Configurez la plage de dates des journaux à récupérer à l’aide d’une combinaison de
numdaysetstartDate. Chaque paramètre est facultatif, et ils interagissent entre eux.- Si aucun des deux paramètres n’est inclus, seuls les journaux du jour sont récupérés.
numDays: entier indiquant le nombre de jours à remonter à partir destartDatepour récupérer les journaux. S’il est omis ou défini sur0, les journaux ne sont récupérés que pourstartDate. Sur Multi-tenant Cloud, vous pouvez récupérer au maximum 7 jours de journaux d’audit, même si vous définisseznumDayssur une valeur supérieure.startDate: pris en charge sur Multi-tenant Cloud uniquement. Contrôle les journaux les plus récents à récupérer, au formatstartDate=YYYY-MM-DD. S’il est omis ou explicitement défini sur la date du jour, les journaux sont récupérés à partir d’aujourd’hui surnumDaysjours.
-
Construisez l’URL complète de l’endpoint au format
<API-endpoint>?<parameters>. -
Exécutez une requête HTTP
GETsur l’API endpoint complète à l’aide d’un navigateur web ou d’un outil comme Postman, HTTPie, ou cURL.
/wandb-audit-logs de votre bucket.
Utiliser l’authentification de base
Authorization de la requête HTTP sur la chaîne Basic, suivie d’un espace, puis de la chaîne encodée en base 64 au format username:API-KEY. En d’autres termes, remplacez le nom d’utilisateur et la clé API par vos valeurs, séparées par le caractère :, puis encodez le résultat en base 64. Par exemple, pour vous authentifier en tant que demo:p@55w0rd, l’en-tête doit être Authorization: Basic ZGVtbzpwQDU1dzByZA==.
Exclure les PII lors de la récupération des journaux d’audit
Pour Autogéré et Cloud dédié, un administrateur d’organisation ou d’instance W&B peut exclure les PII lors de la récupération des journaux d’audit. Pour Cloud mutualisé, l’API endpoint renvoie toujours les champs pertinents des journaux d’audit, y compris les PII. Ce comportement n’est pas configurable. Pour exclure les PII, passez le paramètre d’URLanonymize=true. Par exemple, si l’URL de votre instance W&B est https://mycompany.wandb.io et que vous souhaitez obtenir les journaux d’audit de l’activité des utilisateurs sur la dernière semaine tout en excluant les PII, utilisez un API endpoint comme :
Actions
1: Sur Cloud mutualisé, les journaux d’audit ne sont pas collectés pour :
- Les projets Open ou Public.
- L’action
report:read. - Les actions
Usersqui ne sont pas liées à une organisation spécifique.