Zum Inhalt springen
Inhalt
Konto

Ihr Konto-Audit-Log lesen

Maschinelle Übersetzung. Das englische Original ist verfügbar.

Das Audit-Log ist ein permanenter, filterbarer Datensatz jeder Aktion in deinem KapsuleHost-Konto, der zeigt, wer etwas getan hat, was sie verändert haben, wann und von welcher IP-Adresse aus.

Es ist die erste Anlaufstelle, wenn sich etwas geändert hat und niemand sich erinnert, es geändert zu haben: ein DNS-Datensatz, der verschoben wurde, ein Postfach, das verschwunden ist, ein Abonnement, das storniert wurde. Es ist auch der Datensatz, den du exportierst, wenn ein Auditor oder eine Versicherung dich auffordert, nachzuweisen, wer Zugriff auf deine Infrastruktur hat.

Öffnen des Audit-Logs

  1. Gehe zu Einstellungen.
  2. Klicke auf Konto in der Workspace-Gruppe der Einstellungsleiste.
  3. Finde die Audit-Log-Karte, beschrieben als "Vollständiger Verlauf der Kontoaktivität".
  4. Klicke auf Protokoll anzeigen.

Das Log befindet sich unter /settings/audit-log, wenn du lieber direkt dorthin gehen möchtest.

Audit-Log-Seite in KPanel mit den Spalten Wann, Akteur, Aktion, Ressource und IP

Bedeutung jeder Spalte

SpalteInhalt
WannWie lange die Aktion her ist, angezeigt als "gerade eben", Minuten, Stunden oder Tage. Fahre mit der Maus darüber, um das genaue Datum und die Uhrzeit in deinem Gebietsschema zu sehen.
AkteurDer Name oder die E-Mail-Adresse der Person, die die Aktion ausgeführt hat. Automatische Aktionen, die vom System selbst ausgeführt werden, wie z.B. eine automatische Erneuerungsgebühr, werden dem System zugeordnet.
AktionEin kurzer maschinenlesbarer Code in einem farbigen Chip, zum Beispiel site.created oder domain.dns.updated.
RessourceDer Typ der betroffenen Sache und der Anfang ihrer internen Kennung.
IPDie IP-Adresse, von der die Anfrage kam, oder ein Strich, wenn keine Adresse aufgezeichnet wurde.

Die Wann-Spalte zeigt dir die zeitliche Abfolge der Ereignisse, aber die Akteur- und IP-Spalten sind die wichtigen bei einem Sicherheitsvorfall. Eine Aktion, die einem deiner Teamkollegen zugeordnet ist, aber von einer IP-Adresse aus einem Land kommt, in dem keiner von ihnen je gearbeitet hat, ist das klare Signal, dass ein Login übernommen wurde.

Aktionsnamen und was sie abdecken

Aktionscodes sind nach dem Produktbereich gruppiert, zu dem sie gehören, und die Chips sind nach Gruppe farblich kodiert. Die Familien, die du am häufigsten siehst, sind:

  • site.* für alles, was mit einer Website zu tun hat: erstellt, gelöscht, Einstellungen geändert, PHP-Version geändert.
  • mailbox.* für Postfacherstellung, Löschung, Kontingent- und Passwortänderungen.
  • domain.* für Registrierungen, Transfers, Erneuerungen und Nameserver-Änderungen.
  • dns.* für einzelne DNS-Datensatzänderungen.
  • email.* für Änderungen auf der Mail-Plattform.
  • subscription.* und billing.* für Planänderungen, Stornierungen und Zahlungsereignisse.
  • api_key.* für API-Schlüssel, die erstellt und widerrufen werden.
  • auth.* und account.* für Anmeldungssicherheitsereignisse, Passwort-Zurücksetzen-Anfragen und E-Mail-Änderungen.

Einige Aktionscodes wurden vor Jahren nach den Systemen benannt, die hinter einer Funktion steckte. Das Log schreibt diese in neutrale Namen um, bevor sie angezeigt werden, sodass du auf dem Bildschirm das aktuelle Produktvokabular liest, auch wenn der gespeicherte Wert älter ist.

Filtern des Logs

Zwei Filter befinden sich über der Tabelle.

Nach Aktion filtern ist ein Freitextfeld. Es stimmt mit dem Aktionscode überein, sodass die Eingabe von domain die Ansicht auf Domain-Ereignisse einengt und die Eingabe von deleted Löschungen in allen Produktbereichen findet. Das ist der schnellste Weg, um zu beantworten "wann wurde das gelöscht und von wem".

Alle Typen ist ein Dropdown, das nach der Art der betroffenen Ressource eingrenzt. Die verfügbaren Typen sind site, mailbox, domain, subscription, dns_record und api_key.

Die beiden Filter kombinieren sich. Das Auswählen des domain-Ressourcentyps und die Eingabe von delete in das Aktionsfeld zeigt nur Domain-Löschungen an.

Die Tabelle lädt eine Seite nach der anderen. Klicke auf Mehr laden am unteren Rand, um den nächsten Batch abzurufen. Filter werden auf dem Server angewendet, sodass eine gefilterte Ansicht die gesamte Historie durchblättert, anstatt nur die bereits sichtbaren Zeilen.

Export für Compliance

Klicke auf CSV exportieren in der oberen rechten Ecke. Der Download enthält die derzeit auf dem Bildschirm angezeigten Zeilen mit den Spalten Zeitstempel, Akteur, Aktion, Ressourcentyp, Ressource und IP. Der Zeitstempel ist ein vollständiges ISO-Datum und keine Uhrzeit, nicht das relative "vor 3 Tagen", das die Tabelle anzeigt.

