# Ihr Konto-Audit-Log lesen

Source: https://support.kapsulehost.com/de-de/account-audit-log

Das Audit-Log ist ein permanenter, filterbarer Datensatz jeder Aktion in deinem KapsuleHost-Konto, der zeigt, wer etwas getan hat, was sie verändert haben, wann und von welcher IP-Adresse aus.

Es ist die erste Anlaufstelle, wenn sich etwas geändert hat und niemand sich erinnert, es geändert zu haben: ein DNS-Datensatz, der verschoben wurde, ein Postfach, das verschwunden ist, ein Abonnement, das storniert wurde. Es ist auch der Datensatz, den du exportierst, wenn ein Auditor oder eine Versicherung dich auffordert, nachzuweisen, wer Zugriff auf deine Infrastruktur hat.

## Öffnen des Audit-Logs

1. Gehe zu **Einstellungen**.
2. Klicke auf **Konto** in der Workspace-Gruppe der Einstellungsleiste.
3. Finde die **Audit-Log**-Karte, beschrieben als "Vollständiger Verlauf der Kontoaktivität".
4. Klicke auf **Protokoll anzeigen**.

Das Log befindet sich unter `/settings/audit-log`, wenn du lieber direkt dorthin gehen möchtest.

![Audit-Log-Seite in KPanel mit den Spalten Wann, Akteur, Aktion, Ressource und IP](https://support.kapsulehost.com/help/screenshots/account-audit-log.64a272df.webp)

## Bedeutung jeder Spalte

| Spalte | Inhalt |
|---|---|
| **Wann** | Wie lange die Aktion her ist, angezeigt als "gerade eben", Minuten, Stunden oder Tage. Fahre mit der Maus darüber, um das genaue Datum und die Uhrzeit in deinem Gebietsschema zu sehen. |
| **Akteur** | Der Name oder die E-Mail-Adresse der Person, die die Aktion ausgeführt hat. Automatische Aktionen, die vom System selbst ausgeführt werden, wie z.B. eine automatische Erneuerungsgebühr, werden dem **System** zugeordnet. |
| **Aktion** | Ein kurzer maschinenlesbarer Code in einem farbigen Chip, zum Beispiel `site.created` oder `domain.dns.updated`. |
| **Ressource** | Der Typ der betroffenen Sache und der Anfang ihrer internen Kennung. |
| **IP** | Die IP-Adresse, von der die Anfrage kam, oder ein Strich, wenn keine Adresse aufgezeichnet wurde. |

Die **Wann**-Spalte zeigt dir die zeitliche Abfolge der Ereignisse, aber die **Akteur**- und **IP**-Spalten sind die wichtigen bei einem Sicherheitsvorfall. Eine Aktion, die einem deiner Teamkollegen zugeordnet ist, aber von einer IP-Adresse aus einem Land kommt, in dem keiner von ihnen je gearbeitet hat, ist das klare Signal, dass ein Login übernommen wurde.

## Aktionsnamen und was sie abdecken

Aktionscodes sind nach dem Produktbereich gruppiert, zu dem sie gehören, und die Chips sind nach Gruppe farblich kodiert. Die Familien, die du am häufigsten siehst, sind:

- `site.*` für alles, was mit einer Website zu tun hat: erstellt, gelöscht, Einstellungen geändert, PHP-Version geändert.
- `mailbox.*` für Postfacherstellung, Löschung, Kontingent- und Passwortänderungen.
- `domain.*` für Registrierungen, Transfers, Erneuerungen und Nameserver-Änderungen.
- `dns.*` für einzelne DNS-Datensatzänderungen.
- `email.*` für Änderungen auf der Mail-Plattform.
- `subscription.*` und `billing.*` für Planänderungen, Stornierungen und Zahlungsereignisse.
- `api_key.*` für API-Schlüssel, die erstellt und widerrufen werden.
- `auth.*` und `account.*` für Anmeldungssicherheitsereignisse, Passwort-Zurücksetzen-Anfragen und E-Mail-Änderungen.

> **Note:** Einige Aktionscodes wurden vor Jahren nach den Systemen benannt, die hinter einer Funktion steckte. Das Log schreibt diese in neutrale Namen um, bevor sie angezeigt werden, sodass du auf dem Bildschirm das aktuelle Produktvokabular liest, auch wenn der gespeicherte Wert älter ist.

## Filtern des Logs

Zwei Filter befinden sich über der Tabelle.

**Nach Aktion filtern** ist ein Freitextfeld. Es stimmt mit dem Aktionscode überein, sodass die Eingabe von `domain` die Ansicht auf Domain-Ereignisse einengt und die Eingabe von `deleted` Löschungen in allen Produktbereichen findet. Das ist der schnellste Weg, um zu beantworten "wann wurde das gelöscht und von wem".

**Alle Typen** ist ein Dropdown, das nach der Art der betroffenen Ressource eingrenzt. Die verfügbaren Typen sind `site`, `mailbox`, `domain`, `subscription`, `dns_record` und `api_key`.

Die beiden Filter kombinieren sich. Das Auswählen des `domain`-Ressourcentyps und die Eingabe von `delete` in das Aktionsfeld zeigt nur Domain-Löschungen an.

