宝塔面板默认未启用操作日志审计,需手动开启以满足安全合规要求。可通过后台“安全”菜单开关启用,或编辑/config.json设"audit_log":true并重启面板,最后验证/logs/audit/下按日生成的日志文件及操作记录。

宝塔面板安装完成后,默认未启用操作日志审计功能,无法记录用户在面板中的关键操作行为。为满足安全合规要求并实现操作可追溯,需手动配置开启审计日志记录。以下是具体实施步骤:
一、通过面板后台开启操作日志审计
宝塔面板提供内置开关,可直接在Web界面中启用操作日志功能,该方式无需修改配置文件,适用于所有版本(7.9.0及以上)。启用后,所有登录用户执行的增删改类操作将被写入审计日志。
1、使用管理员账号登录宝塔面板 Web 界面。
2、点击左侧菜单栏中的“安全”选项。
3、在安全页面中找到“操作日志审计”模块,确认其右侧开关处于关闭状态。
4、点击该开关将其切换为开启状态,面板将自动保存设置并启动日志记录服务。
二、手动修改配置文件启用审计日志
若面板后台未显示“操作日志审计”模块(常见于6.x或早期7.x版本),可通过编辑主配置文件强制启用,该方法直接作用于底层日志策略,具备更高优先级和稳定性。
1、通过SSH连接服务器,执行命令:nano /www/server/panel/data/config.json。
2、在打开的JSON文件中查找字段"audit_log",若不存在则在根对象内新增该键值对。
3、将该字段值设为true,确保格式为:"audit_log": true,注意逗号分隔符符合JSON语法。
4、按Ctrl+O保存文件,再按Ctrl+X退出编辑器。
5、重启面板服务使配置生效:执行bt restart,等待提示“重启成功”。
三、验证审计日志是否已生成
启用后,系统会在固定路径持续写入结构化日志,验证日志文件存在且内容可读,是确认审计功能正常运行的关键环节。日志默认按天轮转,保留最近30天记录。
1、执行命令查看日志目录:ls -l /www/server/panel/logs/audit/。
2、确认列表中存在以日期命名的.log文件(如2024-06-15.log)。
3、使用tail命令实时查看最新条目:tail -n 10 /www/server/panel/logs/audit/$(date +%Y-%m-%d).log。
4、执行一次面板操作(如新建网站),再次运行上述tail命令,检查输出中是否出现包含"action":"create_site"的新行。










