Skip to Content

Protokolle & Compliance

Der Protokollbereich der Auris-Konsole bietet einen umfassenden Prüfpfad aller Verwaltungs- und Authentifizierungsereignisse in deinem Tenant. Jede Aktion von Benutzern, Administratoren und automatisierten Prozessen wird aufgezeichnet. Das Audit-Protokoll ist das primäre Werkzeug für Sicherheitsuntersuchungen, Compliance-Berichte und betriebliches Monitoring.

Zugriff auf das Audit-Protokoll unter Konsole → Protokolle.


Audit-Protokoll

Was protokolliert wird

Auris protokolliert über 30 verschiedene Ereignistypen in vier Kategorien:

Authentifizierungsereignisse

EreignisBeschreibung
user.loginErfolgreiche Anmeldung
user.login_failedFehlgeschlagener Anmeldeversuch (falsches Passwort, gesperrtes Konto usw.)
user.logoutBenutzer abgemeldet
user.mfa_enrolledMFA-Methode registriert
user.mfa_removedMFA-Methode entfernt
user.mfa_challengedMFA-Schritt während der Anmeldung präsentiert
user.mfa_passedMFA-Schritt erfolgreich abgeschlossen
user.mfa_failedMFA-Schritt fehlgeschlagen (falscher Code)
user.password_resetPasswort-Reset abgeschlossen
user.email_verifiedE-Mail-Adresse verifiziert
user.social_loginAnmeldung über sozialen Anbieter
user.sso_loginAnmeldung über Enterprise SSO

Benutzerverwaltungsereignisse

EreignisBeschreibung
user.createdNeues Benutzerkonto erstellt
user.updatedBenutzerprofil aktualisiert
user.deletedBenutzer in den Papierkorb verschoben
user.deleted_permanentlyBenutzer dauerhaft gelöscht
user.restoredGelöschter Benutzer wiederhergestellt
user.disabledBenutzerkonto deaktiviert
user.enabledBenutzerkonto wieder aktiviert
user.role_assignedRolle dem Benutzer hinzugefügt
user.role_removedRolle vom Benutzer entfernt
user.session_revokedBenutzersitzung von Administrator widerrufen

Administrative Ereignisse

EreignisBeschreibung
application.createdAnwendung registriert
application.updatedAnwendungseinstellungen geändert
application.deletedAnwendung gelöscht
application.secret_rotatedClient-Secret rotiert
role.createdRolle erstellt
role.updatedRollenname oder -beschreibung geändert
role.deletedRolle gelöscht
role.permission_changedBerechtigung für eine Rolle ein- oder ausgeschaltet
organization.createdOrganisation erstellt
organization.member_addedBenutzer zur Organisation hinzugefügt
organization.member_removedBenutzer aus Organisation entfernt
organization.sso_connection_activatedSSO-Verbindung in Betrieb genommen

Sicherheitsereignisse

EreignisBeschreibung
security.account_lockedKonto aufgrund des Brute-Force-Schwellenwerts gesperrt
security.account_unlockedGesperrtes Konto manuell oder automatisch entsperrt
security.suspicious_loginVerdächtige Anmeldung erkannt
security.ip_blockedAnmeldung durch IP-Blockierungsregel abgelehnt
security.captcha_failedCAPTCHA-Verifizierung fehlgeschlagen
action.executedActions-Engine-Aktion ausgeführt
action.errorActions-Engine-Aktion ist auf einen Fehler gestoßen

Protokolleintrag-Struktur

Jeder Audit-Protokolleintrag enthält:

