Ir al contenido principal

Actividad

See who did what across your Level organization. Activity records sign-ins, configuration changes, tag changes, and automation runs, with before-and-after detail and code diffs.

Introducción

Actividad es el registro de auditoría de Level. Registra quién hizo qué, cuándo y qué cambió en toda su organización: inicios de sesión, ediciones de configuración, cambios de etiquetas, ejecuciones de automatizaciones, cambios en monitores y scripts, ediciones de claves de API y más.

La página global de Actividad en la barra lateral es el registro completo. La mayoría de las secciones en Level también tienen su propia pestaña de Actividad que muestra los mismos datos filtrados para ese dispositivo, automatización, script, política de monitor o área de configuración en concreto.

Si alguna vez ha necesitado responder «¿quién cambió esto y cuándo?» o «¿qué hizo exactamente esta automatización anoche?», la Actividad es donde debe buscar.

ℹ️ NOTA: La Actividad es un registro de solo lectura. Puede buscar, filtrar y expandir entradas, pero no puede editarlas ni eliminarlas. Ese es el propósito de un registro de auditoría.


La página de Actividad

Haga clic en Actividad en la barra lateral izquierda para abrir el registro global. Esta es la única vista de Actividad que utiliza una tabla completa; todas las demás vistas son una línea de tiempo con alcance definido (explicadas más adelante).

Global Activity

Columnas

Cada fila es un evento registrado. La tabla tiene cinco columnas:

  • Hora: la fecha y marca de tiempo del evento. La tabla se ordena por Hora, de más reciente a más antiguo, de forma predeterminada.

  • Origen: quién o qué inició el evento, con una subetiqueta. Un técnico muestra su nombre y función (por ejemplo, «Level Team / Admin»). Un disparador de automatización muestra el horario y el tipo de disparador (por ejemplo, «Hourly: 1 hour / Hourly»). Un monitor que activó una corrección muestra el nombre del monitor y «Remediation».

  • Actividad: una descripción en lenguaje sencillo de lo que ocurrió. Por ejemplo, «Signed in via 2FA», «Created the action NO REBOOT», «Applied tag RAT to Avengers» o «Changed enabled on Check Uptime Daily from true to false».

  • Contexto: el objeto sobre el que actuó el evento, con su tipo debajo. Los tipos incluyen Usuario, Automatización y Dispositivo. «Applied tag RAT to Avengers» muestra Avengers como el contexto del dispositivo.

  • Tipo: la categoría del evento. Los valores incluyen Acceso, Automatización, Configuración de automatización, Ejecución de automatización, Etiqueta, Clave de API y Campos personalizados, entre otros. El conjunto completo es la lista que se muestra en el filtro de Categoría filtro.

Las entradas se pueden expandir para mostrar el mismo detalle a nivel de campo que las vistas de Actividad con alcance definido: valores anteriores y posteriores para un cambio de configuración, o una diferencia de «Ver cambios» para una edición de script.

ℹ️ NOTA: Origen y Contexto son diferentes a propósito. Origen indica quién actuó; Contexto indica sobre qué actuó. Una automatización puede ser el Origen de una ejecución y el Contexto de un cambio de configuración, por lo que el mismo nombre de automatización puede aparecer en cualquiera de las dos columnas según el evento.

Búsqueda y filtrado

Buscar busca coincidencias en el texto de Actividad, por lo que puede escribir el nombre de una etiqueta, una acción o un dispositivo para acotar la lista.

Haga clic en Filtros para elegir qué controles de filtro aplicar. El panel muestra tres: Categoría, Origen, y Fecha. Marque uno para añadirlo como chip encima de la tabla. Cada chip tiene su propio menú desplegable y una X para eliminarlo.

Categoría filtra por categoría de evento, los mismos valores que se muestran en la Tipo columna. Es una lista de selección múltiple con un cuadro de búsqueda y la opción Seleccionar todo. Las categorías incluyen Acceso, Clave de API, Automatización, Configuración de automatización, Ejecución de automatización y Campos personalizados, entre otras. La lista está en orden alfabético y es desplazable.

Origen filtra por el tipo de actor que inició el evento: Usuario, Clave de API, Dispositivo, Automatización o Disparador. Es de selección múltiple con un cuadro de búsqueda.

Fecha filtra por rango de tiempo. Elija un período preestablecido (Hoy, Ayer, Últimos 7 días, Últimos 14 días, Últimos 30 días, Últimos 6 meses) o establezca un rango personalizado con el calendario de inicio y fin, luego haga clic en Aplicar. El valor predeterminado es Todo el tiempo.

💡 CONSEJO: Añada el filtro de Categoría filtro y seleccione Acceso para revisar el historial de inicios de sesión, o Configuración de automatización para ver todos los cambios realizados en sus automatizaciones. Combínelo con un filtro de Fecha rango para limitar una auditoría a una ventana específica.

Mostrar y ocultar columnas

Haga clic en Columnas para mostrar u ocultar columnas de la tabla. Las cinco están activadas de forma predeterminada: Hora, Origen, Actividad, Contexto y Tipo. Haga clic en Restablecer columnas para volver al conjunto predeterminado.


