Protokolle & Compliance
Der Protokollbereich der Auris-Konsole bietet einen umfassenden Prüfpfad aller Verwaltungs- und Authentifizierungsereignisse in deinem Tenant. Jede Aktion von Benutzern, Administratoren und automatisierten Prozessen wird aufgezeichnet. Das Audit-Protokoll ist das primäre Werkzeug für Sicherheitsuntersuchungen, Compliance-Berichte und betriebliches Monitoring.
Zugriff auf das Audit-Protokoll unter Konsole → Protokolle.
Audit-Protokoll
Was protokolliert wird
Auris protokolliert über 30 verschiedene Ereignistypen in vier Kategorien:
Authentifizierungsereignisse
| Ereignis | Beschreibung |
|---|---|
user.login | Erfolgreiche Anmeldung |
user.login_failed | Fehlgeschlagener Anmeldeversuch (falsches Passwort, gesperrtes Konto usw.) |
user.logout | Benutzer abgemeldet |
user.mfa_enrolled | MFA-Methode registriert |
user.mfa_removed | MFA-Methode entfernt |
user.mfa_challenged | MFA-Schritt während der Anmeldung präsentiert |
user.mfa_passed | MFA-Schritt erfolgreich abgeschlossen |
user.mfa_failed | MFA-Schritt fehlgeschlagen (falscher Code) |
user.password_reset | Passwort-Reset abgeschlossen |
user.email_verified | E-Mail-Adresse verifiziert |
user.social_login | Anmeldung über sozialen Anbieter |
user.sso_login | Anmeldung über Enterprise SSO |
Benutzerverwaltungsereignisse
| Ereignis | Beschreibung |
|---|---|
user.created | Neues Benutzerkonto erstellt |
user.updated | Benutzerprofil aktualisiert |
user.deleted | Benutzer in den Papierkorb verschoben |
user.deleted_permanently | Benutzer dauerhaft gelöscht |
user.restored | Gelöschter Benutzer wiederhergestellt |
user.disabled | Benutzerkonto deaktiviert |
user.enabled | Benutzerkonto wieder aktiviert |
user.role_assigned | Rolle dem Benutzer hinzugefügt |
user.role_removed | Rolle vom Benutzer entfernt |
user.session_revoked | Benutzersitzung von Administrator widerrufen |
Administrative Ereignisse
| Ereignis | Beschreibung |
|---|---|
application.created | Anwendung registriert |
application.updated | Anwendungseinstellungen geändert |
application.deleted | Anwendung gelöscht |
application.secret_rotated | Client-Secret rotiert |
role.created | Rolle erstellt |
role.updated | Rollenname oder -beschreibung geändert |
role.deleted | Rolle gelöscht |
role.permission_changed | Berechtigung für eine Rolle ein- oder ausgeschaltet |
organization.created | Organisation erstellt |
organization.member_added | Benutzer zur Organisation hinzugefügt |
organization.member_removed | Benutzer aus Organisation entfernt |
organization.sso_connection_activated | SSO-Verbindung in Betrieb genommen |
Sicherheitsereignisse
| Ereignis | Beschreibung |
|---|---|
security.account_locked | Konto aufgrund des Brute-Force-Schwellenwerts gesperrt |
security.account_unlocked | Gesperrtes Konto manuell oder automatisch entsperrt |
security.suspicious_login | Verdächtige Anmeldung erkannt |
security.ip_blocked | Anmeldung durch IP-Blockierungsregel abgelehnt |
security.captcha_failed | CAPTCHA-Verifizierung fehlgeschlagen |
action.executed | Actions-Engine-Aktion ausgeführt |
action.error | Actions-Engine-Aktion ist auf einen Fehler gestoßen |
Protokolleintrag-Struktur
Jeder Audit-Protokolleintrag enthält:
| Feld | Beschreibung |
|---|---|
| Zeitstempel | ISO 8601 Datum/Uhrzeit mit Millisekunden-Präzision |
| Akteur | Wer die Aktion durchgeführt hat: Benutzer-ID und E-Mail, oder system für automatisierte Ereignisse |
| Aktion | Der Ereignistyp (z. B. user.login, role.permission_changed) |
| Ressourcentyp | Der Typ der betroffenen Entität (Benutzer, Rolle, Anwendung usw.) |
| Ressourcen-ID | Der eindeutige Bezeichner der betroffenen Entität |
| IP-Adresse | IP-Adresse, von der die Anfrage stammt |
| User Agent | Browser- oder Client-Informationen für Endbenutzeraktionen |
| Schweregrad | info, warn oder error |
| Vorher | Der Zustand der betroffenen Ressource vor der Änderung (für Aktualisierungsereignisse) |
| Nachher | Der Zustand der betroffenen Ressource nach der Änderung (für Aktualisierungsereignisse) |
| Metadaten | Zusätzliche ereignisspezifische Daten |
Protokolle anzeigen
Die Protokollseite zeigt Protokolleinträge in umgekehrter chronologischer Reihenfolge (neueste zuerst). Die Oberfläche hat drei Hauptbereiche:
Protokollstatistikleiste
Oben zeigt eine Leiste die Aufschlüsselung der letzten Ereignisse nach Schweregrad (info / warn / error) und nach Quelle (Authentifizierung, Benutzerverwaltung, Verwaltung, Sicherheit). Klicke auf ein Badge, um das Protokoll auf diese Kategorie zu filtern.