FeldBeschreibung
ZeitstempelISO 8601 Datum/Uhrzeit mit Millisekunden-Präzision
AkteurWer die Aktion durchgeführt hat: Benutzer-ID und E-Mail, oder system für automatisierte Ereignisse
AktionDer Ereignistyp (z. B. user.login, role.permission_changed)
RessourcentypDer Typ der betroffenen Entität (Benutzer, Rolle, Anwendung usw.)
Ressourcen-IDDer eindeutige Bezeichner der betroffenen Entität
IP-AdresseIP-Adresse, von der die Anfrage stammt
User AgentBrowser- oder Client-Informationen für Endbenutzeraktionen
Schweregradinfo, warn oder error
VorherDer Zustand der betroffenen Ressource vor der Änderung (für Aktualisierungsereignisse)
NachherDer Zustand der betroffenen Ressource nach der Änderung (für Aktualisierungsereignisse)
MetadatenZusätzliche ereignisspezifische Daten

Protokolle anzeigen

Die Protokollseite zeigt Protokolleinträge in umgekehrter chronologischer Reihenfolge (neueste zuerst). Die Oberfläche hat drei Hauptbereiche:

Protokollstatistikleiste

Oben zeigt eine Leiste die Aufschlüsselung der letzten Ereignisse nach Schweregrad (info / warn / error) und nach Quelle (Authentifizierung, Benutzerverwaltung, Verwaltung, Sicherheit). Klicke auf ein Badge, um das Protokoll auf diese Kategorie zu filtern.

Protokolltabelle

Jede Zeile in der Protokolltabelle zeigt:

  • Einen farbigen Schweregrad-Indikator
  • Den Aktionstyp als gestaltetes Badge
  • Eine Zusammenfassung des Ereignisses (Akteur → Aktion → Ressource)
  • Die Zeit als relativer Wert (“vor 3 Minuten”) mit dem vollständigen Zeitstempel sichtbar beim Hover

Protokolldetail-Seitenleiste

Klicke auf eine beliebige Zeile, um eine Seitenleiste mit dem vollständigen Protokolleintrag zu öffnen:

  • Alle in der obigen Tabelle aufgeführten Felder
  • Formatierter Vorher/Nachher-Vergleich für Änderungen (hervorgehobene Ergänzungen in Grün, Entfernungen in Rot)
  • Links zur betroffenen Ressource (öffnet die Benutzer-Detailseite, Anwendungs-Detailseite usw.)
  • Kopierschaltflächen für die rohe JSON-Nutzlast, Akteur-ID und Ressourcen-ID

Protokolle filtern

Das Filterpanel erscheint über der Protokolltabelle. Mehrere Filter können gleichzeitig aktiv sein.

Verfügbare Filter

FilterOptionen
DatumsbereichLetzte Stunde, Letzte 24 Stunden, Letzte 7 Tage, Letzte 30 Tage, Benutzerdefinierter Bereich
SchweregradInfo, Warnung, Fehler
AktionstypAuswahl aus der vollständigen Liste der Ereignistypen
RessourcentypBenutzer, Rolle, Anwendung, Organisation usw.
StichwortsucheVolltextsuche in Aktions-, Akteur- und Metadatenfeldern

Aktive Filterbadges

Jeder aktive Filter erscheint als entfernbares Badge unterhalb des Filterpanels. Klicke auf das x eines Badges, um diesen Filter zu entfernen. Klicke auf Alle löschen, um alle Filter zurückzusetzen.


Automatische Aktualisierung

Schalte die Automatische Aktualisierung (das Aktualisierungssymbol in der oberen Symbolleiste) ein, um 15-Sekunden-Polling zu aktivieren. Wenn aktiv, erscheinen neue Protokolleinträge automatisch am oberen Rand der Tabelle. Ein „Live”-Anzeige-Badge erscheint neben dem Schalter.

Verwende die automatische Aktualisierung bei Vorfallsuntersuchungen oder Sicherheitsmonitoring, um Ereignisse beim Auftreten zu beobachten, ohne die Seite manuell neu zu laden.


Protokoll-Streaming

Protokoll-Streaming exportiert Audit-Protokollereignisse in Echtzeit an externe Systeme. Konfiguriere Streams, um Protokolle an dein SIEM, deine Protokoll-Aggregationsplattform oder deinen Cloud-Speicher für langfristige Aufbewahrung und erweiterte Analyse zu senden.

