Contrato de evento
Campos que espera la consulta
| Campo | Tipo | Por que existe |
|---|---|---|
| timestamp_utc | Timestamp | Hora del evento del ciclo de vida. |
| key_id | Utf8 | Identificador de registro de clave no secreta. |
| owner_type | Utf8 | Clase de propietario de servicio, usuario o automatización. |
| scope_class | Utf8 | Categoría de alcance acotado. |
| event_name | Utf8 | key_created, key_used, key_rotated o key_revoked. |
| outcome | Utf8 | éxito, negado o fracasado. |
Copiar la consulta
SELECT
key_id,
owner_type,
scope_class,
MIN(CASE WHEN event_name = 'key_created' THEN timestamp_utc END) AS created_at,
MAX(CASE WHEN event_name = 'key_used' THEN timestamp_utc END) AS last_used_at,
MAX(CASE WHEN event_name = 'key_rotated' THEN timestamp_utc END) AS rotated_at,
MAX(CASE WHEN event_name = 'key_revoked' THEN timestamp_utc END) AS revoked_at,
SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END) AS failed_events
FROM api_key_audit_events
WHERE timestamp_utc >= now() - INTERVAL '90 days'
GROUP BY key_id, owner_type, scope_class
ORDER BY created_at;Esta consulta de solo lectura se planifica y ejecuta en una tabla escrita vacía con Apache DataFusion 45.2.0. El resultado de la muestra determinista es sintético y se revisa por separado; valide tipos de campos, umbrales y definiciones comerciales con sus propios datos. Lea la metodología de prueba.
Resultado de la consulta
Revisión del ciclo de vida de la clave API
La tabla conserva marcas de tiempo del ciclo de vida e identificadores no secretos para su revisión.
| key_id | owner_type | scope_class | created_at | last_used_at | rotated_at | revoked_at | failed_events |
|---|---|---|---|---|---|---|---|
| key-record-17 | automation | read-write | 2026-05-02 | 2026-07-28 | — | — | 0 |
| key-record-42 | service | write | 2026-07-01 | 2026-07-26 | 2026-07-27 | 2026-07-27 | 1 |
Salida de ejemplo sintético. Ejecute la consulta con su propio esquema de eventos y umbrales antes de utilizarla para decisiones operativas.
Reproducir el ejemplo
Descargar el accesorio público
El paquete JSON incluye el contrato de evento escrito, illustrative filas de entrada, SQL exacto, resultado esperado, notas de revisión y versión del motor. El CSV contiene el resultado mostrado.
Cómo funciona el SQL
- 1Las marcas de tiempo condicionales colapsan un ciclo de vida clave en una fila de revisión.
- 2Un ID de registro de clave no secreto admite la correlación sin exponer el material clave.
- 3Los eventos fallidos del ciclo de vida permanecen visibles junto al estado terminal.
Casos extremos para decidir
- Nunca registre la clave, el prefijo del token, el encabezado de autorización o un hash reversible.
- La rotación puede implicar la superposición de claves nuevas y antiguas.
- La retención y el acceso a los metadatos de credenciales necesitan aprobación de seguridad.
Panel recomendado
- Tabla: ciclo de vida clave por clase de propietario
- Estadísticas: claves activas sin uso reciente
- Tendencia: eventos fallidos de rotación y revocación
Guía de alerta
Alerta sobre revocación fallida, uso inesperado posterior a la revocación o clave privilegiada fuera de la ventana de rotación aprobada.
Leer configuración de alertaPon la receta a trabajar
Instrumentación y guías relacionadas.
Continuar el análisis
Analizar la tasa de fallas de autenticación
Mida los errores de autenticación por método y motivo mientras mantiene visibles el volumen de tráfico y las identidades afectadas.
Receta abiertaAuditar las decisiones de autorización de la herramienta del agente de IA
Revise las decisiones de herramientas de agentes permitidas, denegadas y con aprobación requerida por clase de riesgo sin recopilar indicaciones, argumentos de herramientas, resultados o credenciales.
Receta abiertaAuditar acciones privilegiadas con SQL
Resuma acciones administrativas sensibles, intentos denegados y resultados requeridos por revisión sin recopilar secretos en bruto ni contenidos de recursos.
Receta abiertaEjecútelo en eventos reales.
Crea una tabla, adapta los campos y guarda el resultado.
Comience gratis, envíe eventos estructurados y utilice el resultado de la consulta como un gráfico, un widget de panel compartido o una entrada de alerta.