UnternehmenErste Schritte

Aktivitätsprotokoll prüfen

Lade Audit-Log-Dateien für deine IBM Bob Enterprise-Organisation herunter und prüfe sie, um Authentifizierungsereignisse und Administratoraktivitäten zu überwachen.

Das Aktivitätsprotokoll liefert einen herunterladbaren Datensatz sicherheitsrelevanter Ereignisse in deiner IBM Bob Enterprise-Organisation. Es ist ausschließlich für Admins zugänglich und steht in der Admin-Oberfläche zur Verfügung.

Was protokolliert wird

Das Aktivitätsprotokoll ist in zwei Kategorien unterteilt, die jeweils auf einem eigenen Tab in der Admin-Oberfläche angezeigt werden.

Authentifizierung

Authentifizierungslogs werden global gespeichert und zeichnen sitzungsbezogene Ereignisse auf:

  • Anmeldungen und Abmeldungen von Benutzern
  • Token-Erneuerungen

Administratoraktivität

Administratoraktivitätslogs werden pro Region gespeichert und zeichnen Änderungen durch Admins auf:

  • Erstellung, Aktualisierung und Entfernung von Benutzern
  • Erstellung, Aktualisierung und Löschung von Teams
  • Änderungen an der Teammitgliedschaft, einschließlich der Festlegung des Standard-Teams eines Benutzers
  • Seat-Zuweisungen

Log-Dateien herunterladen

Das Aktivitätsprotokoll zeigt einzelne Ereignisse nicht direkt an. Stattdessen werden Ereignisse in Log-Dateien nach Datum und Stunde gruppiert, die als JSON-Dateien heruntergeladen werden können.

So lädst du Log-Dateien herunter:

  1. Öffne die Admin-Oberfläche und wähle Aktivitätsprotokoll aus.
  2. Wähle aus der angezeigten Liste die gewünschten Dateien aus.
  3. Wähle Herunterladen aus.

Jede ausgewählte Datei wird separat heruntergeladen. Wenn du mehrere Dateien auswählst, erhältst du einen Download pro Datei.

Hinweis:

Jede Log-Datei deckt ein einstündiges Zeitfenster ab und wird anhand von Datum und Stunde identifiziert.

Format der Log-Dateien

Log-Dateien liegen im JSON-Format vor und folgen dem CADF-Standard (Cloud Auditing Data Federation). Jedes Ereignis in einer Log-Datei enthält die folgenden Felder:

FeldBeschreibung
actionDer ausgeführte Vorgang, zum Beispiel admin.user.create oder bob-authn.session.authenticate.
outcomeDas Ergebnis des Vorgangs: success oder failure.
eventTimeDer Zeitpunkt des Ereignisses in UTC.
initiator.idDie E-Mail-Adresse des Benutzers, der die Aktion ausgeführt hat.
attachments[].content.subscription_idDie Subscription-ID der Organisation, in der das Ereignis stattgefunden hat.
attachments[].content.instance_idDie Instance-ID, in der das Ereignis stattgefunden hat.
attachments[].content.categoryDie Log-Kategorie: authn für Authentifizierungsereignisse oder admin für Administratoraktivitäten.
Wie ist dieses Thema?