Audit¶
Übersicht¶
Afi protokolliert sensible Benutzer- und Systemaktivitäten umfassend und detailliert. Dazu gehören Datenzugriffe, Änderungen an Konfigurationseinstellungen und Systemereignisse. Für die zentrale Verwaltung von Auditereignissen im gesamten Unternehmen können Sie die automatische Übertragung von Auditereignissen an ein SIEM-System eines Drittanbieters Ihrer Wahl konfigurieren, beispielsweise Splunk, Datadog oder Microsoft Sentinel.
Information
Afi bewahrt Auditereignisse drei Jahre lang auf. Ältere Ereignisse werden automatisch gelöscht.
Navigation¶
Den Verlauf der Auditereignisse können Sie im Afi-Portal auf der Registerkarte Activity einsehen. Auditereignisse auf Organisationsebene werden auf der Registerkarte Admin, Auditereignisse auf Mandantenebene auf der Registerkarte Audit angezeigt.
Information
Afi verwendet ein mandantenfähiges Organisationsmodell. Damit können Sie mehrere Mandanten (Datenquellen) unter einem einzigen, als Organisation bezeichneten Afi-Konto verwalten. Auditereignisse auf Mandantenebene betreffen einen bestimmten Mandanten, beispielsweise Datenzugriffe in diesem Mandanten. Ereignisse auf Organisationsebene beziehen sich dagegen auf globale, kontoweite Konfigurationsänderungen, etwa Änderungen am Administratorzugriff oder an Abrechnungsdaten.
Bei Organisationen mit mehreren Mandanten können Sie zwischen den Auditereignissen verschiedener Mandanten wechseln, indem Sie oben auf dem Bildschirm im Kontext-Dropdown-Menü den Mandantenkontext ändern. Um Auditereignisse auf Organisationsebene anzuzeigen, wählen Sie den Kontext All data sources aus; bei Partnerorganisationen lautet er All customers.
Um den Audit-Verlauf einfacher zu durchsuchen, können Sie einen Zeitraum für die anzuzeigenden Ereignisse und bei Bedarf unter Operation einen bestimmten Ereignistyp auswählen:
Details zu Auditereignissen¶
Klicken Sie in der Auditereignistabelle auf die entsprechende Zeile, um die Ereignisdetails anzuzeigen. Jedes von einem Benutzer ausgelöste Auditereignis enthält Angaben zum auslösenden Benutzer (Actor) sowie dessen IP-Adresse und Standort.
Bei vom System erzeugten Auditereignissen, beispielsweise zu Ressourcenänderungen nach regelmäßigen Synchronisierungen mit Google Workspace oder Microsoft 365, wird unter Actor der Wert System account angezeigt.
Auditereignisse exportieren¶
Sie können Auditereignisse zur lokalen Prüfung als CSV-Datei exportieren. Wählen Sie dazu einen Zeitraum aus und klicken Sie auf Download.
Audit auf Organisationsebene¶
Dieser Abschnitt enthält eine Liste der Auditereignistypen auf Organisationsebene und der jeweils verfügbaren Ereignisdetails.
