本文へ移動
Telemetry
セキュリティと監査 SQL レシピ

API-Key ライフサイクル イベントを監査する

API キー マテリアルをログに記録せずに、作成、使用、ローテーション、および失効イベントを確認します。

中級者api_key_audit_eventsレビュー済み 2026-07-28テスト済み アパッチ DataFusion 45.2.0

レビュー者 Telemetry 製品チーム . SQL の互換性、イベント コントラクト、合成出力、および操作上の注意事項. 基準と所有権を確認する

質問に回答しました

所有者のレビューが必要な API キーのライフサイクルはどれですか?

ライフサイクル監査では、作成されたものの一度も使用されなかったキー、ローテーションの予想を過ぎてもアクティブなままになっているキー、または失効ワークフローの開始後に使用されたキーを特定します。

イベント契約

クエリが期待するフィールド

フィールド種類なぜ存在するのか
timestamp_utcTimestampライフサイクル イベントの時間。
key_idUtf8非秘密キーのレコード識別子。
owner_typeUtf8サービス、ユーザー、またはオートメーションの所有者クラス。
scope_classUtf8有界スコープのカテゴリ。
event_nameUtf8key_created、key_used、key_rotated、または key_revoked。
outcomeUtf8成功、拒否、または失敗。
DataFusion SQL

クエリをコピーする

sql
SELECT
  key_id,
  owner_type,
  scope_class,
  MIN(CASE WHEN event_name = 'key_created' THEN timestamp_utc END) AS created_at,
  MAX(CASE WHEN event_name = 'key_used' THEN timestamp_utc END) AS last_used_at,
  MAX(CASE WHEN event_name = 'key_rotated' THEN timestamp_utc END) AS rotated_at,
  MAX(CASE WHEN event_name = 'key_revoked' THEN timestamp_utc END) AS revoked_at,
  SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END) AS failed_events
FROM api_key_audit_events
WHERE timestamp_utc >= now() - INTERVAL '90 days'
GROUP BY key_id, owner_type, scope_class
ORDER BY created_at;

この読み取り専用クエリは、空の型付きテーブルに対して計画され、実行されます。 アパッチ DataFusion 45.2.0。決定論的なサンプル出力は合成され、個別にレビューされます。フィールド タイプ、しきい値、ビジネス定義を独自のデータと照合して検証します。 テスト方法を読んでください。

クエリ結果

API-キーのライフサイクルのレビュー

このテーブルには、レビュー用にライフサイクル タイムスタンプと非機密識別子が保存されます。

key_idowner_typescope_classcreated_atlast_used_atrotated_atrevoked_atfailed_events
key-record-17automationread-write2026-05-022026-07-280
key-record-42servicewrite2026-07-012026-07-262026-07-272026-07-271

合成出力例。運用上の決定に使用する前に、独自のイベント スキーマとしきい値に対してクエリを実行します。

API-key lifecycle review: Audit API-Key Lifecycle Events 結果例からの合成 last_used_at 値の静的チャート
決定論的な出力例のインデックス可能な SVG。記事、ランブック、または出典を明示した設計レビューのためにダウンロードしてください。

例を再現する

パブリックフィクスチャをダウンロードする

JSON バンドルには、型付きイベント コントラクトが含まれています。 illustrative 入力行、正確な SQL、予想される出力、レビューメモ、およびエンジンのバージョン。 CSV には、表示された結果が含まれます。

SQL の仕組み

  1. 1条件付きタイムスタンプは、キーのライフサイクルを 1 つのレビュー行にまとめます。
  2. 2非秘密キー レコード ID は、キー マテリアルを公開せずに相関をサポートします。
  3. 3失敗したライフサイクル イベントは、終了状態の横に表示されたままになります。

決定すべきエッジケース

  • キー、トークンプレフィックス、認証ヘッダー、または可逆ハッシュをログに記録しないでください。
  • ローテーションには、古いキーと新しいキーの重複が含まれる場合があります。
  • 資格情報メタデータの保持とアクセスには、セキュリティの承認が必要です。

推奨されるダッシュボード

  • 表: 所有者クラス別のキーのライフサイクル
  • 統計: 最近使用されていないアクティブなキー
  • 傾向: 失敗したローテーションおよび取り消しイベント

アラートガイダンス

失効の失敗、失効後の予期しない使用、または承認されたローテーション期間外の特権キーについてアラートを送信します。

アラート設定を読む

レシピを活用する

関連する機器とガイド

分析を続ける

実際のイベントで実行する

テーブルを作成し、フィールドを調整して、結果を保存します

無料で始めて、構造化されたイベントを送信し、クエリ結果をグラフ、共有ダッシュボード ウィジェット、またはアラート入力として使用します。

API キーを取得する