Ir al contenido principal

Actividad

See who did what across your Level organization. Activity records sign-ins, configuration changes, tag changes, and automation runs, with before-and-after detail and code diffs.

Introducción

Actividad es el registro de auditoría de Level. Registra quién hizo qué, cuándo y qué cambió en toda su organización: inicios de sesión, ediciones de configuración, cambios de etiquetas, ejecuciones de automatizaciones, cambios en monitores y scripts, ediciones de claves de API y más.

La página global de Actividad en la barra lateral es el registro completo. La mayoría de las secciones en Level también tienen su propia pestaña de Actividad que muestra los mismos datos filtrados a ese dispositivo, automatización, script, política de monitor o área de configuración.

Si alguna vez ha necesitado responder «¿quién cambió esto y cuándo?» o «¿qué hizo exactamente esta automatización anoche?», la Actividad es donde debe buscar.

ℹ️ NOTA: La Actividad es un registro de solo lectura. Puede buscar, filtrar y expandir entradas, pero no puede editarlas ni eliminarlas. Ese es el propósito de un registro de auditoría.


La página de Actividad

Haga clic en Actividad en la barra lateral izquierda para abrir el registro global. Esta es la única vista de Actividad que usa una tabla completa; todas las demás vistas son cronologías con alcance limitado (descritas más adelante).

Global Activity

Columnas

Cada fila es un evento registrado. La tabla tiene cinco columnas:

  • Hora: la fecha y la marca de tiempo del evento. La tabla se ordena por Hora, del más reciente al más antiguo, de forma predeterminada.

  • Origen: quién o qué inició el evento, con una subetiqueta. Un técnico muestra su nombre y rol (por ejemplo, «Level Team / Admin»). Un disparador de automatización muestra el horario y el tipo de disparador (por ejemplo, «Hourly: 1 hour / Hourly»). Un monitor que activó una corrección muestra el nombre del monitor y «Remediation».

  • Actividad: una descripción en lenguaje sencillo de lo que ocurrió. Por ejemplo, «Signed in via 2FA», «Created the action NO REBOOT», «Applied tag RAT to Avengers» o «Changed enabled on Check Uptime Daily from true to false».

  • Contexto: el objeto sobre el que actuó el evento, con su tipo debajo. Los tipos incluyen Usuario, Automatización y Dispositivo. «Applied tag RAT to Avengers» muestra Avengers como contexto del dispositivo.

  • Tipo: la categoría del evento. Los valores incluyen Acceso, Automatización, Configuración de automatización, Ejecución de automatización, Etiqueta, Clave de API y Campos personalizados, entre otros. El conjunto completo es la lista que se muestra en el filtro Categoría filtro.

Las entradas se expanden para mostrar el mismo detalle a nivel de campo que las vistas de Actividad con alcance limitado: valores anteriores y posteriores para un cambio de configuración, o un diff de «Ver cambios» para una edición de script.

ℹ️ NOTA: Origen y Contexto son diferentes de forma intencional. Origen es quién actuó; Contexto es sobre qué actuó. Una automatización puede ser el Origen de una ejecución y el Contexto de un cambio de configuración, por lo que el mismo nombre de automatización puede aparecer en cualquiera de las dos columnas según el evento.

Búsqueda y filtrado

Buscar busca coincidencias en el texto de Actividad, por lo que puede escribir un nombre de etiqueta, un nombre de acción o un nombre de dispositivo para reducir la lista.

Haga clic en Filtros para elegir qué controles de filtro aplicar. El panel muestra tres: Categoría, Origen, y Fecha. Marque uno para añadirlo como etiqueta encima de la tabla. Cada etiqueta tiene su propio menú desplegable y una X para eliminarla.

Categoría filtra por categoría de evento, los mismos valores que se muestran en la columna Tipo columna. Es una lista de selección múltiple con un cuadro de búsqueda y Seleccionar todo. Las categorías incluyen Acceso, Clave de API, Automatización, Configuración de automatización, Ejecución de automatización y Campos personalizados, entre otras. La lista es alfabética y tiene desplazamiento.

Origen filtra por el tipo de actor que inició el evento: Usuario, Clave de API, Dispositivo, Automatización o Disparador. Es de selección múltiple con un cuadro de búsqueda.

Fecha filtra por rango de tiempo. Elija un ajuste preestablecido (Hoy, Ayer, Últimos 7 días, Últimos 14 días, Últimos 30 días, Últimos 6 meses) o establezca un rango personalizado con el calendario de inicio y fin, luego haga clic en Aplicar. El valor predeterminado es Todo el tiempo.

💡 CONSEJO: Agregue el filtro Categoría para revisar el historial de inicios de sesión, o Configuración de automatización para ver cada cambio realizado en sus automatizaciones. Combínelo con un filtro Fecha para delimitar una auditoría a una ventana específica.