Ereignisse der Organisations- und Mandantenverwaltung¶
| Ereignistyp | Beschreibung | Details |
|---|---|---|
| Tenant Added | Der Organisation wurde ein Mandant hinzugefügt. | Object: Der hinzugefügte Mandant. |
| Tenant Deleted | Ein zur Organisation gehörender Mandant wurde gelöscht. | Object: Der gelöschte Mandant. |
| Tenant Transfer | Ein Mandant wurde in die Organisation hinein oder aus ihr heraus übertragen. |
Object: Der übertragene Mandant. Details: Die Zielorganisation, an die der Mandant übertragen wurde, und die Quellorganisation, aus der er übertragen wurde. |
| Org Attached |
Der aktuellen Organisation wurde eine untergeordnete Organisation hinzugefügt. Dieses Ereignis gilt nur für Partnerorganisationen. |
Object: Die hinzugefügte Organisation. |
| Org Detached |
Eine untergeordnete Organisation wurde aus der aktuellen Organisation heraus verschoben. Dieses Ereignis gilt nur für Partnerorganisationen. |
Object: Die heraus verschobene Organisation. |
Ereignisse der Zugriffsverwaltung¶
| Ereignistyp | Beschreibung | Details |
|---|---|---|
| Access Group Changed | Eine Zugriffsgruppe wurde erstellt oder geändert. |
Name: Der Name der erstellten oder geänderten Zugriffsgruppe. Expires: Der Ablaufzeitpunkt der Zugriffsgruppe, sofern angegeben. Access scope: Der durch die Zugriffsgruppe bereitgestellte Zugriffsbereich. Permissions: Die über die Zugriffsgruppe gewährten Berechtigungen. Group members: Änderungen an den Mitgliedern der Zugriffsgruppe. |
| Access Group Deleted | Eine Zugriffsgruppe wurde gelöscht. | Object: Die gelöschte Zugriffsgruppe. |
| Invitation Sent | Eine Einladung zum Beitritt zu einer Zugriffsgruppe wurde gesendet. |
Object: Die Zugriffsgruppe, für die die Einladung gesendet wurde. Details: Die E-Mail-Adresse des zur Gruppe eingeladenen Benutzers. |
| Invitation Accepted | Eine Einladung zum Beitritt zu einer Zugriffsgruppe wurde angenommen. |
Actor: Der Benutzer, der die Einladung angenommen hat. Object: Die Zugriffsgruppe, deren Einladung angenommen wurde. |
| Invitation Deleted | Eine Einladung zum Beitritt zu einer Zugriffsgruppe wurde gelöscht. |
Object: Die Zugriffsgruppe, aus der die Einladung gelöscht wurde. Details: Die E-Mail-Adresse des Benutzers, dessen Einladung gelöscht wurde. |
| Org Policy Updated | Richtlinien für den kontextbezogenen Zugriff oder die Konfiguration des Sperrmodus wurden aktualisiert. | Details: Die aktualisierte Zugriffsrichtlinie und die Konfigurationsdetails. |
| Lockdown Mode Unlocked | Der Schutz durch den Sperrmodus wurde vorübergehend aufgehoben. | Details: Datum und Uhrzeit, zu denen der Sperrmodus wieder aktiviert wird. |
Ereignisse der Lizenzverwaltung¶
| Ereignistyp | Beschreibung | Details |
|---|---|---|
| Customer Updated | Die Abrechnungsdaten oder die Zahlungsart (Karte oder Rechnung) einer Kundenorganisation wurden aktualisiert. |
Payment Method: Die neue Zahlungsart (automatische Kreditkartenzahlung oder manuelle Rechnungszahlung). Billing info: Die neuen Abrechnungsdaten (E-Mail-Adresse, Anschrift und Steuer-ID). |
| Payment Method Updated | Der Kundenorganisation wurde eine neue Kreditkarte hinzugefügt. | Details: Angaben zur neuen Kreditkarte (Kartenanbieter, letzte vier Ziffern und Ablaufdatum). |
| Subscription Updated | Die Menge eines Abonnementpostens (Benutzer, Speicher usw.) oder die Einstellungen für die automatische Lizenzierung wurden geändert. |
Object: Das aktualisierte Abonnement. Details: Die neue Menge und die Einstellungen für die automatische Lizenzierung jedes aktualisierten Abonnementpostens. |
Ereignisse der Einstellungsverwaltung¶
| Ereignistyp | Beschreibung | Details |
|---|---|---|
| Org Config Updated | Die Organisationskonfiguration wurde aktualisiert. | Details: Die aktualisierten Organisationskonfigurationseinstellungen, beispielsweise die Freigabe anonymer Diagnoseberichte für Afi. |
| App Installed | Eine App wurde in der Organisation installiert. | Object: Die in der Organisation installierte Anwendung. |
| App Uninstalled | Eine App wurde aus der Organisation deinstalliert. | Object: Die aus der Organisation deinstallierte Anwendung. |
| Notification Group Updated | Eine Benachrichtigungsgruppe wurde aktualisiert. |
Object: Die aktualisierte Benachrichtigungsgruppe (billing, system, ransomware oder audit).Details: Die Liste der neuen und bisherigen Mitglieder der Benachrichtigungsgruppe. |
| Notification Group Deleted | Eine Benachrichtigungsgruppe wurde gelöscht. |
Object: Die gelöschte Benachrichtigungsgruppe (billing, system, ransomware oder audit).
