Log Streaming
Auris zeichnet Audit-Logs für jedes bedeutende Ereignis in deinem Tenant auf: Logins, Benutzeränderungen, Rollenzuweisungen, Berechtigungsprüfungen, API-Aufrufe und administrative Aktionen. Log Streaming ermöglicht es dir, diese Ereignisse in Echtzeit an externe Protokollierungs- und Analysedienste zu exportieren.
Warum Log Streaming
Obwohl die Auris-Console einen integrierten Audit-Log-Viewer mit Suche und Filtern bietet, müssen Organisationen oft:
- Logs zentralisieren über alle Systeme hinweg in einem einzigen SIEM
- Logs über den Standard-Aufbewahrungszeitraum hinaus aufbewahren (Auris bewahrt Logs standardmäßig 90 Tage auf)
- Benutzerdefinierte Dashboards und Alerts erstellen basierend auf Authentifizierungsereignissen
- Compliance-Anforderungen erfüllen (SOC 2, HIPAA, DSGVO)
Log Streaming sendet Ereignisse mit minimaler Latenz (typischerweise unter 5 Sekunden).
Unterstützte Ziele
Auris unterstützt vier Log-Streaming-Zieltypen:
| Ziel | Transport | Authentifizierung | Am besten für |
|---|---|---|---|
| Webhook | HTTPS POST | HMAC-SHA256-Signierung | Benutzerdefinierte Integrationen, Elasticsearch, selbst-gehostetes SIEM |
| Amazon S3 | AWS S3 API | Access Key + Secret Key | Langzeit-Archivierung, Compliance, Data Lake |
| Datadog | Datadog Log API | API-Schlüssel | Echtzeit-Monitoring und Alerting |
| Splunk | HTTP Event Collector (HEC) | HEC-Token | Enterprise-SIEM und Sicherheitsanalyse |
Log-Eintragsformat
Alle Log-Einträge teilen dasselbe JSON-Schema unabhängig vom Ziel:
{
"id": "log_abc123def456",
"timestamp": "2026-01-15T10:30:00.000Z",
"type": "login.succeeded",
"severity": "info",
"actor": {
"id": "usr_xyz789",
"email": "[email protected]",
"type": "user"
},
"target": {
"id": "app_web123",
"type": "application",
"name": "Production Web App"
},
"action": "login.succeeded",
"description": "Benutzer erfolgreich angemeldet",
"metadata": {
"ipAddress": "203.0.113.42",
"userAgent": "Mozilla/5.0...",
"location": "Mailand, Italien",
"authMethod": "password",
"mfaUsed": true,
"mfaMethod": "totp",
"sessionId": "sess_abc123"
},
"tenant": "ihr-tenant-id",
"source": "auris"
}Webhook-Ziel einrichten
Das Webhook-Ziel sendet Log-Einträge als HTTPS-POST-Anfragen an deinen Endpunkt, signiert mit HMAC-SHA256 zur Verifizierung.
Konfiguration
- Gehe zu Console → Einstellungen → Log Streaming
- Klicke auf Stream hinzufügen
- Wähle Webhook als Zieltyp
- Gib die Konfiguration ein und klicke auf Erstellen
Ereignisse werden gebündelt (bis zu 100 pro Anfrage) und innerhalb von Sekunden zugestellt. Verwende dieselbe Signaturverifizierungslogik wie im Webhooks-Leitfaden.
Amazon S3-Ziel einrichten
Das S3-Ziel schreibt Log-Einträge als JSON-Dateien in einen S3-Bucket:
| Feld | Erforderlich | Beschreibung |
|---|---|---|
| Name | Ja | Beschreibender Name für diesen Stream |
| Bucket | Ja | S3-Bucket-Name |
| Region | Ja | AWS-Region (z. B. eu-west-1) |
| Access Key ID | Ja | AWS-IAM-Zugriffsschlüssel mit s3:PutObject-Berechtigung |
| Secret Access Key | Ja | Entsprechender geheimer Schlüssel |
| Präfix | Nein | Objektschlüsselpräfix (z. B. auris/production/) |
Erforderliche IAM-Richtlinie
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": ["s3:PutObject", "s3:PutObjectAcl"],
"Resource": "arn:aws:s3:::mein-unternehmen-auris-logs/auris/*"
}
]
}Folge dem Prinzip der minimalen Berechtigung. Gewähre nur PutObject-Berechtigung auf dem spezifischen Präfix, den Auris verwenden wird.
