跳转到内容
Telemetry
安全和审计 SQL查询示例

审核 API 密钥生命周期事件

在不记录 API 密钥材料的情况下查看创建、使用、轮换和撤销事件。

中级api_key_audit_events已审核 2026-07-28测试用 阿帕奇 DataFusion 45.2.0

审阅者 Telemetry产品团队 . SQL 兼容性、事件契约、合成输出和操作注意事项. 审查标准和所有权

问题已回答

哪些 API 密钥生命周期需要所有者审核?

生命周期审核可识别已创建但从未使用过的密钥、在超过轮换预期后仍保持活动状态的密钥或在吊销工作流程开始后使用的密钥。

活动合约

查询期望的字段

字段类型为什么存在
timestamp_utcTimestamp生命周期事件时间。
key_idUtf8非秘密密钥记录标识符。
owner_typeUtf8服务、用户或自动化所有者类。
scope_classUtf8有界范围类别。
event_nameUtf8key_created、key_used、key_rotated 或 key_revoked。
outcomeUtf8成功、拒绝或失败。
DataFusion SQL

复制查询

sql
SELECT
  key_id,
  owner_type,
  scope_class,
  MIN(CASE WHEN event_name = 'key_created' THEN timestamp_utc END) AS created_at,
  MAX(CASE WHEN event_name = 'key_used' THEN timestamp_utc END) AS last_used_at,
  MAX(CASE WHEN event_name = 'key_rotated' THEN timestamp_utc END) AS rotated_at,
  MAX(CASE WHEN event_name = 'key_revoked' THEN timestamp_utc END) AS revoked_at,
  SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END) AS failed_events
FROM api_key_audit_events
WHERE timestamp_utc >= now() - INTERVAL '90 days'
GROUP BY key_id, owner_type, scope_class
ORDER BY created_at;

此只读查询是针对空类型表计划和执行的 阿帕奇 DataFusion 45.2.0。确定性样本输出是综合的并单独审查;根据您自己的数据验证字段类型、阈值和业务定义。 阅读测试方法。

查询结果

API 密钥生命周期审查

该表保留生命周期时间戳和非秘密标识符以供审查。

key_idowner_typescope_classcreated_atlast_used_atrotated_atrevoked_atfailed_events
key-record-17automationread-write2026-05-022026-07-280
key-record-42servicewrite2026-07-012026-07-262026-07-272026-07-271

综合示例输出。在将其用于操作决策之前,针对您自己的事件架构和阈值运行查询。

API-key lifecycle review:来自 Audit API-Key Lifecycle Events 示例结果的合成 last_used_at 值的静态图表
确定性示例输出的可索引 SVG。下载它以获取带有归属的文章、操作手册或设计评论。

重现示例

下载公共装置

JSON 包包含类型化事件契约, illustrative 输入行、确切的 SQL、预期输出、审阅注释和引擎版本。 CSV 包含显示的结果。

SQL 是如何工作的

  1. 1条件时间戳将关键生命周期折叠到一个审核行中。
  2. 2非秘密密钥记录 ID 支持关联而不暴露密钥材料。
  3. 3失败的生命周期事件在最终状态旁边仍然可见。

需要决定的边缘情况

  • 切勿记录密钥、令牌前缀、授权标头或可逆哈希。
  • 轮换可能涉及新旧密钥的重叠。
  • 凭证元数据的保留和访问需要安全批准。

推荐仪表板

  • 表:按所有者类别划分的密钥生命周期
  • 统计:最近没有使用过的活动密钥
  • 趋势:失败的轮换和撤销事件

警报指导

对失败的撤销、意外的撤销后使用或批准的轮换窗口之外的特权密钥发出警报。

读取警报设置

让查询示例发挥作用

相关埋点和指南

继续分析

在真实事件中运行它

创建表,调整字段并保存结果

免费开始,发送结构化事件,并将查询结果用作图表、共享仪表板小部件或警报输入。

获取 API 密钥