|
| Update Report Settings | Die Berichtseinstellungen wurden aktualisiert. |
Object: Die Berichtsart (org.overview für Organisationen).Details: Berichtshäufigkeit und Empfänger. |
| SAML Provider Created | Eine SAML-Authentifizierungskonfiguration wurde erstellt. | Object: Die erstellte SAML-Konfiguration. |
| SAML Provider Updated | Eine SAML-Authentifizierungskonfiguration wurde aktualisiert. | Object: Die aktualisierte SAML-Konfiguration. |
Audit auf Mandantenebene¶
Dieser Abschnitt enthält eine Liste der Auditereignistypen auf Mandantenebene und der jeweils verfügbaren Ereignisdetails.
Datenzugriffsereignisse¶
| Ereignistyp | Beschreibung | Details |
|---|---|---|
| Browse | Eine Sicherung wurde zum Durchsuchen geöffnet. |
Object: Die zum Durchsuchen geöffnete Sicherung. Show content: Dieses Kennzeichen gibt an, ob während dieser Sitzung der Vorschauzugriff auf E-Mail- und Chat-Inhalte aktiviert war. |
| Restore | Eine Datenwiederherstellung wurde gestartet. |
Object: Die Sicherung, aus der die Datenwiederherstellung gestartet wurde. Target: Die Zielressource der Datenwiederherstellung. Details: Die für die Wiederherstellung ausgewählten Elemente oder Workloads sowie die Wiederherstellungsparameter. |
| Download | Ein Datenexport wurde gestartet. |
Object: Die Sicherung, aus der der Datenexport gestartet wurde. Details: Die für den Export ausgewählten Elemente oder Workloads. |
| Search | Eine Suchabfrage in Sicherungen wurde gestartet. |
Object: Die Sicherung oder – bei einer globalen Suche – die Sicherungsgruppe, in der die Suchabfrage gestartet wurde. Details: Die Parameter der Suchabfrage. Show content: Dieses Kennzeichen gibt an, ob während dieser Suchsitzung der Vorschauzugriff auf E-Mail- und Chat-Inhalte aktiviert war. |
Ereignisse der Zugriffsverwaltung¶
| Ereignistyp | Beschreibung | Details |
|---|---|---|
| Access Group Changed | Eine Zugriffsgruppe wurde erstellt oder geändert. |
Name: Der Name der erstellten oder geänderten Zugriffsgruppe. Expires: Der Ablaufzeitpunkt der Zugriffsgruppe, sofern angegeben. Access scope: Der durch die Zugriffsgruppe bereitgestellte Zugriffsbereich. Permissions: Die über die Zugriffsgruppe gewährten Berechtigungen. Group members: Änderungen an den Mitgliedern der Zugriffsgruppe. |
| Access Group Deleted | Eine Zugriffsgruppe wurde gelöscht. | Object: Die gelöschte Zugriffsgruppe. |
| Invitation Sent |
Eine Einladung zum Beitritt zu einer Zugriffsgruppe wurde gesendet. Dieses Ereignis auf Mandantenebene gilt derzeit nur für Azure-, AWS- und Kubernetes-Mandanten. |
Object: Die Zugriffsgruppe, für die die Einladung gesendet wurde. Details: Die E-Mail-Adresse des zur Gruppe eingeladenen Benutzers. |
| Invitation Accepted |
Eine Einladung zum Beitritt zu einer Zugriffsgruppe wurde angenommen. Dieses Ereignis auf Mandantenebene gilt derzeit nur für Azure-, AWS- und Kubernetes-Mandanten. |
Actor: Der Benutzer, der die Einladung angenommen hat. Object: Die Zugriffsgruppe, deren Einladung angenommen wurde. |
| Invitation Deleted |
Eine Einladung zum Beitritt zu einer Zugriffsgruppe wurde gelöscht. Dieses Ereignis auf Mandantenebene gilt derzeit nur für Azure-, AWS- und Kubernetes-Mandanten. |
Object: Die Zugriffsgruppe, aus der die Einladung gelöscht wurde. Details: Die E-Mail-Adresse des Benutzers, dessen Einladung gelöscht wurde. |
Ereignisse der Sicherungsverwaltung¶
| Ereignistyp | Beschreibung | Details |
|---|---|---|
