Eventos de auditoria
Auditoría
Eventos de auditoria
Consulta eventos de auditoria del workspace para ingestion en SIEM y monitoreo de seguridad.
GET
Eventos de auditoria
La API de Eventos de auditoria expone un feed normalizado de actividad del workspace para monitoreo de seguridad, revision de cumplimiento e ingestion en plataformas SIEM.Documentation Index
Fetch the complete documentation index at: https://docs.tess.im/llms.txt
Use this file to discover all available pages before exploring further.
Endpoint
Authorization: Bearer YOUR_API_KEYAccept: application/jsonx-workspace-id: YOUR_WORKSPACE_ID
x-workspace-id. Los eventos que no pertenecen claramente a un unico workspace no se emiten en este feed.
Ejemplo de solicitud
Parametros de consulta
Inicio de la ventana de auditoria. Usa un timestamp ISO-8601.
Fin de la ventana de auditoria. Debe ser mayor o igual que
from. La ventana no puede exceder 30 dias.Numero de eventos devueltos. El valor predeterminado es
50. El minimo es 1; el maximo es 200.Cursor opaco devuelto en
page.next_cursor. Envialo para continuar leyendo desde la pagina anterior.Filtra por origen. Los valores admitidos son
auditable y activity.Filtra por tipo de evento normalizado, como
user_updated, workspace_created o agent_execution_completed.Filtra por ID del usuario actor. Usa
0 para eventos generados por el sistema.Filtra por tipo de entidad, como
user, workspace, agent_execution o agent_message.Filtra por ID de entidad.
Filtra por nivel de riesgo. Los valores admitidos son
low, medium, high y critical.Respuesta
Esquema del evento
Cada evento usa el mismo formato normalizado:id: ID unico del evento con prefijo de origen, comoactivity:100001oauditable:9001.occurred_at: Timestamp UTC del evento.workspace_id: Workspace propietario del evento.source: Categoria de origen del evento, actualmenteactivityoauditable.event_type: Nombre normalizado del evento.action: Acción canónica, comocreated,updated,completed,failedoblocked.actor: Usuario o sistema que causo el evento.entity: Objeto afectado por el evento.changes: Detalles estructurados del cambio, incluidos valores anteriores, nuevos valores y los campos modificados cuando hay un diff disponible.metadata: Contexto adicional que ayuda a clasificar, investigar o correlacionar el evento.risk_level:low,medium,highocritical.schema_version: Version del esquema normalizado del evento.
Paginacion
Lee los eventos en orden ascendente poroccurred_at e ID del evento.
Si page.has_more es true, llama al endpoint nuevamente con los mismos filtros y el valor devuelto en page.next_cursor.
Integración con SIEM
Usa este endpoint como una fuente pull desde tu SIEM o colector de logs. Configuración recomendada:- Crea un token de API Enterprise dedicado para ingestion SIEM.
- Guarda el token en el gestor de secretos de tu plataforma SIEM.
- Consulta
GET /audit-eventscon una ventana corta, como 5 o 15 minutos. - Conserva el ultimo
next_cursorexitoso por workspace. - Preserva el JSON original en el momento de la ingestión.
- Mapea campos como
event_type,actor.id,entity.type,entity.id,risk_levelyworkspace_ida propiedades personalizadas del SIEM. - Crea alertas para tipos de evento o valores de
risk_levelsegun la politica de seguridad de tu organizacóon.
Notas para QRadar
En IBM QRadar, configura Tess AI como una fuente de logs JSON personalizada o enruta la API por un colector intermedio que reenvie eventos a QRadar. Conserva el JSON normalizado y crea propiedades personalizadas para:workspace_idsourceevent_typeactionactor.idactor.typeentity.typeentity.idrisk_levelidschema_version
Usa
id y occurred_at para deduplicacion y replay seguro.Errores
401o403: Token invalido, falta del plan Enterprise, falta de permiso SIEM o sin acceso al workspace.422: Parametros ausentes o invalidos,x-workspace-idausente, cursor invalido o ventana mayor que 30 dias.429: Limite de solicitudes excedido.503: Una de las fuentes de eventos de auditoria esta temporalmente no disponible. Intenta la misma solicitud mas tarde.