2026年8月28日

透過 API 檢索 DocuSign 審計日誌:合規實務指南

Summary · 6 min read

合規團隊如何透過 DocuSign eSignature REST API 檢索審計日誌、信封歷史紀錄與完成證書,並建立經得起審計的留存歸檔流程。

合規團隊可從三個層面取得 DocuSign 審計證據:信封審計軌跡(發送、檢視、簽署等事件)、帳戶層活動日誌(用戶與權限變更),以及簽署完成的完成證書 PDF。這三類資料均可透過 DocuSign eSignature REST API 取得,因此你可以按週期自動提取、存入自有檔案庫,無需每次人手登入網頁控制台即可應對審計。

本文說明各類審計資料的存放位置、檢索所需的具體 API 調用,以及如何建立在審計中站得住腳的留存流程。

為何審計日誌對電子簽合規至關重要

電子簽名在法律上能否成立,取決於你能否證明誰簽了、何時簽的、以及簽署後文件未被竄改。在美國 ESIGN 法案、歐盟 eIDAS 條例等框架下,簽名的證據效力很大程度上取決於其背後的審計軌跡。

如果你所在的機構受監管——金融、醫療、政府合同——審計師很少接受「紀錄就在 DocuSign 裏」這種說法。他們需要的是按你自身留存政策導出、附時間戳的紀錄。這正是程序化檢索流程遠比偶爾人手下載重要的原因,也是許多團隊在出事之前就追問數碼簽名在法庭上是否站得住腳的原因。

DocuSign 審計資料的三個層面

動手寫代碼之前,先分清 DocuSign 提供的三類審計證據:

層面內容典型 API
信封審計事件發送、送達、檢視、簽署、拒簽、作廢等事件,附時間戳與 IP 地址GET /v2.1/accounts/{accountId}/envelopes/{envelopeId}/audit_events
完成證書匯總信封歷史、簽署人身份與認證事件的簽名版 PDFGET .../envelopes/{envelopeId}/documents/certificate
帳戶活動用戶登入、權限變更、範本編輯等帳戶管理事件帳戶層用戶與事件 API,進階遙測另有 DocuSign Monitor

對多數合規體系而言,首兩層已涵蓋簽名級證據;當你還需證明誰有存取權限、改了甚麼時(SOX、券商記帳等常見要求),第三層就很關鍵。

用 REST API 檢索信封審計事件

核心調用是審計事件端點。以 OAuth 存取權杖(JWT 用戶授權或授權碼模式)完成認證後,請求:

```

GET https://demo.docusign.net/restapi/v2.1/accounts/{accountId}/envelopes/{envelopeId}/audit_events

```

回應會逐條列出每個事件的時間戳、操作人及事件細節(如簽署 IP 地址)。幾個實務要點:

  • 離開演示環境後,使用你的生產 base URI(如 na3.docusign.net 或相應區域地址)。base URI 由 OAuth userinfo 調用返回,切勿硬編碼。
  • 審計事件隨信封在帳戶中的存續期可查。若帳戶設定了信封清除或留存規則,過了該窗口事件可能無法再取。
  • 先用 GET /envelopes?from_date=...&status=completed 過濾信封,只提取真正相關的審計資料。

下載完成證書

完成證書(Certificate of Completion, CoC)是審計師最常索取的文件。以 PDF 形式取得:

```

GET https://{base}/restapi/v2.1/accounts/{accountId}/envelopes/{envelopeId}/documents/certificate

```

亦可在合併文件端點傳入 certificate=true,一次過下載包含已簽署文件與證書的合併 PDF。把 CoC 與已簽署文件一併存入檔案庫,對兩者計算雜湊值並記入你的台帳系統,由此形成從 DocuSign 到自有儲存的防竄改證據鏈。注意高頻 API 檢索涉及成本,設計每日批量任務前建議先了解 DocuSign API 定價模式

建立合規的留存流程

一套經得起檢驗的檢索留存流程通常是這樣:

  1. 透過輪詢或接收 Webhook(DocuSign Connect),捕捉進入 completed 狀態的信封。
  2. 對每個已完成信封,提取審計事件 JSON、已簽署文件及完成證書。
  3. 將全部材料寫入不可變或支援 WORM 的儲存,命名規則以信封 ID 為主鍵。
  4. 在台帳中記錄雜湊值與檢索時間戳,以便日後證明檔案未被改動。
  5. 執行你自己的留存期限,獨立於 DocuSign 帳戶內的任何清除設定。

核心合規原則:DocuSign 是執行系統,而你自己的檔案庫才是紀錄系統。若你的留存義務是七年,就不要只依賴廠商控制台。

依賴日誌之前要確認甚麼

建立流程時用這份簡明清單自查:

  • 確認帳戶的套餐與功能範圍;部分遙測能力(如進階監控)是獨立售賣的。
  • 核對留存與清除設定,確保信封不會在你的任務提取之前被刪除。
  • 測試 OAuth 整合是否擁有讀取範圍內每個發件人信封資料所需的 scope。
  • 把檢索流程本身寫成文件;審計師常要看的不僅是紀錄,還有流程說明。

面向亞太與跨境團隊的更優選擇:Nota Sign

若你的合規範圍延伸至亞太——涉及區域數據駐留、iAM Smart、Singpass 等本地身份體系,或 eIDAS 下的 SES/AES/QES 簽名等級——值得評估一個為此而生的平台。Nota Sign 是法大大旗下的全球電子簽平台,連續多年獲 IDC 中國電子簽名軟件市場排名第一,法律覆蓋 100 多個國家和地區,具備亞太合規深度(含區域數據中心)。整合開發者亦可參考我們的電子簽名 REST API 開發者指南

Nota Sign 同樣透過 API 提供完整審計軌跡與完成證書,且定價不按席位收費——對小團隊友好,中大型及企業客戶可獲定制方案。若你正重新評估電子簽技術棧,歡迎聯絡 Nota Sign 團隊

常見問題

Nota Sign 協助企業建立合規的協議簽署流程,所有內容均遵循嚴格的編輯方針。

發現更便捷的電子簽署方式

聯絡我們
免費試用