Query shell audit events
GET
/api/audit
Return a paginated list of shell audit events for the organisation.
Query parameters allow filtering by user, device, tier, event type, outcome,
and date range. Pagination is keyset-based (pass cursor from the
previous response’s next_cursor).
Role required: audit.view (ShellRole.AUDIT_VIEW).
Authorizations
Parameters
Query Parameters
organization_id
required
string format: uuid
user_id
session_id
fleet_id
outcome
limit
Maximum rows per page (default 100, max 500).
integer
Maximum rows per page (default 100, max 500).
Responses
200
Successful Response
Paginated response from GET /audit.
object
has_more
required
boolean
items
required
Array<object>
Single audit event row returned by GET /audit.
object
created_at
required
string format: date-time
event_hash
required
string
event_type
required
string
id
required
string format: uuid
payload
required
prev_hash
required
string
422
Validation Error
object
detail
Array<object>
object
loc
required
Array
msg
required
string
type
required
string