Журнал AI-действий отвечает на один вопрос: что именно произошло на машине и по чьему решению. Если запись не позволяет это восстановить через месяц, журнала фактически нет — есть набор отметок о том, что что-то запускалось.
Минимальный состав записи
- Время и машина. Без привязки к устройству запись бесполезна.
- Что предлагалось. Формулировка плана до выполнения — она показывает, на что человек соглашался.
- Что выполнено фактически. План и результат расходятся чаще, чем кажется.
- Кто подтвердил. Поимённо, а не «администратор». Общая учётная запись обнуляет смысл журнала.
- Результат: успех, ошибка, отказ от выполнения. Отказы полезны отдельно — они показывают, где сценарий упирается в свои границы.
- Связь с обращением, если работа шла по заявке. Это то, что превращает журнал в отчёт.
Чего в журнале быть не должно
Об этом думают редко, а обжигаются больно: журнал живёт долго, доступ к нему обычно шире, чем к самим машинам, и в него легко попадает лишнее.
- Пароли и ключи, случайно попавшие в вывод команды или в текст запроса.
- Содержимое пользовательских файлов и переписки. Достаточно факта «файл прочитан», а не самого файла.
- Персональные данные, оказавшиеся в результатах выборки. Их наличие превращает журнал в объект отдельных требований.
- Полные дампы вывода без необходимости. Чем больше в журнале лишнего, тем сложнее найти в нём нужное и тем дороже его защищать.
Принципы обращения с персональными данными во время поддержки разобраны в отдельной статье.
Срок хранения
Определите его заранее и назначьте ответственного за удаление — иначе журнал будет храниться вечно просто потому, что никому не поручено обратное. Привяжите срок к назначению: для разбора инцидентов достаточно нескольких месяцев, для отчётности перед клиентом — до закрытия расчётного периода плюс запас.
Журнал как инструмент доверия
Разбор инцидентов — не главное его применение, потому что инциденты редки. Гораздо чаще журнал работает в обычном разговоре: он отвечает клиенту, что делалось на его машинах; он защищает инженера, показывая, что в спорные часы его там не было; он показывает, где агент регулярно ошибается и какой сценарий пора переписать. Как журнал связан с остальными слоями защиты, разобрано в статье о модели AI-управления парком, а состав функции — на странице GoDesk AI.
Кто должен иметь доступ к журналу?
Как минимум те, чьи машины в нём фигурируют, и те, кто разбирает инциденты. Журнал, доступный только тому, кто выполняет действия, не выполняет свою основную функцию: он существует, чтобы можно было проверить со стороны, а не чтобы вспомнить самому.
Что делать, если в журнал попало то, чего там быть не должно?
Удалить эти записи и починить причину — то, что их туда пишет. Обратный порядок не работает: пока источник не исправлен, чистка повторится в следующем месяце, и однажды её забудут сделать.