Gå til indhold

Appliancen skriver hver ændring i en revisionslog med en hash-kæde. Én indstilling afgør, hvem der kan hente private nøgler, og fire kontakter afgør, hvad appliancen gør uden et menneske.

Når en revisor, jeres ledelse eller en kunde spørger, hvem der har ændret hvad på appliancen, hvem der kan hente private nøgler, hvilke domæner der kan få certifikater, og hvilke ændringer appliancen laver af sig selv.

Revisionsloggen kan læses af alle roller, også Viewer. Giv revisoren et login med rollen Viewer: så kan loggen læses, men intet ændres. Et login tæller med i licensens antal, se Brugere og login.

Loggen ligger under Politik og revision › Revisionslog. Siden hedder Aktivitetslog.

  • Hver ændring af data på appliancen: servere, certifikater, profiler, kilder, regler, brugere og indstillinger.
  • Login, logout, fejlede login og login med de 12 backup-ord.
  • Oprettelse, hentning og gendannelse af backups, og afviste hentninger.
  • Når vault’en låses og åbnes.
  • Valget af driftsform, samtykket til diagnostik og indstillingen for eksport af private nøgler.

Hemmelige værdier som adgangskoder og nøgler skrives ikke i loggen. Indstillinger, appliancen selv opdaterer, skrives heller ikke.

Loggen kan filtreres på handling, bruger, entitetstype, objekt-ID og tidsrum (Fra og Til), og der kan søges i fritekst. Den viser 50 rækker pr. side, og Vis ændringer viser hvert felts værdi før og efter.

Hver række har en hash af den forrige rækkes hash og rækkens eget indhold. Kolonnen Kæde viser Kædet for rækker i kæden og Uden hash for rækker uden.

Appliancen kontrollerer kæden hver nat. Kontrollen finder rækker, der er rettet, slettet, flyttet eller lagt ind bagefter. Den finder ikke en log, der er skrevet helt om af en person med adgang til selve databasefilen.

Licensen afgør, hvor længe rækkerne gemmes:

LicensRevisionslog på appliancenAudit log i sslbrain Cloud
Free30 dage7 dage
Basic90 dage90 dage
Professional730 dage365 dage
Enterprise2555 dage1095 dage

Kortet Audit log under Appliance og licens › Oversigt viser tallet for appliancen: “Audit loggen gemmes i … dage, som jeres licens angiver.” Giver licensen færre dage end før, venter appliancen 30 dage, før den sletter noget, og kortet viser datoen.

Eksporter CSV og Eksporter JSON kræver Professional eller Enterprise og rollen Operator eller over. Uden licensen viser siden “Eksport af audit loggen kræver Professional eller Enterprise.” Filen hedder audit-log-<dato>, og kolonneoverskrifterne i CSV-filen er altid på dansk.

En root-shell fra konsolmenuen (9 Danger zone, 1 Open a root shell) optages på maskinen. Optagelserne bliver på maskinen og sendes ingen steder. 3 View recorded shell sessions viser de seneste 10. Se Konsolmenu.

Kortet Eksport af private nøgler under Brugere og login › Login og sessioner afgør, hvem der kan hente et certifikats private nøgle, og kun en Owner kan ændre det. Hver hentning skrives i revisionsloggen. Valgene og standardværdierne står i Sikkerhed.

På Free kan en sslbrain Cloud-konto have certifikater til højst 10 registrerbare domæner, med højst 100 navne pr. certifikat. Grænsen gælder hele kontoen og tjekkes af sslbrain Cloud, når en ordre oprettes. Basic, Professional og Enterprise har ingen grænse for domæner. Se Politik og revision.

Vil I bestemme, hvilke CA’er der må udstede certifikater til jeres domæner, så opret CAA-records i DNS. Certifikater › Værktøjer har en CAA-generator og et CAA-opslag, se Værktøjer.

Fire kontakter under Vedligehold og support › Opdateringer afgør, hvad appliancen gør uden et menneske:

KontaktSlået til betyder
Appliance-opdateringerNyere signerede versioner af appliancen installeres af sig selv.
ModulerLicensmoduler hentes og holdes opdateret. Et modul aktiveres aldrig af sig selv.
AgentpakkerNye versioner af agentdefinitioner og service-agent-pakker hentes.
Automatisk agentgodkendelseEn ny agent med en gyldig nøgle fra appliancen godkendes uden en administrator.

Politik og revision › Driftsform viser startvalget fra opsætningen (Auto eller Manuelt), datoen for valget og kontakternes stilling nu under Automatik nu. Siden kan ikke ændres. Kontakterne ændres under Opdateringer, se Hold sslbrain opdateret.

To ting sker altid:

  • Certifikater fornyes af sig selv. Fornyelsen har ingen kontakt, og driftsformen påvirker den ikke.
  • Et fornyet certifikat installeres på serverne, når reglen har Auto-deploy ved certifikatfornyelse slået til. Det vælges på hver regel.

Hvilke versioner af agentpakkerne der må køre, afgør Agenter › Indstillinger. Står Godkend nye automatisk (anbefalet) fra, kører kun versioner, en administrator har godkendt i kataloget. Hvilke scripts service-agenten kører, afgøres på hver server, se Politik og revision.

Hver ændring af kontakterne og driftsformen skrives i revisionsloggen.