SIEM 审计日志是一项企业版功能,按组织启用。请联系您的 Firecrawl 账户团队,为您的账户启用此功能。
支持的目标端
记录的内容
- 获取操作——目标 URL 和域名、HTTP 状态以及开始和结束时间。
- 结果——成功、失败、封禁 (安全策略拒绝此次获取) 或已取消。
EventSeverity可区分提供商确认的威胁与被您自身某项策略规则封禁的获取操作。 - 归因信息——触发获取操作的 API 密钥 (ID 和显示名称) ,以及其所属的工作流:scrape、crawl、batch scrape、search、extract、agent 或 parse。
- 任务分组——同一 API 请求中的每次获取共享同一个请求标识符,因此您可在查询中将整个 crawl 重建为一个任务。
- 您的关联 ID——您的系统附加到请求的元数据会原样回显在该行中,使事件可与您自己的工单或会话标识符对应。
设置
- 创建 Entra 应用并设置客户端密钥。Firecrawl 使用这些凭据进行身份验证;仅向该应用授予 DCR 的 Monitoring Metrics Publisher 角色。
- 创建 DCE 和 DCR,并为事件创建自定义表——Dashboard 提供表架构,以及将事件规范化为 ASIM 的转换。请记下 DCE 引入 URL、DCR 不可变 ID 和流名称。
- 在 Dashboard 中填写详细信息:租户 ID、客户端 ID、客户端密钥、DCE URL、DCR 不可变 ID 和流名称。
- 保存。 Firecrawl 会通过发送测试事件来验证目标端,只有目标端接受该事件后才会启用流式传输。您可以随时再发送一个测试事件。
交付语义
- 按组织批量交付 — 事件会按组织分组并批量交付,通常会在 scrape 完成后的几秒内送达。
- 采用 backoff 重试 — 目标端发生暂时性故障时,会按递增延迟策略重试。目标端中断不会立即导致审计记录丢失,待目标端恢复后将继续交付。
- 不在请求路径中 — 交付问题绝不会拖慢或导致您的 API 请求失败。如果目标端在重试预算耗尽后仍不可用,受影响的事件会被丢弃,而不会阻塞 scrape;您可在 Dashboard 中查看交付状态。
- 静态出口 — 交付流量来自专用静态 IP,因此您可以在 collection endpoint 前的网络控制中将 Firecrawl 加入 allowlist。请向您的账户团队索取该地址。
错误参考
注意事项
- SIEM 审计日志不消耗额度。
- 事件包含请求元数据和结果,绝不会将抓取页面的内容发送到您的 SIEM。
- 启用 Zero Data Retention 的团队可以使用 SIEM 审计日志;事件会标记为
zero_data_retention: true。

