Änderungsjournal
Das Änderungsjournal hält fest, was Nova in Zielsystemen geschrieben hat – mit den Werten vorher und nachher. Es beantwortet die Frage „Was hat Nova in diesem Zielsystem verändert?“ und ist die Grundlage, um einzelne Änderungen zurückzunehmen.
Was ein Eintrag enthält
Das Journal erfasst Schreibvorgänge der Connectoren aller fünf Zielsystemtypen: angelegte, geänderte, gesperrte, entsperrte und gelöschte Konten, gesetzte Passwörter sowie hinzugefügte und entfernte Gruppenmitgliedschaften und SAP-Rollen. Ein Eintrag enthält:
- Zeitpunkt, Zielsystem und Objekt – Konto, Gruppe oder Rolle
- die Operation, etwa „Gruppe zugewiesen“ oder „Account deaktiviert“
- die betroffenen Werte „Vorher“ und „Nachher“
- soweit bekannt die auslösende Person („Auslöser“)
- ob sich die Änderung zurücknehmen lässt und ob sie bereits zurückgenommen wurde
Bei Gruppenmitgliedschaften und SAP-Rollen erfasst Nova nur wirksame Änderungen: Stellt Nova fest, dass etwa eine Mitgliedschaft schon bestand, entsteht kein Eintrag. Bei SAP ermittelt Nova die Rollenänderungen, indem es den Rollenbestand des Kontos vor und nach dem Schreiben liest.
Passwörter speichert das Journal nicht. Passwort-Attribute wie userPassword, unicodePwd, password oder passwordProfile ersetzt Nova durch <redacted> – auch in der Momentaufnahme eines gelöschten Objekts.
Wo das Journal zu finden ist
Administratoren finden das Journal unter „Monitoring“ → „Provisioning-Log“. Die Auswahl „Backend-Änderung“ zeigt nur Journaleinträge. Ein Klick auf einen Eintrag öffnet die Details mit System, Objekt, Auslöser sowie den Werten „Vorher“ und „Nachher“.
Die Ansicht zeigt die jüngsten Einträge. Über die Programmierschnittstelle und den KI-Assistenten lässt sich das Journal zusätzlich nach Zielsystem, Operation, Konto und Zeitraum durchsuchen.
Änderungen zurücknehmen
Für Active Directory, LDAP und Microsoft Entra ID können Administratoren einzelne Einträge zurücknehmen. In den Details steht dann „Rückgängig“; nach der Bestätigung „Änderung zurücksetzen“ führt Nova die Gegenoperation aus, etwa das Entfernen einer hinzugefügten Mitgliedschaft.
Vorher prüft Nova, ob der aktuelle Zustand im Zielsystem noch dem erfassten Nachher-Zustand entspricht. Wurde das Objekt seitdem anderweitig verändert, lehnt Nova die Rücknahme in der Oberfläche ab. Die Rücknahme erscheint als eigener Eintrag, und der ursprüngliche Eintrag erhält die Markierung „Zurückgesetzt“. Jeder Eintrag lässt sich nur einmal zurücknehmen; einen weiteren Versuch lehnt Nova mit „Diese Änderung wurde bereits zurückgesetzt“ ab.
| Zielsystem | Umkehrbar | Nicht umkehrbar |
|---|---|---|
| Active Directory, LDAP | Konto angelegt, geändert, gesperrt, entsperrt oder gelöscht; Gruppenmitgliedschaften | Passwörter |
| Entra ID | Gruppenmitgliedschaften | Kontoänderungen, Passwörter |
| SAP, Keycloak, SCIM | – | alle Einträge |
Außer beim Anlegen setzt eine Rücknahme einen erfassten Vorher-Wert voraus; konnte Nova ihn nicht lesen, ist der Eintrag nicht umkehrbar. Nicht umkehrbare Einträge dienen allein der Nachvollziehbarkeit.
Gelöschte Konten in Active Directory und LDAP
Vor dem Löschen eines Kontos speichert Nova eine Momentaufnahme des Eintrags. Die Rücknahme legt das Konto daraus neu an, sofern unter dem DN kein Eintrag existiert. Das neue Objekt erhält eine neue eindeutige ID (objectGUID, objectSid bzw. entryUUID); Rechte, die an die alte ID gebunden waren, gehen nicht auf das neue Objekt über. Passwörter und vom Verzeichnis selbst verwaltete Attribute stellt Nova nicht wieder her. Gruppenmitgliedschaften stellt Nova nach Möglichkeit wieder her; Fehlschläge vermerkt Nova als Warnung im „Audit-Log“.
Was das Journal nicht erfasst
Das Journal beschreibt Schreibvorgänge, die Nova selbst in Zielsystemen ausführt. Änderungen, die andere direkt im Zielsystem vornehmen, erfasst es nicht, ebenso wenig Änderungen innerhalb von Nova.