Unterstützte Ziele

ZielBeschreibung
WebhookHTTP POST an eine beliebige URL mit HMAC-SHA256-signierter Nutzlast
Amazon S3Protokolle als JSON-Dateien in einen S3-Bucket schreiben
DatadogProtokolle über die HTTP-API an Datadog Logs senden
SplunkProtokolle an Splunk HEC (HTTP Event Collector) senden

Einen Protokoll-Stream konfigurieren

Protokoll-Streaming-Einstellungen öffnen

Gehe zu Konsole → Einstellungen → Protokoll-Streaming und klicke auf Stream hinzufügen.

Den Zieltyp auswählen

Wähle zwischen Webhook, Amazon S3, Datadog oder Splunk.

Zielspezifische Einstellungen konfigurieren

Webhook

FeldBeschreibung
NameAnzeigename für diesen Stream
URLDer HTTPS-Endpunkt, an den Ereignisse per POST gesendet werden
SecretOptionales HMAC-Secret zur Signaturverifizierung

Jedes zugestellte Ereignis ist ein HTTP POST mit dem Body:

{ "type": "log.audit", "timestamp": "2025-02-18T14:30:00Z", "tenant_id": "your-tenant-id", "event": { "action": "user.login", "actor": { "id": "usr_abc", "email": "[email protected]" }, "resource": { "type": "user", "id": "usr_abc" }, "severity": "info", "ip": "203.0.113.42", "metadata": {} } }

Wenn ein Secret konfiguriert ist, enthält Auris einen X-Auris-Signature-Header:

X-Auris-Signature: sha256=<HMAC-SHA256 des Anfrage-Bodys mit deinem Secret>

Amazon S3

FeldBeschreibung
Bucket-NameDer S3-Bucket, in den geschrieben werden soll
RegionAWS-Region
Access Key IDAWS-Anmeldedaten mit s3:PutObject-Berechtigung für den Bucket
Secret Access KeyAWS-Anmeldedaten
SchlüsselpräfixOptionales Pfadpräfix für Protokolldateien (z. B. auris-logs/)

Protokolle werden als JSON-Dateien gebündelt und mit Schlüsseln im Format {Präfix}{Datum}/{Stunde}/events.json geschrieben.

Datadog

FeldBeschreibung
API-SchlüsselDein Datadog API-Schlüssel
SiteDatadog-Site-Region (z. B. datadoghq.com, datadoghq.eu)
TagsOptionale kommagetrennte Tags, die allen Protokolleinträgen hinzugefügt werden

Splunk

FeldBeschreibung
HEC-URLDie Splunk HTTP Event Collector-Endpunkt-URL
HEC-TokenDas Splunk HEC-Authentifizierungstoken
IndexDer Splunk-Index, in den geschrieben werden soll
QuelleDer source-Feldwert in Splunk

Ereignisfilter konfigurieren

Filtere optional, welche Ereignistypen an diesen Stream gesendet werden. Standardmäßig werden alle Ereignistypen gestreamt. Um das Volumen zu reduzieren, kannst du nur error-Schweregradsereignisse streamen oder nur bestimmte Aktionstypen (z. B. nur security.*-Ereignisse an dein SIEM).

Speichern und aktivieren

Klicke auf Speichern. Der Stream ist sofort aktiv. Sende ein Testereignis mit der Test-Schaltfläche, um die Konnektivität zu verifizieren, bevor du dich für Compliance-Zwecke auf den Stream verlässt.


DSGVO-Compliance-Werkzeuge

Auris bietet integrierte Werkzeuge für Betroffenenanfragen unter der DSGVO, CCPA und ähnlichen Datenschutzbestimmungen.