Datadog-Ziel einrichten
Das Datadog-Ziel sendet Log-Einträge an die Datadog-Logs-API:
| Feld | Erforderlich | Beschreibung |
|---|---|---|
| Name | Ja | Beschreibender Name |
| API-Schlüssel | Ja | Datadog-API-Schlüssel |
| Site | Ja | Deine Datadog-Site: datadoghq.com (US), datadoghq.eu (EU), us3.datadoghq.com (US3) |
| Quell-Tag | Nein | Quell-Tag für die Filterung in Datadog (Standard: auris) |
Datadog-Monitore erstellen
# Fehlgeschlagene Login-Spitze
logs("source:auris @auris.event_type:login.failed").index("main").rollup("count").last("5m") > 50
# Verdächtiger Login erkannt
logs("source:auris @auris.event_type:login.suspicious").index("main").rollup("count").last("15m") > 0Splunk-Ziel einrichten
Das Splunk-Ziel sendet Log-Einträge an einen Splunk HTTP Event Collector (HEC):
| Feld | Erforderlich | Beschreibung |
|---|---|---|
| Name | Ja | Beschreibender Name |
| HEC-URL | Ja | Splunk-HEC-Endpunkt (z. B. https://splunk.ihrUnternehmen.com:8088) |
| Token | Ja | HEC-Token |
| Index | Nein | Ziel-Splunk-Index |
Splunk-Such-Beispiele
# Alle Authentifizierungsfehler in der letzten Stunde
sourcetype="auris:audit" type="login.failed" earliest=-1h
# Logins nach Land zählen
sourcetype="auris:audit" type="login.succeeded"
| spath path=metadata.location
| stats count by metadata.locationEreignisse filtern
Standardmäßig empfängt ein Log-Stream alle Audit-Ereignisse. Du kannst nach Ereignistyp filtern:
| Kategorie | Beispielereignisse |
|---|---|
| Authentifizierung | login.succeeded, login.failed, login.mfa_required, login.suspicious |
| Benutzer-Lebenszyklus | user.created, user.updated, user.deleted, user.blocked |
| Passwort | user.password_changed, user.password_reset_requested |
| Rolle & Berechtigungen | role.created, role.assigned, permission.changed |
| Organisation | organization.created, organization.member_added |
| Session | session.created, session.revoked |
| Admin | admin.settings_changed, admin.user_impersonated |
Wenn ein Stream zu viele aufeinanderfolgende Fehler aufweist, pausiert Auris ihn automatisch und benachrichtigt Tenant-Administratoren.
Fehlerbehebung
Webhook: 401- oder 403-Fehler
- Signierungsgeheimnis zwischen Auris und deinem Endpunkt abgleichen
- Sicherstellen, dass die Serveruhr synchronisiert ist (NTP)
S3: Zugriff verweigert
- IAM-Zugriffsschlüssel und geheimen Schlüssel verifizieren
- Sicherstellen, dass die IAM-Richtlinie
s3:PutObjectauf dem richtigen Bucket und Präfix gewährt
Datadog: Ereignisse erscheinen nicht
- API-Schlüssel verifizieren
- Sicherstellen, dass die richtige Datadog-Site ausgewählt ist (US, EU, US3, US5)
Splunk: Verbindung abgelehnt
- HEC-URL überprüfen (typischerweise Port 8088)
- Sicherstellen, dass HEC in Splunk aktiviert ist
Verwandte Leitfäden
- Webhooks einrichten — Echtzeit-Ereignisbenachrichtigungen an deine Anwendung
- Angriffsschutz — Sicherheitspipeline-Ereignisse verstehen
- Sitzungsverwaltung — Sitzungsereignisse im Audit-Log