| Policy Created | Eine Sicherungs-SLA-Richtlinie wurde erstellt. |
Object: Die erstellte Richtlinie. Data to backup: Ausnahmen von der Standard-Workload-Liste (aktivierte oder deaktivierte Workloads). Exclusions: Konfigurierte Ausschlussregeln für E-Mails und Dateien, sofern angegeben. Frequency: Der Sicherungszeitplan der Richtlinie. Retention: Konfigurierte Aufbewahrungsregeln. Archiving: Konfigurierte Archivierungsregeln. Encryption key: Der von der Richtlinie verwendete Verschlüsselungsschlüssel (von Afi oder vom Kunden verwaltet). |
| Policy Updated | Eine Sicherungs-SLA-Richtlinie wurde aktualisiert. |
Object: Die aktualisierte Richtlinie. Data to backup: Ausnahmen von der Standard-Workload-Liste (aktivierte oder deaktivierte Workloads). Exclusions: Konfigurierte Ausschlussregeln für E-Mails und Dateien, sofern angegeben. Frequency: Der Sicherungszeitplan der Richtlinie. Retention: Konfigurierte Aufbewahrungsregeln. Archiving: Konfigurierte Archivierungsregeln. Encryption key: Der von der Richtlinie verwendete Verschlüsselungsschlüssel (von Afi oder vom Kunden verwaltet). |
| Policy Deleted | Eine Sicherungs-SLA-Richtlinie wurde gelöscht. |
Object: Die gelöschte Richtlinie. |
| Resources Protected | Ressourcen wurden durch eine Sicherungs-SLA-Richtlinie geschützt. |
Object: Die zum Schutz der Ressourcen verwendete Richtlinie. Details: Die Liste der geschützten Ressourcen. |
| Resources Unprotected | Eine Sicherungs-SLA-Richtlinie wurde von Ressourcen entfernt. |
Object: Die Richtlinie, durch welche die Ressourcen geschützt waren. Details: Die Liste der Ressourcen, deren Schutz aufgehoben wurde. |
| Backup Deletion Scheduled | Eine Sicherung wurde zum Löschen vorgemerkt. | Object: Die zum Löschen vorgemerkte Sicherung. |
| Delete | Eine Sicherung wurde gelöscht. | Object: Die gelöschte Sicherung. |
Ereignisse zu Datenlöschanfragen¶
| Ereignistyp | Beschreibung | Details |
|---|---|---|
| Data Deletion Request Created | Eine Anfrage zum Löschen von Daten aus einer Sicherung wurde erstellt. |
Object: Die Ressource, für die das Löschen von Daten beantragt wurde. Details: Der Kommentar des Antragstellers. |
| Data Deletion Request Approved | Eine Datenlöschanfrage wurde genehmigt. |
Object: Die Ressource, für die das Löschen von Daten beantragt wurde. Details: Der Kommentar des Antragstellers. |
| Data Deletion Request Done | Eine Datenlöschanfrage wurde abgeschlossen. |
Object: Die Ressource, für die das Löschen von Daten beantragt wurde. Details: Der Kommentar des Antragstellers und die Liste der gelöschten Elemente. |
| Data Deletion Request Canceled | Eine Datenlöschanfrage wurde abgebrochen. |
Object: Die Ressource, für die das Löschen von Daten beantragt wurde. Details: Der Kommentar des Antragstellers. |
| Data Deletion Request Expired | Eine Datenlöschanfrage ist vor der Genehmigung abgelaufen. |
Object: Die Ressource, für die das Löschen von Daten beantragt wurde. Details: Der Kommentar des Antragstellers. |
| Data Deletion Request Failed | Eine Datenlöschanfrage ist fehlgeschlagen. |
Object: Die Ressource, für die das Löschen von Daten beantragt wurde. Details: Der Kommentar des Antragstellers. |
Ereignisse der Einstellungsverwaltung¶
| Ereignistyp | Beschreibung | Details |
|---|---|---|
| Tenant Config Updated | Die Mandantenkonfiguration wurde aktualisiert. | Details: Die aktualisierten Konfigurationsdetails, beispielsweise der Status des Self-Service-Zugriffs auf freigegebene Ressourcen oder das Datum der letzten erteilten Administratoreinwilligung. |