Protokolltabelle
Jede Zeile in der Protokolltabelle zeigt:
- Einen farbigen Schweregrad-Indikator
- Den Aktionstyp als gestaltetes Badge
- Eine Zusammenfassung des Ereignisses (Akteur → Aktion → Ressource)
- Die Zeit als relativer Wert (“vor 3 Minuten”) mit dem vollständigen Zeitstempel sichtbar beim Hover
Protokolldetail-Seitenleiste
Klicke auf eine beliebige Zeile, um eine Seitenleiste mit dem vollständigen Protokolleintrag zu öffnen:
- Alle in der obigen Tabelle aufgeführten Felder
- Formatierter Vorher/Nachher-Vergleich für Änderungen (hervorgehobene Ergänzungen in Grün, Entfernungen in Rot)
- Links zur betroffenen Ressource (öffnet die Benutzer-Detailseite, Anwendungs-Detailseite usw.)
- Kopierschaltflächen für die rohe JSON-Nutzlast, Akteur-ID und Ressourcen-ID
Protokolle filtern
Das Filterpanel erscheint über der Protokolltabelle. Mehrere Filter können gleichzeitig aktiv sein.
Verfügbare Filter
| Filter | Optionen |
|---|---|
| Datumsbereich | Letzte Stunde, Letzte 24 Stunden, Letzte 7 Tage, Letzte 30 Tage, Benutzerdefinierter Bereich |
| Schweregrad | Info, Warnung, Fehler |
| Aktionstyp | Auswahl aus der vollständigen Liste der Ereignistypen |
| Ressourcentyp | Benutzer, Rolle, Anwendung, Organisation usw. |
| Stichwortsuche | Volltextsuche in Aktions-, Akteur- und Metadatenfeldern |
Aktive Filterbadges
Jeder aktive Filter erscheint als entfernbares Badge unterhalb des Filterpanels. Klicke auf das x eines Badges, um diesen Filter zu entfernen. Klicke auf Alle löschen, um alle Filter zurückzusetzen.
Automatische Aktualisierung
Schalte die Automatische Aktualisierung (das Aktualisierungssymbol in der oberen Symbolleiste) ein, um 15-Sekunden-Polling zu aktivieren. Wenn aktiv, erscheinen neue Protokolleinträge automatisch am oberen Rand der Tabelle. Ein „Live”-Anzeige-Badge erscheint neben dem Schalter.
Verwende die automatische Aktualisierung bei Vorfallsuntersuchungen oder Sicherheitsmonitoring, um Ereignisse beim Auftreten zu beobachten, ohne die Seite manuell neu zu laden.
Protokoll-Streaming
Protokoll-Streaming exportiert Audit-Protokollereignisse in Echtzeit an externe Systeme. Konfiguriere Streams, um Protokolle an dein SIEM, deine Protokoll-Aggregationsplattform oder deinen Cloud-Speicher für langfristige Aufbewahrung und erweiterte Analyse zu senden.