Actividad en cada sección

La mayoría de las secciones en Level tienen su propia pestaña de Actividad pestaña. Muestra el mismo tipo de registro que la página global, ya filtrado al elemento que está viendo, para que no tenga que buscar en la tabla completa.

Las pestañas de Actividad con alcance definido utilizan una línea de tiempo agrupada por fecha (Hoy, Ayer y luego fechas individuales) en lugar de la tabla global. Las entradas con un chevron se expanden para mostrar detalles a nivel de campo.

Actividad del dispositivo

Abra un dispositivo y luego vaya a la pestaña Actividad en la barra lateral del dispositivo (Dispositivos → [dispositivo] → Actividad). Esto muestra la actividad limitada a ese dispositivo: las automatizaciones y monitores que se ejecutaron en él, y los cambios que lo afectaron.

Las entradas nombran el disparador y cuándo se ejecutó, como por ejemplo:

  • «Daily: 12:00 AM triggered test on Agent Zero 1»

  • «Friday @ 12AM (Default) triggered Windows Updates on Agent Zero 1»

ℹ️ NOTA: La Actividad del dispositivo muestra que se ejecutó una automatización. Para ver el resultado completo de una ejecución (estado, salida por acción, nueva ejecución), use el historial de ejecuciones de automatización del dispositivo. Consulte Automatizaciones del dispositivo.

Actividad de acceso remoto

Cuando se completa una sesión de Control remoto o Terminal, la Actividad registra un evento de acceso remoto. La entrada incluye:

  • Técnico: el usuario que se conectó, mostrado como el Origen.

  • Dispositivo: el endpoint al que se conectó, mostrado como el Contexto.

  • Fecha y hora: cuándo se registró la sesión completada.

  • Tipo de sesión: Control remoto o Terminal.

  • Tipo de conexión: cómo se conectó la sesión remota.

  • Duración: cuánto duró la sesión.

Las entradas de Actividad de acceso remoto contienen solo metadatos de la sesión. El texto de los comandos de Terminal y su salida no están incluidos.

ℹ️ NOTA: Level actualmente conserva los registros de Actividad de forma indefinida. También puede recuperar datos de Actividad a través de GET /v2/activities.

Actividad de automatización

Abra una automatización y luego vaya a Actividad (Automatizaciones → [automatización] → Actividad). Esto muestra tanto las ejecuciones que disparó la automatización como los cambios de configuración realizados en ella.

La Actividad registra dos tipos de entradas:

  • Ejecuciones: nombran el disparador y el dispositivo. Por ejemplo, «Monitor: Monitoring - Global / Windows Uptime Exceeds 30 Days triggered on odd-resolution».

  • Cambios de configuración: registran ediciones como «Level Team created the trigger Monitor: Jacob / Uptime Exceeds 30 Days», además de acciones agregadas como «Level Team triggered 3 runs» o «Level Team canceled on DESKTOP-FD3ST4S».

Haga clic en el chevron de una entrada de configuración para expandirla. La vista expandida muestra el estado a nivel de campo, por ejemplo «enabled was true» y «monitor was Uptime Exceeds 30 Days».

💡 CONSEJO: Cuando un disparador deja de activarse como se esperaba, compruebe la Actividad de automatización para buscar una entrada «deleted the trigger» o «Changed enabled ... from true to false». Es la forma más rápida de descubrir si alguien modificó la automatización en lugar de que la automatización fallara.

Actividad de script

Abra un script y luego vaya a Actividad (Scripts → [script] → Actividad). Esto registra cada cambio guardado en el script, incluido el propio código.

Una entrada de cambio resume lo que se guardó, por ejemplo «Level Team saved 2 changes to Osquery Monitor - Uptime». Expándala para ver cada cambio individual.

Para una edición de código, el cambio muestra el delta de líneas (por ejemplo «+3 −1») y un enlace de Ver cambios enlace.

Haga clic en Ver cambios para abrir el panel de diferencias. Muestra el código editado con las líneas eliminadas en rojo y las líneas añadidas en verde, números de línea, y una opción de Unificado / Dividido alternancia. El encabezado del panel indica el nombre del script, el técnico y la marca de tiempo.

💡 CONSEJO: El panel de diferencias es el registro de auditoría para los cambios de scripts. Úselo para confirmar exactamente qué cambió en un script antes de que un monitor o automatización empezara a comportarse de forma diferente, sin necesidad de restaurar una versión antigua para comparar visualmente.

Actividad de política de monitor

Abra una política de monitor y luego vaya a Actividad (Monitores → [política] → Actividad). Esto registra los cambios en los monitores dentro de esa política.

Una entrada de cambio muestra un resumen como «Level Team saved 3 changes to Detect RAT». Expándala para ver qué cambió a nivel de campo:

  • Un nuevo monitor muestra su configuración inicial, como «Set name to Remote Access Tool Detected», «Set severity to critical», «Set auto_resolve to true» y «Set application_names to [...]».

  • Una edición posterior muestra lo que cambió, como «installed changed to On» y «Updated application_names: Added Action1, Atera, Datto, N-able, Pulseway, Level, Syncro».

