Worum es geht
Ins Audit kommt jedes Ereignis, das ein CIAS-Modul meldet. Die Ereignisse sind in fünf Gruppen geordnet, je Modul eine, bei cias-user zwei. Im Audit heißt ein Eintrag nach Gruppe und Art, etwa UserEvent.Suspended.
Die fünf Gruppen
Wann: cias-registration, im Laufe einer Registrierung
Initiated (Anfrage angenommen, Mail verschickt; mit Ablauf), Verified (Link geklickt), Completed (bereitgestellt; mit Keycloak-ID und Mandant), Rejected (abgelehnt; mit Grund), Failed (Bereitstellung gescheitert; mit Grund), Expired (aufgeräumt; mit letztem Zustand und ob das Konto gelöscht wurde).
Ergebnis: Siehe Die Zustände einer Registrierung
Wann: cias-user, bei der Benutzerverwaltung
Recorded (Benutzerdatensatz angelegt; mit Keycloak-ID und Heimatmandant), Activated (freigeschaltet oder wieder aktiviert), Suspended (gesperrt; mit Grund), Closed (geschlossen; mit Grund), Moved (in einen anderen Heimatmandanten umgezogen; von, nach), PasswordSetupLinkSent (Passwort-Link verschickt; mit Adresse, ohne Link).
Ergebnis: Siehe Der Lebenslauf eines Benutzers
Wann: cias-user, rund um die Freigabe für einen Benutzerwechsel
Requested (Freigabe beantragt; wer, wen, Modus, Ende, Grund), Granted (Freigabe erteilt, direkt oder als Bestätigung eines Antrags), Declined (Antrag abgelehnt), Revoked (Freigabe widerrufen oder Antrag zurückgezogen; mit dem, der widerrufen hat), FirstUsed (Freigabe zum ersten Mal genutzt). Jedes mit Freigabe-ID, beiden Personen und Mandant.
Ergebnis: Siehe Benutzerwechsel per Header
Wann: cias-tenancy, im Lebenslauf eines Mandanten
Created (angelegt), Activated (in Betrieb, auch nach einer Bereitstellung), Suspended (gesperrt), Resumed (entsperrt), Closed (geschlossen), ProvisioningFailed (Einrichtung gescheitert; mit Grund). Jedes mit ID und Schlüssel des Mandanten.
Ergebnis: Siehe Der Lebenslauf eines Mandanten
Wann: cias-authorization, bei Rollenvergaben
Granted (vergeben; mit Enddatum und grantedBy), Revoked (entzogen; mit revokedBy und Grund), Expired (Enddatum erreicht), Activated (Beginn einer vorgeplanten Vergabe erreicht), WindowChanged (Zeitfenster geändert, als dieselbe Rolle erneut vergeben wurde). Jedes mit Vergabe-ID, Person, Client, Rolle und Mandant.
Ergebnis: Siehe Eine Rolle vergeben und Befristete Rollen
Alle Ereignisse in einer Tabelle
| Eintrag im Audit | Anlass | Hält fest |
|---|---|---|
RegistrationEvent.Initiated | Registrierung angenommen | ID, Ablauf |
RegistrationEvent.Verified | Adresse bestätigt | ID |
RegistrationEvent.Completed | Registrierung fertig | ID, Keycloak-ID, Mandant |
RegistrationEvent.Rejected | abgelehnt | ID, Grund |
RegistrationEvent.Failed | Bereitstellung gescheitert | ID, Grund |
RegistrationEvent.Expired | abgelaufene Registrierung aufgeräumt | ID, Zustand, Konto entfernt ja/nein |
UserEvent.Recorded | Benutzerdatensatz angelegt | Benutzer-ID, Keycloak-ID, Heimatmandant |
UserEvent.Activated | Benutzer aktiv | Benutzer-ID |
UserEvent.Suspended | Benutzer gesperrt | Benutzer-ID, Grund |
UserEvent.Closed | Benutzer geschlossen | Benutzer-ID, Grund |
UserEvent.Moved | Heimatmandant gewechselt | Benutzer-ID, alter und neuer Mandant |
UserEvent.PasswordSetupLinkSent | Passwort-Link verschickt | Benutzer-ID, Adresse |
SwitchConsentEvent.Requested | Freigabe für einen Benutzerwechsel beantragt | Freigabe-ID, antragstellende Person, Zielperson, Mandant, Modus, Ende, Grund |
SwitchConsentEvent.Granted | Freigabe erteilt | Freigabe-ID, beide Personen, Mandant, Modus, Ende, ob auf Antrag, Grund |
SwitchConsentEvent.Declined | Antrag abgelehnt | Freigabe-ID, beide Personen, Mandant |
SwitchConsentEvent.Revoked | Freigabe widerrufen oder Antrag zurückgezogen | Freigabe-ID, beide Personen, Mandant, wer widerrufen hat |
SwitchConsentEvent.FirstUsed | Freigabe zum ersten Mal genutzt | Freigabe-ID, beide Personen, Mandant, Modus |
TenantEvent.Created | Mandant angelegt | Mandanten-ID, Schlüssel |
TenantEvent.Activated | Mandant in Betrieb | Mandanten-ID, Schlüssel |
TenantEvent.Suspended | Mandant gesperrt | Mandanten-ID, Schlüssel |
TenantEvent.Resumed | Mandant entsperrt | Mandanten-ID, Schlüssel |
TenantEvent.Closed | Mandant geschlossen | Mandanten-ID, Schlüssel |
TenantEvent.ProvisioningFailed | Einrichtung gescheitert | Mandanten-ID, Schlüssel, Grund |
AuthorizationEvent.Granted | Rolle vergeben | Vergabe, Person, Rolle, Mandant, Enddatum, grantedBy |
AuthorizationEvent.Revoked | Rolle entzogen | Vergabe, Person, Rolle, Mandant, revokedBy, Grund |
AuthorizationEvent.Expired | befristete Rolle abgelaufen | Vergabe, Person, Rolle, Mandant |
AuthorizationEvent.Activated | vorgeplante Rolle beginnt | Vergabe, Person, Rolle, Mandant |
AuthorizationEvent.WindowChanged | Zeitfenster einer laufenden Vergabe geändert | Vergabe, Person, Rolle, Mandant, Beginn, Ende, wer, Grund |
Ein Link, ein Token oder ein Passwort steht in keinem Ereignis. PasswordSetupLinkSent nennt die Adresse, nicht den Link.
Was kein Ereignis meldet
Das Audit enthält nur, was ein Modul als Ereignis meldet. Diese Vorgänge melden keins und stehen deshalb nicht im Audit:
- Gruppen anlegen, ändern, löschen, Mitglieder aufnehmen und entfernen
- Rollen im Katalog anlegen, stilllegen oder löschen, und der Abgleich mit Keycloak. Was ein Abgleich getan hat, steht in seinem Bericht
- Attributwerte schreiben, im Profil oder je Mandant
- den Gültigkeitszeitraum eines Mandanten ändern
- einen Benutzer umbenennen oder seine CIAS-Attribute ersetzen. Beim Übernehmen bestehender Konten entsteht je Konto ein
UserEvent.Recorded - Mail-Vorlagen speichern und löschen. Wer zuletzt geändert hat, steht in
updatedByan der Vorlage - Mandanten- und Benutzerwechsel per Header, also jede einzelne gewechselte Anfrage. Vom Benutzerwechsel steht nur die erste Nutzung einer Freigabe im Audit, siehe oben
- Anmelden, Abmelden, Token erneuern. Das führt Keycloak