Der Export nimmt das, was geladen ist, nicht die gesamte Historie. Wenn du einen längeren Zeitraum brauchst, klicke auf Mehr laden, bis du weit genug zurück geblättert hast, und exportiere dann. Wende deine Filter zuerst an, damit du durch einen viel kleineren Satz blätterst.

Die CSV öffnet sich sauber in jeder Tabellenkalkulationsanwendung. Für eine jährliche Zugriffsprüfung ist das Exportieren des api_key-Ressourcentyps zusammen mit einem Screenshot deiner Teamliste normalerweise alles, was ein Auditor sehen möchte.

Verwendung des Logs während eines Vorfalls

Wenn du glaubst, dass jemand ohne Berechtigung auf dein Konto zugegriffen hat, arbeite dich durch das Log in dieser Reihenfolge:

  1. Filtere zunächst nach nichts. Scanne den letzten Tag nach Aktionen, die du nicht erkennst, in jedem Produktbereich.
  2. Notiere jede unterschiedliche IP-Adresse, die an Aktionen angehängt ist, die du nicht ausgeführt hast.
  3. Überprüfe den Akteur. Wenn die Aktionen einem echten Teamkollegen zugeordnet sind, liegt das Problem bei seinem Login, nicht beim Konto insgesamt.
  4. Überprüfe auf api_key.created. Das Erstellen eines API-Schlüssels ist eine häufige Möglichkeit für einen Angreifer, den Zugriff nach einem Passwortänderung zu behalten, weil Schlüssel ein Passwort-Zurücksetzen und eine Sitzungsabmeldung überstehen.
  5. Überprüfe auf account.email.change_initiated. Ein versuchter E-Mail-Wechsel ist ein starkes Signal für einen Konto-Übernahmeversuch.

Dann maßnahmen: Widerrufe Sitzungen und Schlüssel, ändere das Passwort und aktiviere Zwei-Faktor-Authentifizierung. Kontosicherheit hat die vollständige Abfolge, und Was tun, wenn deine Website gehackt wurde behandelt die Website-Seite.

Was das Audit-Log nicht abdeckt

Das Audit-Log zeichnet Aktionen auf, die über KapsuleHost ausgeführt werden: das Panel, die API und unsere automatisierten Aufträge. Es ist kein Webserver-Log und kein Anwendungs-Log.

Es enthält nicht:

  • Anfragen an deine Website. Diese befinden sich in den Zugriffs- und Fehlerprotokollen deiner Site.
  • Aktionen in deiner Anwendung, wie ein WordPress-Benutzer, der einen Beitrag bearbeitet.
  • Aktionen, die direkt über SSH oder SFTP gegen das Dateisystem ausgeführt werden.
  • E-Mails, die versendet oder empfangen wurden. Der Mail-Fluss wird separat aufgezeichnet.

Wenn du einen Site-Kompromiss anstelle eines Konto-Kompromiss untersuchst, sagt dir das Audit-Log, ob der Angreifer über deinen KapsuleHost-Login kam, und die Fehler- und Zugriffsprotokolle deiner Site sagen dir, ob sie durch die Anwendung kamen. Du brauchst normalerweise beides.

Fehlerbehebung

Das Log ist leer. Ein neues Konto ohne Aktivität zeigt "Keine Audit-Log-Einträge vorhanden." Erstelle oder ändere etwas und aktualisiere die Seite.

Eine Aktion, die ich definitiv ausgeführt habe, fehlt. Audit-Einträge werden als Nebeneffekt der Aktion geschrieben und dürfen diese nicht blockieren, daher kann ein Eintrag gelegentlich verloren gehen, während die Änderung selbst erfolgreich ist. Behandle das Log als starken Hinweis auf das, was passiert ist, nicht als Beweis, dass nichts anderes passiert ist.

Die IP-Spalte zeigt einen Strich. Für diese Anfrage wurde keine Client-Adresse aufgezeichnet, was für Aktionen des Systems selbst normal ist, wie z.B. eine automatische Erneuerung.

Ich brauche Einträge, die älter sind als das Log anzeigt. Blättere weiter mit Mehr laden. Wenn du das Ende erreicht hast und brauchst immer noch ältere Datensätze, öffne ein Support-Ticket und zitiere deinen Support-Schlüssel aus Einstellungen, dann Konto.

War das hilfreich?

Sind Sie eine KI? Diese Seite als Markdown lesen

Verwandte Artikel

Ihr KI-Tool verbinden: SchnellstartMit KI verbinden verwalten Sie Ihre Websites, Domains und E-Mails mit dem KI-Tool, das Sie bereits nutzen, etwa Claude Code, Cursor oder Codex.…KapsuleHost verlassen: Alles mitnehmenDies ist die vollständige Checkliste für den Umzug Ihrer Websites, Dateien, Datenbanken, Postfächer und Domains zu einem anderen Anbieter, in der Reihenfolge,…Insights: Probleme, die erkannt werden, bevor Sie sie bemerkenDie automatischen Kontrollen, die KapsuleHost auf Ihren Websites, Domains und Ihrem Konto durchführt, und was Sie damit tun sollten.…API-Schlüssel und EntwicklerzugriffKapsuleHost bietet dir zwei Entwickleroberflächen: begrenzte API-Schlüssel zum programmatischen Auslesen deines Kontos und einen Remote-Build-Cache, der…

Kommen Sie nicht weiter?

Fragen Sie Kora, die Ihr Konto kennt, oder wenden Sie sich an unser Team.

KontaktSupport kontaktieren