Unterstützte Ziele
| Ziel | Beschreibung |
|---|---|
| Webhook | HTTP POST an eine beliebige URL mit HMAC-SHA256-signierter Nutzlast |
| Amazon S3 | Protokolle als JSON-Dateien in einen S3-Bucket schreiben |
| Datadog | Protokolle über die HTTP-API an Datadog Logs senden |
| Splunk | Protokolle an Splunk HEC (HTTP Event Collector) senden |
Einen Protokoll-Stream konfigurieren
Protokoll-Streaming-Einstellungen öffnen
Gehe zu Konsole → Einstellungen → Protokoll-Streaming und klicke auf Stream hinzufügen.
Den Zieltyp auswählen
Wähle zwischen Webhook, Amazon S3, Datadog oder Splunk.
Zielspezifische Einstellungen konfigurieren
Webhook
| Feld | Beschreibung |
|---|---|
| Name | Anzeigename für diesen Stream |
| URL | Der HTTPS-Endpunkt, an den Ereignisse per POST gesendet werden |
| Secret | Optionales HMAC-Secret zur Signaturverifizierung |
Jedes zugestellte Ereignis ist ein HTTP POST mit dem Body:
{
"type": "log.audit",
"timestamp": "2025-02-18T14:30:00Z",
"tenant_id": "your-tenant-id",
"event": {
"action": "user.login",
"actor": { "id": "usr_abc", "email": "[email protected]" },
"resource": { "type": "user", "id": "usr_abc" },
"severity": "info",
"ip": "203.0.113.42",
"metadata": {}
}
}Wenn ein Secret konfiguriert ist, enthält Auris einen X-Auris-Signature-Header:
X-Auris-Signature: sha256=<HMAC-SHA256 des Anfrage-Bodys mit deinem Secret>Amazon S3
| Feld | Beschreibung |
|---|---|
| Bucket-Name | Der S3-Bucket, in den geschrieben werden soll |
| Region | AWS-Region |
| Access Key ID | AWS-Anmeldedaten mit s3:PutObject-Berechtigung für den Bucket |
| Secret Access Key | AWS-Anmeldedaten |
| Schlüsselpräfix | Optionales Pfadpräfix für Protokolldateien (z. B. auris-logs/) |
Protokolle werden als JSON-Dateien gebündelt und mit Schlüsseln im Format {Präfix}{Datum}/{Stunde}/events.json geschrieben.
Datadog
| Feld | Beschreibung |
|---|---|
| API-Schlüssel | Dein Datadog API-Schlüssel |
| Site | Datadog-Site-Region (z. B. datadoghq.com, datadoghq.eu) |
| Tags | Optionale kommagetrennte Tags, die allen Protokolleinträgen hinzugefügt werden |
Splunk
| Feld | Beschreibung |
|---|---|
| HEC-URL | Die Splunk HTTP Event Collector-Endpunkt-URL |
| HEC-Token | Das Splunk HEC-Authentifizierungstoken |
| Index | Der Splunk-Index, in den geschrieben werden soll |
| Quelle | Der source-Feldwert in Splunk |
Ereignisfilter konfigurieren
Filtere optional, welche Ereignistypen an diesen Stream gesendet werden. Standardmäßig werden alle Ereignistypen gestreamt. Um das Volumen zu reduzieren, kannst du nur error-Schweregradsereignisse streamen oder nur bestimmte Aktionstypen (z. B. nur security.*-Ereignisse an dein SIEM).
Speichern und aktivieren
Klicke auf Speichern. Der Stream ist sofort aktiv. Sende ein Testereignis mit der Test-Schaltfläche, um die Konnektivität zu verifizieren, bevor du dich für Compliance-Zwecke auf den Stream verlässt.
DSGVO-Compliance-Werkzeuge
Auris bietet integrierte Werkzeuge für Betroffenenanfragen unter der DSGVO, CCPA und ähnlichen Datenschutzbestimmungen.
Datenexport (Auskunftsrecht)
Alle mit einem Benutzer verbundenen personenbezogenen Daten exportieren:
- Gehe zu Benutzer → Benutzer suchen
- Benutzer-Detailseite öffnen
- Klicke auf Benutzerdaten exportieren
- Eine JSON-Datei wird generiert mit: Profildaten, Metadaten, Rollenzuweisungen, Organisationsmitgliedschaften, Audit-Protokolleinträgen, bei denen dieser Benutzer der Akteur ist, und Sitzungshistorie
Der Export ist sofort zum Download verfügbar und wird auch an die E-Mail-Adresse des Administrators gesendet.