Mostrar y ocultar columnas

Haga clic en Columnas para mostrar u ocultar columnas de la tabla. Las cinco están activadas de forma predeterminada: Hora, Origen, Actividad, Contexto y Tipo. Haga clic en Restablecer columnas para volver al conjunto predeterminado.


Actividad en cada sección

La mayoría de las secciones en Level tienen su propia pestaña de Actividad que muestra el mismo tipo de registro que la página global, ya filtrado al elemento que está viendo, de modo que no tiene que buscar en la tabla completa.

Las pestañas de Actividad con alcance limitado usan una cronología agrupada por fecha (Hoy, Ayer, luego fechas individuales) en lugar de la tabla global. Las entradas con un chevron se expanden para mostrar detalles a nivel de campo.

Actividad del dispositivo

Abra un dispositivo y luego vaya a la pestaña Actividad en la barra lateral del dispositivo (Dispositivos → [dispositivo] → Actividad). Esto muestra la actividad limitada a ese dispositivo: las automatizaciones y monitores que se ejecutaron sobre él, y los cambios que lo afectaron.

Las entradas nombran el disparador y cuándo se ejecutó, como:

  • «Daily: 12:00 AM triggered test on Agent Zero 1»

  • «Friday @ 12AM (Default) triggered Windows Updates on Agent Zero 1»

ℹ️ NOTA: La Actividad del dispositivo muestra que se ejecutó una automatización. Para ver el resultado completo de una ejecución (estado, salida por acción, repetición), use el historial de ejecuciones de automatización del dispositivo. Consulte Automatizaciones del dispositivo.

Actividad de automatización

Abra una automatización y luego vaya a Actividad (Automatizaciones → [automatización] → Actividad). Esto muestra tanto las ejecuciones que activó la automatización como los cambios de configuración realizados en ella.

La Actividad registra dos tipos de entradas:

  • Ejecuciones: nombran el disparador y el dispositivo. Por ejemplo, «Monitor: Monitoring - Global / Windows Uptime Exceeds 30 Days triggered on odd-resolution».

  • Cambios de configuración: registran ediciones como «Level Team created the trigger Monitor: Jacob / Uptime Exceeds 30 Days», además de acciones agregadas como «Level Team triggered 3 runs» o «Level Team canceled on DESKTOP-FD3ST4S».

Haga clic en el chevron de una entrada de configuración para expandirla. La vista expandida muestra el estado a nivel de campo, por ejemplo «enabled was true» y «monitor was Uptime Exceeds 30 Days».

💡 CONSEJO: Cuando un disparador deja de funcionar como se esperaba, revise la Actividad de automatización para buscar una entrada «deleted the trigger» o «Changed enabled ... from true to false». Es la forma más rápida de averiguar si alguien modificó la automatización en lugar de que la automatización haya fallado.

Actividad de script

Abra un script y luego vaya a Actividad (Scripts → [script] → Actividad). Esto registra cada cambio guardado en el script, incluido el propio código.

Una entrada de cambio resume lo que se guardó, por ejemplo «Level Team saved 2 changes to Osquery Monitor - Uptime». Expándala para ver cada cambio individual.

Para una edición de código, el cambio muestra el delta de líneas (por ejemplo «+3 −1») y un enlace Ver cambios enlace.

Haga clic en Ver cambios para abrir el panel de diferencias. Muestra el código editado con las líneas eliminadas en rojo y las líneas añadidas en verde, números de línea y un alternador Unificado / Dividido alternante. El encabezado del panel nombra el script, el técnico y la marca de tiempo.

💡 CONSEJO: El panel de diferencias es el registro de auditoría de los cambios en los scripts. Úselo para confirmar exactamente qué cambió en un script antes de que un monitor o una automatización comenzara a comportarse de manera diferente, sin necesidad de restaurar una versión antigua para comparar visualmente.

Actividad de política de monitor

Abra una política de monitor y luego vaya a Actividad (Monitores → [política] → Actividad). Esto registra los cambios en los monitores dentro de esa política.

Una entrada de cambio muestra un resumen como «Level Team saved 3 changes to Detect RAT». Expándala para ver qué cambió a nivel de campo:

  • Un nuevo monitor muestra su configuración inicial, como «Set name to Remote Access Tool Detected», «Set severity to critical», «Set auto_resolve to true» y «Set application_names to [...]».

  • Una edición posterior muestra lo que cambió, como «installed changed to On» y «Updated application_names: Added Action1, Atera, Datto, N-able, Pulseway, Level, Syncro».

ℹ️ NOTA: La Actividad de política de monitor registra los cambios en los monitores de la política. Para ver las alertas generadas por esos monitores y cómo se resolvieron, use Alertas del dispositivo o la Alertas vista.

Actividad del espacio de trabajo

Vaya a Espacio de trabajo → Actividad. Esto registra eventos a nivel del espacio de trabajo: inicios de sesión, cambios de etiquetas y cambios en campos personalizados, equipo y permisos.

