跳至主要內容
Telemetry
安全和稽核 SQL查詢範例

審查 API 金鑰生命週期事件

在不記錄 API 金鑰材料的情況下檢視建立、使用、輪換和撤銷事件。

中級api_key_audit_events已審查 2026-07-28測試用 阿帕奇 DataFusion 45.2.0

審閱者 Telemetry產品團隊 . SQL 相容性、事件契約、合成輸出和操作注意事項. 審查標準和所有權

問題已回答

哪些 API 金鑰生命週期需要所有者審查?

生命週期審查可識別已建立但從未使用過的金鑰、在超過輪換預期後仍保持活動狀態的金鑰或在吊銷工作流程開始後使用的金鑰。

活動合約

查詢期望的欄位

欄位型別為什麼存在
timestamp_utcTimestamp生命週期事件時間。
key_idUtf8非秘密金鑰記錄識別符號。
owner_typeUtf8服務、使用者或自動化所有者類。
scope_classUtf8有界範圍類別。
event_nameUtf8key_created、key_used、key_rotated 或 key_revoked。
outcomeUtf8成功、拒絕或失敗。
DataFusion SQL

複製查詢

sql
SELECT
  key_id,
  owner_type,
  scope_class,
  MIN(CASE WHEN event_name = 'key_created' THEN timestamp_utc END) AS created_at,
  MAX(CASE WHEN event_name = 'key_used' THEN timestamp_utc END) AS last_used_at,
  MAX(CASE WHEN event_name = 'key_rotated' THEN timestamp_utc END) AS rotated_at,
  MAX(CASE WHEN event_name = 'key_revoked' THEN timestamp_utc END) AS revoked_at,
  SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END) AS failed_events
FROM api_key_audit_events
WHERE timestamp_utc >= now() - INTERVAL '90 days'
GROUP BY key_id, owner_type, scope_class
ORDER BY created_at;

此只讀查詢是針對空型別資料表計劃和執行的 阿帕奇 DataFusion 45.2.0。確定性樣本輸出是綜合的並單獨審查;根據您自己的資料驗證欄位型別、閾值和業務定義。 閱讀測試方法。

查詢結果

API 金鑰生命週期審查

該資料表保留生命週期時間戳和非秘密識別符號以供審查。

key_idowner_typescope_classcreated_atlast_used_atrotated_atrevoked_atfailed_events
key-record-17automationread-write2026-05-022026-07-280
key-record-42servicewrite2026-07-012026-07-262026-07-272026-07-271

綜合範例輸出。在將其用於操作決策之前,針對您自己的事件架構和閾值執行查詢。

API-key lifecycle review:來自 Audit API-Key Lifecycle Events 範例結果的合成 last_used_at 值的靜態圖表
確定性範例輸出的可索引 SVG。下載它以獲取帶有歸屬的文章、操作手冊或設計評論。

重現範例

下載公共裝置

JSON 包包含型別化事件契約, illustrative 輸入行、確切的 SQL、預期輸出、審閱註釋和引擎版本。 CSV 包含顯示的結果。

SQL 是如何工作的

  1. 1條件時間戳將關鍵生命週期摺疊到一個審查行中。
  2. 2非秘密金鑰記錄 ID 支援關聯而不暴露金鑰材料。
  3. 3失敗的生命週期事件在最終狀態旁邊仍然可見。

需要決定的邊緣情況

  • 切勿記錄金鑰、權杖字首、授權標頭或可逆雜湊。
  • 輪換可能涉及新舊金鑰的重疊。
  • 憑證後設資料的保留和存取需要安全批准。

推薦儀表板

  • 資料表:按所有者類別劃分的金鑰生命週期
  • 統計:最近沒有使用過的活動金鑰
  • 趨勢:失敗的輪換和撤銷事件

警示指導

對失敗的撤銷、意外的撤銷後使用或批准的輪換視窗之外的特權金鑰發出警示。

讀取警示設定

讓查詢範例發揮作用

相關埋點和指南

繼續分析

在真實事件中執行它

建立資料表,調整欄位並儲存結果

免費開始,傳送結構化事件,並將查詢結果用作圖表、共享儀表板小工具或警示輸入。

獲取 API 金鑰