Datenlöschung (Recht auf Löschung)
Personenbezogene Daten eines Benutzers dauerhaft löschen, während die Integrität des Audit-Protokolls erhalten bleibt:
- Gehe zu Benutzer → Benutzer suchen (oder Verwaltung → Gelöschte Benutzer, falls bereits weich gelöscht)
- Klicke auf Dauerhaft löschen
- Bestätige durch Eingabe der E-Mail-Adresse des Benutzers
Dauerhafte Löschung:
- Entfernt das Benutzerkonto und alle Profildaten
- Anonymisiert alle Audit-Protokolleinträge, die diesen Benutzer referenzieren (ersetzt Name und E-Mail durch
[deleted_user_{id}]) - Entfernt den Benutzer aus allen Organisationsmitgliedschaften
- Widerruft alle aktiven Sitzungen
- Kann nicht rückgängig gemacht werden
Dauerhafte Löschung ist unwiderruflich. Stelle sicher, dass du die Daten des Benutzers zuerst exportiert hast, wenn die Datenschutzanfrage des Betroffenen das Bereitstellen einer Kopie vor der Löschung erfordert.
Einwilligungsverwaltung
Auris zeichnet Einwilligungsereignisse auf, wenn Benutzer Nutzungsbedingungen, Datenschutzrichtlinien oder Cookie-Richtlinien über den gehosteten Anmeldefluss akzeptieren. Gehe zur Benutzer-Detailseite → Aktivitätshistorie, um Einwilligungsereignisse mit Zeitstempeln und der Version der angenommenen Bedingungen anzuzeigen.
Datenaufbewahrung
Audit-Protokoll-Aufbewahrung
Standardmäßig werden Audit-Protokolleinträge 90 Tage lang aufbewahrt. Nach dieser Zeit werden Einträge dauerhaft gelöscht.
Aufbewahrungszeitraum konfigurieren unter Einstellungen → Tenant → Datenaufbewahrung:
| Einstellung | Beschreibung | Standard |
|---|---|---|
| Audit-Protokoll-Aufbewahrung | Anzahl der Tage zur Aufbewahrung von Audit-Protokolleinträgen | 90 |
| Aktionsprotokoll-Aufbewahrung | Anzahl der Tage zur Aufbewahrung von Actions-Engine-Ausführungsprotokollen | 30 |
| Sitzungsprotokoll-Aufbewahrung | Anzahl der Tage zur Aufbewahrung von Sitzungsdatensätzen für inaktive Sitzungen | 90 |
Hinweis: Längere Aufbewahrungszeiträume erhöhen den Speicherbedarf. Wenn du eine langfristige Audit-Protokollaufbewahrung benötigst (z. B. 7 Jahre für bestimmte Compliance-Frameworks), konfiguriere einen Protokoll-Stream zu Amazon S3 und verwende Bucket-Lifecycle-Richtlinien für erweiterte Aufbewahrung zu geringeren Kosten.
Protokolle vor Löschung exportieren
Bevor aufbewahrungsbasierte Löschung stattfindet, kannst du Protokolle exportieren:
- Gehe zu Protokolle
- Wende einen Datumsbereichsfilter auf den Zeitraum an, den du exportieren möchtest
- Klicke auf Exportieren (Download-Symbol in der Symbolleiste)
- Format wählen: JSON (vollständige Details) oder CSV (Zusammenfassung)
Der Export wird sofort heruntergeladen. Für große Datumsbereiche läuft der Export als Hintergrundjob und du erhältst eine E-Mail mit dem Download-Link, wenn er fertig ist.
Zugehörige Anleitungen
- Protokoll-Streaming-API — Protokoll-Streams programmatisch verwalten
- Sicherheitsmonitoring — Audit-Protokolle zur Bedrohungserkennung verwenden
- DSGVO-Compliance-Referenz — Datenschutz-Framework für Auris-Tenants
- Benutzerimport & -export — Massenbetrieb für Benutzerdaten