Skip to Content

Log Streaming

Auris zeichnet Audit-Logs für jedes bedeutende Ereignis in deinem Tenant auf: Logins, Benutzeränderungen, Rollenzuweisungen, Berechtigungsprüfungen, API-Aufrufe und administrative Aktionen. Log Streaming ermöglicht es dir, diese Ereignisse in Echtzeit an externe Protokollierungs- und Analysedienste zu exportieren.

Warum Log Streaming

Obwohl die Auris-Console einen integrierten Audit-Log-Viewer mit Suche und Filtern bietet, müssen Organisationen oft:

  • Logs zentralisieren über alle Systeme hinweg in einem einzigen SIEM
  • Logs über den Standard-Aufbewahrungszeitraum hinaus aufbewahren (Auris bewahrt Logs standardmäßig 90 Tage auf)
  • Benutzerdefinierte Dashboards und Alerts erstellen basierend auf Authentifizierungsereignissen
  • Compliance-Anforderungen erfüllen (SOC 2, HIPAA, DSGVO)

Log Streaming sendet Ereignisse mit minimaler Latenz (typischerweise unter 5 Sekunden).

Unterstützte Ziele

Auris unterstützt vier Log-Streaming-Zieltypen:

ZielTransportAuthentifizierungAm besten für
WebhookHTTPS POSTHMAC-SHA256-SignierungBenutzerdefinierte Integrationen, Elasticsearch, selbst-gehostetes SIEM
Amazon S3AWS S3 APIAccess Key + Secret KeyLangzeit-Archivierung, Compliance, Data Lake
DatadogDatadog Log APIAPI-SchlüsselEchtzeit-Monitoring und Alerting
SplunkHTTP Event Collector (HEC)HEC-TokenEnterprise-SIEM und Sicherheitsanalyse

Log-Eintragsformat

Alle Log-Einträge teilen dasselbe JSON-Schema unabhängig vom Ziel:

{ "id": "log_abc123def456", "timestamp": "2026-01-15T10:30:00.000Z", "type": "login.succeeded", "severity": "info", "actor": { "id": "usr_xyz789", "email": "[email protected]", "type": "user" }, "target": { "id": "app_web123", "type": "application", "name": "Production Web App" }, "action": "login.succeeded", "description": "Benutzer erfolgreich angemeldet", "metadata": { "ipAddress": "203.0.113.42", "userAgent": "Mozilla/5.0...", "location": "Mailand, Italien", "authMethod": "password", "mfaUsed": true, "mfaMethod": "totp", "sessionId": "sess_abc123" }, "tenant": "ihr-tenant-id", "source": "auris" }

Webhook-Ziel einrichten

Das Webhook-Ziel sendet Log-Einträge als HTTPS-POST-Anfragen an deinen Endpunkt, signiert mit HMAC-SHA256 zur Verifizierung.

Konfiguration

  1. Gehe zu Console → Einstellungen → Log Streaming
  2. Klicke auf Stream hinzufügen
  3. Wähle Webhook als Zieltyp
  4. Gib die Konfiguration ein und klicke auf Erstellen

Ereignisse werden gebündelt (bis zu 100 pro Anfrage) und innerhalb von Sekunden zugestellt. Verwende dieselbe Signaturverifizierungslogik wie im Webhooks-Leitfaden.

Amazon S3-Ziel einrichten

Das S3-Ziel schreibt Log-Einträge als JSON-Dateien in einen S3-Bucket:

FeldErforderlichBeschreibung
NameJaBeschreibender Name für diesen Stream
BucketJaS3-Bucket-Name
RegionJaAWS-Region (z. B. eu-west-1)
Access Key IDJaAWS-IAM-Zugriffsschlüssel mit s3:PutObject-Berechtigung
Secret Access KeyJaEntsprechender geheimer Schlüssel
PräfixNeinObjektschlüsselpräfix (z. B. auris/production/)

Erforderliche IAM-Richtlinie

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": ["s3:PutObject", "s3:PutObjectAcl"], "Resource": "arn:aws:s3:::mein-unternehmen-auris-logs/auris/*" } ] }

Folge dem Prinzip der minimalen Berechtigung. Gewähre nur PutObject-Berechtigung auf dem spezifischen Präfix, den Auris verwenden wird.

Datadog-Ziel einrichten

Das Datadog-Ziel sendet Log-Einträge an die Datadog-Logs-API:

FeldErforderlichBeschreibung
NameJaBeschreibender Name
API-SchlüsselJaDatadog-API-Schlüssel
SiteJaDeine Datadog-Site: datadoghq.com (US), datadoghq.eu (EU), us3.datadoghq.com (US3)
Quell-TagNeinQuell-Tag für die Filterung in Datadog (Standard: auris)

Datadog-Monitore erstellen

# Fehlgeschlagene Login-Spitze logs("source:auris @auris.event_type:login.failed").index("main").rollup("count").last("5m") > 50 # Verdächtiger Login erkannt logs("source:auris @auris.event_type:login.suspicious").index("main").rollup("count").last("15m") > 0

Splunk-Ziel einrichten

Das Splunk-Ziel sendet Log-Einträge an einen Splunk HTTP Event Collector (HEC):

FeldErforderlichBeschreibung
NameJaBeschreibender Name
HEC-URLJaSplunk-HEC-Endpunkt (z. B. https://splunk.ihrUnternehmen.com:8088)
TokenJaHEC-Token
IndexNeinZiel-Splunk-Index

Splunk-Such-Beispiele

# Alle Authentifizierungsfehler in der letzten Stunde sourcetype="auris:audit" type="login.failed" earliest=-1h # Logins nach Land zählen sourcetype="auris:audit" type="login.succeeded" | spath path=metadata.location | stats count by metadata.location

Ereignisse filtern

Standardmäßig empfängt ein Log-Stream alle Audit-Ereignisse. Du kannst nach Ereignistyp filtern:

KategorieBeispielereignisse
Authentifizierunglogin.succeeded, login.failed, login.mfa_required, login.suspicious
Benutzer-Lebenszyklususer.created, user.updated, user.deleted, user.blocked
Passwortuser.password_changed, user.password_reset_requested
Rolle & Berechtigungenrole.created, role.assigned, permission.changed
Organisationorganization.created, organization.member_added
Sessionsession.created, session.revoked
Adminadmin.settings_changed, admin.user_impersonated

Wenn ein Stream zu viele aufeinanderfolgende Fehler aufweist, pausiert Auris ihn automatisch und benachrichtigt Tenant-Administratoren.

Fehlerbehebung

Webhook: 401- oder 403-Fehler

  • Signierungsgeheimnis zwischen Auris und deinem Endpunkt abgleichen
  • Sicherstellen, dass die Serveruhr synchronisiert ist (NTP)

S3: Zugriff verweigert

  • IAM-Zugriffsschlüssel und geheimen Schlüssel verifizieren
  • Sicherstellen, dass die IAM-Richtlinie s3:PutObject auf dem richtigen Bucket und Präfix gewährt

Datadog: Ereignisse erscheinen nicht

  • API-Schlüssel verifizieren
  • Sicherstellen, dass die richtige Datadog-Site ausgewählt ist (US, EU, US3, US5)

Splunk: Verbindung abgelehnt

  • HEC-URL überprüfen (typischerweise Port 8088)
  • Sicherstellen, dass HEC in Splunk aktiviert ist

Verwandte Leitfäden