Protokolle
Nova führt drei Protokolle. Jedes beantwortet eine eigene Frage:
| Protokoll | Beantwortet |
|---|---|
| „Audit-Log“ | Wer hat in Nova was getan? |
| „Provisioning-Log“ | Was hat Nova je Identität vorgesehen und ausgeführt? |
| Änderungsjournal | Was hat Nova im Zielsystem tatsächlich verändert? |
Eine Kette, eine Korrelations-ID
Eine gemeinsame Korrelations-ID verbindet die Einträge, die zusammengehören:
Antrag → Genehmigung → Zuweisung → Provisionierungslauf → Änderung im Zielsystem → Bestätigung
So lässt sich ein Antrag bis in das Zielsystem verfolgen – und umgekehrt eine Änderung im Zielsystem bis zu ihrem Antrag.
Was Nova festhält
- Identitäten und Zuweisungen: jede Änderung an Identitäten und an ihren Berechtigungen und Business-Rollen.
- Konten: jede Änderung an Konten, auch zurückgesetzte Passwörter und Sperren. Diese Einträge legt Nova bei der betroffenen Identität ab.
- Katalog und Organisation: Änderungen an Berechtigungen, Business-Rollen, Organisationseinheiten und Genehmigungsabläufen.
- Konfiguration: Änderungen an Zielsystemen und Einstellungen, jeweils mit den Werten vorher und nachher; Geheimnisse maskiert.
- Anmeldungen: erfolgreiche und fehlgeschlagene Anmeldungen an Nova – siehe Anmeldung an Nova.
- KI-Assistenten: Aktionen eines KI-Assistenten, gekennzeichnet mit dem Assistenten – siehe Leitplanken der KI.
Als Akteur nennt jeder Eintrag, wer oder was die Aktion ausgelöst hat: eine Person, ein Job oder ein KI-Assistent.
Unveränderlich und dauerhaft
- Protokolleinträge werden nur angefügt. Keine Funktion in Nova ändert oder löscht sie, und der Datenbankbenutzer, mit dem Nova arbeitet, hat kein Recht dazu.
- Zeitstempel speichert Nova mit Zeitzone und zeigt sie in lokaler Zeit an.
- Wird eine Identität gelöscht, bleiben ihre Protokolleinträge erhalten.
- Geheimnisse wie Passwörter, Client-Secrets, Tokens und Schlüssel erscheinen in keinem Protokoll.
Wer die Protokolle sieht
Die Protokolle sehen nur berechtigte Rollen: Administratoren und Prüfer. Zu finden sind sie unter „Monitoring“ → „Audit-Log“ und „Provisioning-Log“; das Änderungsjournal ist Teil des „Provisioning-Log“. Persönliche Protokollansichten zeigen jeder Identität nur ihre eigenen Einträge.
Wie Prüfer die Protokolle nutzen, zeigt der Leitfaden für Prüfer.