Die Tabelle lädt eine Seite nach der anderen. Klicke auf **Mehr laden** am unteren Rand, um den nächsten Batch abzurufen. Filter werden auf dem Server angewendet, sodass eine gefilterte Ansicht die gesamte Historie durchblättert, anstatt nur die bereits sichtbaren Zeilen.

## Export für Compliance

Klicke auf **CSV exportieren** in der oberen rechten Ecke. Der Download enthält die derzeit auf dem Bildschirm angezeigten Zeilen mit den Spalten Zeitstempel, Akteur, Aktion, Ressourcentyp, Ressource und IP. Der Zeitstempel ist ein vollständiges ISO-Datum und keine Uhrzeit, nicht das relative "vor 3 Tagen", das die Tabelle anzeigt.

> **Tip:** Der Export nimmt das, was geladen ist, nicht die gesamte Historie. Wenn du einen längeren Zeitraum brauchst, klicke auf **Mehr laden**, bis du weit genug zurück geblättert hast, und exportiere dann. Wende deine Filter zuerst an, damit du durch einen viel kleineren Satz blätterst.

Die CSV öffnet sich sauber in jeder Tabellenkalkulationsanwendung. Für eine jährliche Zugriffsprüfung ist das Exportieren des `api_key`-Ressourcentyps zusammen mit einem Screenshot deiner [Teamliste](https://support.kapsulehost.com/de-de/account-team-members) normalerweise alles, was ein Auditor sehen möchte.

## Verwendung des Logs während eines Vorfalls

Wenn du glaubst, dass jemand ohne Berechtigung auf dein Konto zugegriffen hat, arbeite dich durch das Log in dieser Reihenfolge:

1. **Filtere zunächst nach nichts.** Scanne den letzten Tag nach Aktionen, die du nicht erkennst, in jedem Produktbereich.
2. **Notiere jede unterschiedliche IP-Adresse**, die an Aktionen angehängt ist, die du nicht ausgeführt hast.
3. **Überprüfe den Akteur.** Wenn die Aktionen einem echten Teamkollegen zugeordnet sind, liegt das Problem bei seinem Login, nicht beim Konto insgesamt.
4. **Überprüfe auf `api_key.created`.** Das Erstellen eines API-Schlüssels ist eine häufige Möglichkeit für einen Angreifer, den Zugriff nach einem Passwortänderung zu behalten, weil Schlüssel ein Passwort-Zurücksetzen und eine Sitzungsabmeldung überstehen.
5. **Überprüfe auf `account.email.change_initiated`.** Ein versuchter E-Mail-Wechsel ist ein starkes Signal für einen Konto-Übernahmeversuch.

Dann maßnahmen: Widerrufe Sitzungen und Schlüssel, ändere das Passwort und aktiviere Zwei-Faktor-Authentifizierung. [Kontosicherheit](https://support.kapsulehost.com/de-de/account-security) hat die vollständige Abfolge, und [Was tun, wenn deine Website gehackt wurde](https://support.kapsulehost.com/de-de/site-hacked-what-to-do) behandelt die Website-Seite.

## Was das Audit-Log nicht abdeckt

Das Audit-Log zeichnet Aktionen auf, die **über KapsuleHost** ausgeführt werden: das Panel, die API und unsere automatisierten Aufträge. Es ist kein Webserver-Log und kein Anwendungs-Log.

Es enthält nicht:

- Anfragen an deine Website. Diese befinden sich in den Zugriffs- und Fehlerprotokollen deiner Site.
- Aktionen in deiner Anwendung, wie ein WordPress-Benutzer, der einen Beitrag bearbeitet.
- Aktionen, die direkt über SSH oder SFTP gegen das Dateisystem ausgeführt werden.
- E-Mails, die versendet oder empfangen wurden. Der Mail-Fluss wird separat aufgezeichnet.

Wenn du einen Site-Kompromiss anstelle eines Konto-Kompromiss untersuchst, sagt dir das Audit-Log, ob der Angreifer über deinen KapsuleHost-Login kam, und die Fehler- und Zugriffsprotokolle deiner Site sagen dir, ob sie durch die Anwendung kamen. Du brauchst normalerweise beides.

## Fehlerbehebung

**Das Log ist leer.** Ein neues Konto ohne Aktivität zeigt "Keine Audit-Log-Einträge vorhanden." Erstelle oder ändere etwas und aktualisiere die Seite.

**Eine Aktion, die ich definitiv ausgeführt habe, fehlt.** Audit-Einträge werden als Nebeneffekt der Aktion geschrieben und dürfen diese nicht blockieren, daher kann ein Eintrag gelegentlich verloren gehen, während die Änderung selbst erfolgreich ist. Behandle das Log als starken Hinweis auf das, was passiert ist, nicht als Beweis, dass nichts anderes passiert ist.

**Die IP-Spalte zeigt einen Strich.** Für diese Anfrage wurde keine Client-Adresse aufgezeichnet, was für Aktionen des Systems selbst normal ist, wie z.B. eine automatische Erneuerung.

**Ich brauche Einträge, die älter sind als das Log anzeigt.** Blättere weiter mit **Mehr laden**. Wenn du das Ende erreicht hast und brauchst immer noch ältere Datensätze, [öffne ein Support-Ticket](https://support.kapsulehost.com/de-de/opening-a-support-ticket) und zitiere deinen Support-Schlüssel aus **Einstellungen**, dann **Konto**.
