Saltar al contenido
Telemetry
Seguridad y auditoría receta SQL

Auditar eventos del ciclo de vida de las claves API

Revise los eventos de creación, uso, rotación y revocación sin registrar material de clave API.

Intermedioapi_key_audit_eventsRevisado 2026-07-28Probado con Apache DataFusion 45.2.0

Revisado por el equipo de producto Telemetry en . Compatibilidad con SQL, contrato de eventos, resultados sintéticos y advertencias operativas. Revisar los estándares y la propiedad

Pregunta respondida

¿Qué ciclos de vida de las claves API requieren la revisión del propietario?

Una auditoría del ciclo de vida identifica claves que se crearon pero que nunca se usaron, que permanecen activas más allá de las expectativas de rotación o que se usaron después de que comenzó un flujo de trabajo de revocación.

Contrato de evento

Campos que espera la consulta

CampoTipoPor que existe
timestamp_utcTimestampHora del evento del ciclo de vida.
key_idUtf8Identificador de registro de clave no secreta.
owner_typeUtf8Clase de propietario de servicio, usuario o automatización.
scope_classUtf8Categoría de alcance acotado.
event_nameUtf8key_created, key_used, key_rotated o key_revoked.
outcomeUtf8éxito, negado o fracasado.
DataFusionSQL

Copiar la consulta

sql
SELECT
  key_id,
  owner_type,
  scope_class,
  MIN(CASE WHEN event_name = 'key_created' THEN timestamp_utc END) AS created_at,
  MAX(CASE WHEN event_name = 'key_used' THEN timestamp_utc END) AS last_used_at,
  MAX(CASE WHEN event_name = 'key_rotated' THEN timestamp_utc END) AS rotated_at,
  MAX(CASE WHEN event_name = 'key_revoked' THEN timestamp_utc END) AS revoked_at,
  SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END) AS failed_events
FROM api_key_audit_events
WHERE timestamp_utc >= now() - INTERVAL '90 days'
GROUP BY key_id, owner_type, scope_class
ORDER BY created_at;

Esta consulta de solo lectura se planifica y ejecuta en una tabla escrita vacía con Apache DataFusion 45.2.0. El resultado de la muestra determinista es sintético y se revisa por separado; valide tipos de campos, umbrales y definiciones comerciales con sus propios datos. Lea la metodología de prueba.

Resultado de la consulta

Revisión del ciclo de vida de la clave API

La tabla conserva marcas de tiempo del ciclo de vida e identificadores no secretos para su revisión.

key_idowner_typescope_classcreated_atlast_used_atrotated_atrevoked_atfailed_events
key-record-17automationread-write2026-05-022026-07-280
key-record-42servicewrite2026-07-012026-07-262026-07-272026-07-271

Salida de ejemplo sintético. Ejecute la consulta con su propio esquema de eventos y umbrales antes de utilizarla para decisiones operativas.

API-key lifecycle review: gráfico estático de valores sintéticos de last_used_at del resultado del ejemplo Audit API-Key Lifecycle Events
SVG indexable de la salida del ejemplo determinista. Descárguelo para ver un artículo, un runbook o una revisión de diseño con atribución.

Reproducir el ejemplo

Descargar el accesorio público

El paquete JSON incluye el contrato de evento escrito, illustrative filas de entrada, SQL exacto, resultado esperado, notas de revisión y versión del motor. El CSV contiene el resultado mostrado.

Cómo funciona el SQL

  1. 1Las marcas de tiempo condicionales colapsan un ciclo de vida clave en una fila de revisión.
  2. 2Un ID de registro de clave no secreto admite la correlación sin exponer el material clave.
  3. 3Los eventos fallidos del ciclo de vida permanecen visibles junto al estado terminal.

Casos extremos para decidir

  • Nunca registre la clave, el prefijo del token, el encabezado de autorización o un hash reversible.
  • La rotación puede implicar la superposición de claves nuevas y antiguas.
  • La retención y el acceso a los metadatos de credenciales necesitan aprobación de seguridad.

Panel recomendado

  • Tabla: ciclo de vida clave por clase de propietario
  • Estadísticas: claves activas sin uso reciente
  • Tendencia: eventos fallidos de rotación y revocación

Guía de alerta

Alerta sobre revocación fallida, uso inesperado posterior a la revocación o clave privilegiada fuera de la ventana de rotación aprobada.

Leer configuración de alerta

Pon la receta a trabajar

Instrumentación y guías relacionadas.

Continuar el análisis

Ejecútelo en eventos reales.

Crea una tabla, adapta los campos y guarda el resultado.

Comience gratis, envíe eventos estructurados y utilice el resultado de la consulta como un gráfico, un widget de panel compartido o una entrada de alerta.

Obtén una clave API