Compliance API 和审计事件
了解 Compliance API 的用途和管理边界
对于需要可审计记录的安全、法律、治理和调查 工作流,请使用 Compliance API。若要衡量采用情况和趋势,请使用分析功能, 而不是合规记录。
Admin API 参考 是当前访问要求、事件覆盖范围、路由、数据结构、筛选器、保留机制和 请求行为的权威来源。
有关可用合规界面和常见集成 模式的概览,请参阅 Compliance Platform 指南。
何时使用 Compliance API
当你需要执行以下操作时,Compliance API 非常适用:
- 将受支持的记录导出到审计或调查系统。
- 应用组织的保留和诉讼保全流程。
- 将 Codex 活动与其他安全或身份数据相关联。
- 支持经过批准的安全、法律或治理调查。
它不是生产力控制面板。请勿用它推断代码质量或 个人绩效。采用情况报告请使用工作区分析 或 Analytics API。
开始使用
- 打开 Admin API 参考,并 确认你的管理员角色可以访问所需的合规资源。
- 使用仅追加的合规日志流进行持续收集。请查阅 API 参考,了解当前支持的资源和检索 模式。
- 下载日志文件,并在非生产环境的 安全信息和事件管理 (SIEM) 系统或数据湖中测试数据摄取。
- 安排持续收集,并对导出的记录应用组织的访问、 保留和诉讼保全控制。不要认为源端的 保留期限可以取代组织的保留策略。
例如,安全团队可以将不可变的合规事件流式传输到其 SIEM 中进行调查,或将这些事件路由至经批准的电子 证据开示工作流。请从 API 参考获取当前的路由和 数据结构,而不要从本指南复制端点契约。
下载日志
下载 Bash 脚本 或 PowerShell 脚本。 这两个脚本都会列出并下载给定时间戳之后的每个可用日志文件,处理 分页,并将 JSONL 写入标准输出。错误会写入标准错误。
将 COMPLIANCE_API_KEY 设置为你的 Enterprise Compliance API key。将
<workspace_or_org_id> 替换为 ChatGPT 工作区 ID 或 API Platform
组织 ID,并将 <after> 替换为包含时区的 ISO 8601 时间戳。
此示例每次检索 100 个 AUTH_LOG 文件。
在 macOS 或 Linux 上,安装 Bash、curl 和 jq,然后运行:
bash ./download_compliance_files.sh "<workspace_or_org_id>" AUTH_LOG 100 "<after>" > output.jsonlWindows 脚本支持 PowerShell 5.1 或更高版本。请检查下载的文件。
如果 Windows 阻止该文件,且组织的执行政策允许,请运行
Unblock-File -Path .\download_compliance_files.ps1。此示例使用
PowerShell 7 保存不带字节顺序标记的 UTF-8:
.\download_compliance_files.ps1 "<workspace_or_org_id>" AUTH_LOG 100 "<after>" |
Set-Content -Encoding utf8NoBOM output.jsonl通过 Work Cloud 访问本地计算机的审计记录
通过 Work Cloud 访问本地计算机具有与 Work Cloud 相同的 Compliance API 支持。记录归于 conversation_message 和 codex_log 事件类型。本地执行还会生成 OpenTelemetry (OTel) 事件,你可以配置 OTel 收集器端点来收集这些事件。请将这些本地事件与 Compliance API 记录分开收集。这些来源并不能提供涵盖每条本地命令、每次文件操作、截图、批准或外部操作的完整记录。
配置收集时:
使用
conversation_message和codex_log获取受支持的 Work 记录。有关其数据结构、操作标识符和时间戳,请查阅 API 参考。确认该工作流程的保留和删除行为。
运行一个有代表性的任务,将导出的记录与实际执行的操作进行比较。
策略自动化。使用策略 API 管理 Global 设置。在 Agent Security 界面中管理 Local 和 Codex Cloud 设置。迁移后,现有的 Global API 工作流程仍可使用。测试脚本和 Terraform 集成,并确认分配情况和策略顺序保持不变。请将策略自动化与审计记录检索分开评估。策略 API 支持不会改变 Compliance API 的事件覆盖范围。
基于钩子的审计。如果你的工作区已启用此功能,可使用管理员定义的 MCP 钩子来处理受支持的生命周期和工具事件;这些钩子在云端协调器(编排器)上运行。在替换现有审计工作流程之前,请测试回调连接、事件覆盖范围和故障时的行为。请将这些记录与 Compliance API 的覆盖范围分开检查。
确认管理边界
合规覆盖范围取决于 ChatGPT 工作区以及当前 API 参考中列出的 产品。Platform API 组织数据遵循 其自身的 API 数据和管理控制。
API 参考负责定义当前的路由、事件覆盖范围、数据结构、 筛选器、保留行为、权限要求和请求机制。 本页面不会重复这份契约。