| App Installed | Eine App wurde im Mandanten installiert. | Object: Die im Mandanten installierte Anwendung. |
| App Uninstalled | Eine App wurde aus dem Mandanten deinstalliert. | Object: Die aus dem Mandanten deinstallierte Anwendung. |
| Secret Version Created | Ein neues Secret oder eine neue Secret-Version wurde erstellt. | Object: Die erstellte Secret-Version. |
| Secret Metadata Update | Die Metadaten eines Secrets wurden aktualisiert, beispielsweise dessen Name oder Einstellungen. | Object: Das Secret, dessen Metadaten aktualisiert wurden. |
| Secret Deleted | Ein Secret wurde gelöscht. | Object: Das gelöschte Secret. |
| Update Report Settings | Die Berichtseinstellungen wurden aktualisiert. |
Object: Die Berichtsart (tenant.overview für Mandanten).Details: Berichtshäufigkeit und Empfänger. |
Systemereignisse¶
| Ereignistyp | Beschreibung | Details |
|---|---|---|
| Resource Added |
Nach einer regelmäßigen Ressourcensynchronisierung mit dem Anbieter der Datenquelle (des Mandanten) wurden Ressourcen hinzugefügt. Beispiel: Ein neuer Microsoft 365-Benutzer wurde erstellt. |
Details: Die Liste der hinzugefügten Ressourcen. |
| Resource Updated |
Nach einer regelmäßigen Ressourcensynchronisierung mit dem Anbieter der Datenquelle (des Mandanten) wurden Ressourcen aktualisiert. Beispiel: Ein Microsoft 365-Benutzer wurde bei Microsoft gelöscht und in Afi archiviert. |
Details: Die Liste der aktualisierten Ressourcen. |
| Resource Moved |
Nach einer regelmäßigen Ressourcensynchronisierung mit dem Anbieter der Datenquelle (des Mandanten) wurden Ressourcen zu Ressourcengruppen hinzugefügt oder daraus entfernt. Beispiel: Ein Microsoft 365-Benutzer wurde zu einer Entra-ID-Gruppe (Azure Active Directory) hinzugefügt. |
Details: Die Liste der zu Ressourcengruppen hinzugefügten oder daraus entfernten Ressourcen sowie die Mitgliedschaftsänderungen jeder Ressource. |
| Resource Group Created |
Nach einer regelmäßigen Ressourcensynchronisierung mit dem Anbieter der Datenquelle (des Mandanten) wurden Ressourcengruppen hinzugefügt. Beispiel: Eine neue Entra-ID-Gruppe (Azure Active Directory) wurde erstellt. |
Details: Die Liste der hinzugefügten Ressourcengruppen sowie die Mitglieder jeder Gruppe. |
| Resource Group Updated |
Nach einer regelmäßigen Ressourcensynchronisierung mit dem Anbieter der Datenquelle (des Mandanten) wurden Ressourcengruppenmitgliedschaften aktualisiert. Beispiel: Ein Microsoft 365-Benutzer wurde zu einer Entra-ID-Gruppe (Azure Active Directory) hinzugefügt. |
Details: Die Liste der Ressourcengruppen, in denen Mitglieder hinzugefügt oder entfernt wurden, sowie die Mitgliedschaftsänderungen jeder Gruppe. |
| Resource Group Deleted |
Nach einer regelmäßigen Ressourcensynchronisierung mit dem Anbieter der Datenquelle (des Mandanten) wurden Ressourcengruppen gelöscht. Beispiel: Eine Entra-ID-Gruppe (Azure Active Directory) wurde gelöscht. |
Details: Die Liste der gelöschten Ressourcengruppen. |
| Alert Created | Eine Warnmeldung wurde ausgegeben. | Details: Details zur erstellten Warnmeldung, beispielsweise ein überschrittenes Lizenzkontingent oder ein mögliches Ransomware-Ereignis. |
| Alert Resolved | Eine Warnmeldung wurde behoben. | Details: Details zur behobenen Warnmeldung, beispielsweise ein überschrittenes Lizenzkontingent oder ein mögliches Ransomware-Ereignis. |





