Auditoría¶
Para qué sirve¶
La Auditoría es el registro de lo que pasó en STU: quién hizo qué, sobre qué, cuándo y con qué resultado (por ejemplo, "se creó un usuario", "se cambió el estado de una solicitud"). Sirve para investigar incidentes, revisar cambios de configuración y dar trazabilidad. El registro es de solo lectura: nadie puede editar ni borrar entradas.
Quién puede usarla¶
| Acción | Permiso necesario |
|---|---|
| Consultar el registro y el detalle de cada entrada | Consultar auditoría (audit:read) |
| Ver las reglas de clasificación | Consultar reglas de auditoría (audit-rule:read) |
| Crear o modificar una regla de clasificación | Crear y actualizar reglas de auditoría (audit-rule:create y audit-rule:update, ambos a la vez) |
| Activar o desactivar una regla | Actualizar reglas de auditoría (audit-rule:update) |
El ítem se ve siempre
El ítem Auditoría del menú se muestra a todas las personas que ingresaron. Si no tenés el permiso, al entrar ves un mensaje como "No tenés permisos para consultar el log de auditoría.".
Dónde encontrarla¶
Menú lateral > grupo Configuración > Auditoría (/auditoria). Las reglas de clasificación están en /auditoria/clasificacion (botón Reglas de clasificación).
Qué hay en esta sección¶
| Tema | Descripción | Link |
|---|---|---|
| Consulta | Buscar entradas del registro con filtros, ver el detalle de cada una y la línea de tiempo de una entidad. | Consulta |
| Clasificación | Definir con qué categoría y severidad se clasifican los eventos nuevos. | Clasificación |
Mini-índice de esta página: Qué se registra, Reglas del registro, Límites conocidos.
Qué se registra¶
Cada entrada del registro guarda:
- Quién lo hizo (una persona, el Sistema o un actor Desconocido).
- Qué acción se realizó (con un texto amigable, por ejemplo "Cambió el estado de la solicitud").
- Sobre qué entidad (una solicitud, un formulario, un usuario, un rol, un equipo, un área, etc.).
- Cuándo ocurrió.
- Qué cambió (valor anterior y valor nuevo, cuando corresponde).
- Resultado: Exitoso, Fallido o Denegado.
- Una categoría (Seguridad, Negocio, Configuración, Sistema) y una severidad (Informativa, Advertencia, Crítica).
Entre los hechos que se registran están las altas, ediciones y activaciones o desactivaciones de usuarios, roles, equipos y áreas (ver Organización), además de eventos de otros módulos como las solicitudes y los formularios, y los intentos fallidos de ingreso o las sesiones revocadas.
Reglas del registro¶
- Las entradas son inmutables: solo se agregan, no se modifican ni se eliminan.
- Consultar el registro no deja una entrada de auditoría (para no generar ruido). Sí se registran los cambios de las reglas de clasificación y los accesos denegados a la propia auditoría.
- La clasificación (categoría y severidad) se fija al momento de recibir el evento: si después cambiás una regla, no se reclasifica el historial, solo los eventos nuevos.
- Un evento sin regla activa aparece como Sin clasificar.
Límites conocidos¶
Importante
- No hay exportación del registro: hoy solo se consulta en pantalla.
- Cada búsqueda por rango de fechas admite hasta 90 días.
- La consulta no permite ver todo el historial de una vez: se filtra y se pagina.
📷 IMAGEN PENDIENTE
Captura: pantalla Auditoría con la tabla de entradas y el botón Reglas de clasificación.
Archivo sugerido: img/auditoria-vista-general.png