Datenexport (Auskunftsrecht)

Alle mit einem Benutzer verbundenen personenbezogenen Daten exportieren:

  1. Gehe zu Benutzer → Benutzer suchen
  2. Benutzer-Detailseite öffnen
  3. Klicke auf Benutzerdaten exportieren
  4. Eine JSON-Datei wird generiert mit: Profildaten, Metadaten, Rollenzuweisungen, Organisationsmitgliedschaften, Audit-Protokolleinträgen, bei denen dieser Benutzer der Akteur ist, und Sitzungshistorie

Der Export ist sofort zum Download verfügbar und wird auch an die E-Mail-Adresse des Administrators gesendet.

Datenlöschung (Recht auf Löschung)

Personenbezogene Daten eines Benutzers dauerhaft löschen, während die Integrität des Audit-Protokolls erhalten bleibt:

  1. Gehe zu Benutzer → Benutzer suchen (oder Verwaltung → Gelöschte Benutzer, falls bereits weich gelöscht)
  2. Klicke auf Dauerhaft löschen
  3. Bestätige durch Eingabe der E-Mail-Adresse des Benutzers

Dauerhafte Löschung:

  • Entfernt das Benutzerkonto und alle Profildaten
  • Anonymisiert alle Audit-Protokolleinträge, die diesen Benutzer referenzieren (ersetzt Name und E-Mail durch [deleted_user_{id}])
  • Entfernt den Benutzer aus allen Organisationsmitgliedschaften
  • Widerruft alle aktiven Sitzungen
  • Kann nicht rückgängig gemacht werden

Dauerhafte Löschung ist unwiderruflich. Stelle sicher, dass du die Daten des Benutzers zuerst exportiert hast, wenn die Datenschutzanfrage des Betroffenen das Bereitstellen einer Kopie vor der Löschung erfordert.

Einwilligungsverwaltung

Auris zeichnet Einwilligungsereignisse auf, wenn Benutzer Nutzungsbedingungen, Datenschutzrichtlinien oder Cookie-Richtlinien über den gehosteten Anmeldefluss akzeptieren. Gehe zur Benutzer-Detailseite → Aktivitätshistorie, um Einwilligungsereignisse mit Zeitstempeln und der Version der angenommenen Bedingungen anzuzeigen.


Datenaufbewahrung

Audit-Protokoll-Aufbewahrung

Standardmäßig werden Audit-Protokolleinträge 90 Tage lang aufbewahrt. Nach dieser Zeit werden Einträge dauerhaft gelöscht.

Aufbewahrungszeitraum konfigurieren unter Einstellungen → Tenant → Datenaufbewahrung:

EinstellungBeschreibungStandard
Audit-Protokoll-AufbewahrungAnzahl der Tage zur Aufbewahrung von Audit-Protokolleinträgen90
Aktionsprotokoll-AufbewahrungAnzahl der Tage zur Aufbewahrung von Actions-Engine-Ausführungsprotokollen30
Sitzungsprotokoll-AufbewahrungAnzahl der Tage zur Aufbewahrung von Sitzungsdatensätzen für inaktive Sitzungen90

Hinweis: Längere Aufbewahrungszeiträume erhöhen den Speicherbedarf. Wenn du eine langfristige Audit-Protokollaufbewahrung benötigst (z. B. 7 Jahre für bestimmte Compliance-Frameworks), konfiguriere einen Protokoll-Stream zu Amazon S3 und verwende Bucket-Lifecycle-Richtlinien für erweiterte Aufbewahrung zu geringeren Kosten.

Protokolle vor Löschung exportieren

Bevor aufbewahrungsbasierte Löschung stattfindet, kannst du Protokolle exportieren:

  1. Gehe zu Protokolle
  2. Wende einen Datumsbereichsfilter auf den Zeitraum an, den du exportieren möchtest
  3. Klicke auf Exportieren (Download-Symbol in der Symbolleiste)
  4. Format wählen: JSON (vollständige Details) oder CSV (Zusammenfassung)

Der Export wird sofort heruntergeladen. Für große Datumsbereiche läuft der Export als Hintergrundjob und du erhältst eine E-Mail mit dem Download-Link, wenn er fertig ist.


Zugehörige Anleitungen