Eventos de auditoria
Auditoria
Eventos de auditoria
Consulte eventos de auditoria do workspace para ingestão em SIEM e monitoramento de segurança.
GET
Eventos de auditoria
A API de Eventos de Auditoria expõe um feed normalizado de atividades do workspace para monitoramento de segurança, revisão de conformidade e ingestão em plataformas SIEM.Documentation Index
Fetch the complete documentation index at: https://docs.tess.im/llms.txt
Use this file to discover all available pages before exploring further.
Endpoint
Authorization: Bearer YOUR_API_KEYAccept: application/jsonx-workspace-id: YOUR_WORKSPACE_ID
x-workspace-id. Eventos que não pertencem de forma clara a um único workspace não são emitidos neste feed.
Exemplo de requisição
Parametros de consulta
Inicio da janela de auditoria. Use um timestamp ISO-8601.
Fim da janela de auditoria. Deve ser maior ou igual a
from. A janela não pode exceder 30 dias.Número de eventos retornados. O padrão e
50. O mínimo e 1; o máximo e 200.Cursor opaco retornado em
page.next_cursor. Envie esse valor para continuar a leitura a partir da página anterior.Filtra pela origem. Os valores suportados são
auditable e activity.Filtra pelo tipo de evento normalizado, como
user_updated, workspace_created ou agent_execution_completed.Filtra pelo ID do usuário ator. Use
0 para eventos gerados pelo sistema.Filtra pelo tipo da entidade, como
user, workspace, agent_execution ou agent_message.Filtra pelo ID da entidade.
Filtra pelo nível de risco. Os valores suportados são
low, medium, high e critical.Resposta
Schema do evento
Cada evento usa o mesmo formato normalizado:id: ID único do evento com prefixo da origem, comoactivity:100001ouauditable:9001.occurred_at: Timestamp UTC do evento.workspace_id: Workspace dono do evento.source: Categoria de origem do evento, atualmenteactivityouauditable.event_type: Nome normalizado do evento.action: Ação canônica, comocreated,updated,completed,failedoublocked.actor: Usuário ou sistema que causou o evento.entity: Objeto afetado pelo evento.changes: Detalhes estruturados da alteração, incluindo valores anteriores, novos valores e os campos alterados quando existe um diff disponível.metadata: Contexto adicional que ajuda a classificar, investigar ou correlacionar o evento.risk_level:low,medium,highoucritical.schema_version: Versão do schema normalizado do evento.
Paginação
Leia os eventos em ordem crescente poroccurred_at e ID do evento.
Se page.has_more for true, chame o endpoint novamente com os mesmos filtros e o valor retornado em page.next_cursor.
Integração com SIEM
Use este endpoint como uma fonte pull no seu SIEM ou coletor de logs. Configuração recomendada:- Crie um token de API Enterprise dedicado para ingestão SIEM.
- Armazene o token no gerenciador de segredos da sua plataforma SIEM.
- Consulte
GET /audit-eventscom uma janela curta, como 5 ou 15 minutos. - Guarde o último
next_cursorbem-sucedido por workspace. - Preserve o JSON original no momento da ingestão.
- Mapeie campos como
event_type,actor.id,entity.type,entity.id,risk_leveleworkspace_idpara propriedades customizadas do SIEM. - Crie alertas para tipos de evento ou valores de
risk_levelde acordo com a política de segurança da sua organização.
Observações para QRadar
No IBM QRadar, configure a Tess AI como uma fonte de logs JSON customizada ou direcione a API por um coletor intermediário que encaminhe os eventos para o QRadar. Preserve o JSON normalizado e crie propriedades customizadas para:workspace_idsourceevent_typeactionactor.idactor.typeentity.typeentity.idrisk_levelidschema_version
Use
id e occurred_at para deduplicação e replay seguro.Erros
401ou403: Token inválido, ausência do plano Enterprise, ausência da permissão SIEM ou falta de acesso ao workspace.422: Parâmetros ausentes ou inválidos,x-workspace-idausente, cursor inválido ou janela maior que 30 dias.429: Limite de requisições excedido.503: Uma das fontes de eventos de auditoria está temporariamente indisponível. Tente a mesma requisição novamente mais tarde.