ℹ️ NOTA: La Actividad de política de monitor registra los cambios en los monitores de la política. Para ver las alertas que generaron esos monitores y cómo se resolvieron, use Alertas de dispositivo o la Alertas vista.

Actividad del espacio de trabajo

Vaya a Espacio de trabajo → Actividad. Esto registra eventos a nivel de espacio de trabajo: inicios de sesión, cambios de etiquetas y cambios en campos personalizados, equipo y permisos.

Las entradas se leen como:

  • «Level Team signed in via 2FA»

  • «Level Team applied tag RAT to Avengers»

  • «Level Team removed tag JACOB from Avengers»

  • «Level Team created tag NO REBOOT»

Actividad de configuración

Vaya a Configuración → Actividad. Esto registra los cambios en su configuración: claves de API, webhooks, integraciones y configuración de la organización.

Las entradas registran el campo que cambió y sus valores antes y después, por ejemplo «Level Team changed description on Read-only API key test 1».

Una entrada agrupada se expande para mostrar cada cambio individual. Por ejemplo, «Level Team saved 2 changes to Level Development» se despliega en los dos cambios subyacentes.

⚠️ ADVERTENCIA: La Actividad de configuración registra que los metadatos de una clave de API cambiaron (nombre, descripción). No muestra el valor secreto de la clave. Trate las claves de API como contraseñas y rote cualquier clave que crea que está expuesta. Consulte Configuración de claves de API.


Quién puede ver la Actividad

La página global de Actividad solo es accesible para administradores. Los técnicos que no son administradores no la ven en la navegación.

En el resto de casos, la Actividad sigue la alineación de lectura: el mismo alcance de permisos que el resto de Level. Los técnicos ven la pestaña de Actividad en cualquier dispositivo, automatización o política a la que ya tienen acceso, limitada a lo que cubren sus permisos. Un técnico con acceso limitado a grupos ve la Actividad por recurso para sus grupos. No obtienen una versión filtrada de la página global, ya que no pueden abrir la página global en primer lugar.

El acceso a la actividad a nivel de configuración y a nivel de espacio de trabajo depende de si el técnico puede acceder a esas secciones.

ℹ️ NOTA: El alcance de la Actividad es alineación de lectura, no un permiso separado. Si un técnico ya puede ver un dispositivo, automatización o política, puede ver su pestaña de Actividad. No puede ver la actividad de recursos a los que no tiene acceso. La única restricción estricta es la página global de Actividad, que es exclusiva para administradores independientemente del acceso de lectura.


Preguntas frecuentes

  • ¿Cuál es la diferencia entre Actividad e Historial? La Actividad es el registro de auditoría: quién hizo qué, qué configuración cambió y un resumen de las ejecuciones. El Historial (y el historial de ejecuciones de automatización en Automatizaciones del dispositivo) es el registro de ejecución: el resultado detallado de cada ejecución, incluido el estado, la salida por acción y la opción de volver a ejecutar. Use la Actividad para responder «quién cambió esto» y el Historial para responder «qué hizo realmente esta ejecución».

  • ¿Puedo editar o eliminar una entrada de Actividad? No. La Actividad es de solo lectura por diseño. Puede buscar, filtrar, expandir y ver diferencias, pero las entradas no se pueden modificar ni eliminar.

  • ¿Por qué veo menos entradas que un compañero? La Actividad está limitada a sus permisos. Usted ve la actividad de los grupos de dispositivos y recursos a los que tiene acceso. Un compañero con acceso más amplio ve más. Consulte Espacio de trabajo → Permisos.

  • El nombre de alguien aparece como Origen, pero sé que una automatización realizó el trabajo. ¿Cuál es correcto? Ambos, en diferentes niveles. Si un técnico activó manualmente la ejecución, es el Origen. Si un horario o monitor la activó, el disparador o monitor es el Origen. Compruebe la subetiqueta del Origen (función, «Hourly», «Remediation») para determinar cuál fue.

  • ¿Cuál es la diferencia entre la página global de Actividad y una pestaña de Actividad con alcance definido? Los datos y el detalle son los mismos. Las entradas en ambos se expanden al mismo detalle a nivel de campo, incluidos los valores antes y después y las diferencias de código. La diferencia está en el alcance y el diseño: la página global es una tabla que cubre todo lo que puede ver, y una pestaña con alcance definido es una línea de tiempo prefiltrada a un único dispositivo, automatización, script, política de monitor o área de configuración. Use la página global para revisar todo en un solo lugar, y una pestaña con alcance definido cuando ya sabe qué recurso le interesa.

  • ¿La Actividad de configuración expone los valores de mis claves de API? No. Registra cambios de metadatos como nombre y descripción, no el valor secreto. El valor de la clave se puede recuperar desde Configuración → Claves de API en cualquier momento usando la opción Copiar clave.

  • ¿Quién puede ver la Actividad? Cualquier técnico puede ver la Actividad, pero los registros están limitados a lo que sus permisos le permiten ver. La actividad de Configuración y Espacio de trabajo requiere acceso a esas secciones. Consulte Espacio de trabajo → Permisos para saber cómo está configurado el acceso.

¿Ha quedado contestada tu pregunta?