Las entradas se leen así:

  • «Level Team signed in via 2FA»

  • «Level Team applied tag RAT to Avengers»

  • «Level Team removed tag JACOB from Avengers»

  • «Level Team created tag NO REBOOT»

Actividad de configuración

Vaya a Configuración → Actividad. Esto registra los cambios en su configuración: claves de API, webhooks, integraciones y configuración de la organización.

Las entradas registran el campo que cambió y sus valores anteriores y posteriores, por ejemplo «Level Team changed description on Read-only API key test 1».

Una entrada agrupada se expande para mostrar cada cambio individual. Por ejemplo, «Level Team saved 2 changes to Level Development» se abre en los dos cambios subyacentes.

⚠️ ADVERTENCIA: La Actividad de configuración registra que los metadatos de una clave de API cambiaron (nombre, descripción). No muestra el valor secreto de la clave. Trate las claves de API como contraseñas y rote cualquier clave que crea que está expuesta. Consulte Configuración de claves de API.


Quién puede ver la Actividad

La página global de Actividad es exclusiva para administradores. Los técnicos sin rol de administrador no la ven en la navegación.

En todos los demás lugares, la Actividad sigue la alineación de lectura: el mismo alcance de permisos que el resto de Level. Los técnicos ven la pestaña de Actividad en cualquier dispositivo, automatización o política a la que ya tienen acceso, limitada a lo que cubren sus permisos. Un técnico con acceso limitado a grupos ve la Actividad por recurso de sus grupos. No obtienen una versión filtrada de la página global, ya que no pueden abrir la página global en primer lugar.

El acceso a la actividad a nivel de configuración y a nivel del espacio de trabajo depende de si el técnico puede acceder a esas secciones.

ℹ️ NOTA: El alcance de la Actividad es alineación de lectura, no un permiso separado. Si un técnico ya puede ver un dispositivo, automatización o política, puede ver su pestaña de Actividad. No puede ver la actividad de recursos a los que no tiene acceso. La única restricción absoluta es la propia página global de Actividad, que es exclusiva para administradores independientemente del acceso de lectura.


Preguntas frecuentes

  • ¿Cuál es la diferencia entre Actividad e Historial? La Actividad es el registro de auditoría: quién hizo qué, qué configuración cambió y un resumen de las ejecuciones. El Historial (y el historial de ejecuciones de automatización en Automatizaciones del dispositivo) es el registro de ejecución: el resultado detallado de cada ejecución, incluido el estado, la salida por acción y la opción de repetirla. Use la Actividad para responder «quién cambió esto» y el Historial para responder «qué hizo exactamente esta ejecución».

  • ¿Puedo editar o eliminar una entrada de Actividad? No. La Actividad es de solo lectura por diseño. Puede buscar, filtrar, expandir y ver diferencias, pero las entradas no se pueden cambiar ni eliminar.

  • ¿Por qué veo menos entradas que un colega? La Actividad está limitada a sus permisos. Ve la actividad de los grupos de dispositivos y recursos a los que tiene acceso. Un colega con acceso más amplio ve más. Consulte Espacio de trabajo → Permisos.

  • El nombre de alguien aparece como Origen pero sé que fue una automatización quien hizo el trabajo. ¿Cuál es correcto? Ambos, en diferentes niveles. Si un técnico activó manualmente la ejecución, él es el Origen. Si fue un horario o un monitor quien la activó, el disparador o el monitor es el Origen. Compruebe la subetiqueta del Origen (rol, «Hourly», «Remediation») para distinguir cuál es.

  • ¿Cuál es la diferencia entre la página global de Actividad y una pestaña de Actividad con alcance limitado? Los datos y el detalle son los mismos. Las entradas en ambos se expanden al mismo detalle a nivel de campo, incluidos los valores anteriores y posteriores y las diferencias de código. La diferencia es el alcance y el diseño: la página global es una tabla que cubre todo lo que puede ver, y una pestaña con alcance limitado es una cronología prefiltrada a un único dispositivo, automatización, script, política de monitor o área de configuración. Use la página global para revisar todo en un solo lugar, y una pestaña con alcance limitado cuando ya sepa qué recurso le interesa.

  • ¿La Actividad de configuración expone los valores de mis claves de API? No. Registra cambios de metadatos como nombre y descripción, no el valor secreto. El valor de la clave es recuperable desde Configuración → Claves de API en cualquier momento usando la opción Copiar clave.

  • ¿Quién puede ver la Actividad? Cualquier técnico puede ver la Actividad, pero los registros están limitados a lo que sus permisos le permiten ver. La actividad de Configuración y Espacio de trabajo requiere acceso a esas secciones. Consulte Espacio de trabajo → Permisos para saber cómo está configurado el acceso.

¿Ha quedado contestada tu pregunta?