Hoppa till innehåll

Appliancen skriver varje ändring i en revisionslogg med en hashkedja. En inställning avgör vem som kan hämta privata nycklar, och fyra reglage avgör vad appliancen gör utan en människa.

När en revisor, er ledning eller en kund frågar vem som har ändrat vad på appliancen, vem som kan hämta privata nycklar, vilka domäner som kan få certifikat och vilka ändringar appliancen gör på egen hand.

Revisionsloggen kan läsas av alla roller, även Viewer. Ge revisorn en inloggning med rollen Viewer: då kan loggen läsas men ingenting ändras. En inloggning räknas in i licensens antal, se Användare och inloggning.

Loggen finns under Policy och revision › Revisionslogg.

  • Varje ändring av data på appliancen: servrar, certifikat, profiler, källor, regler, användare och inställningar.
  • Inloggning, utloggning, misslyckade inloggningar och inloggning med de 12 backup-orden.
  • När backuper skapas, hämtas och återställs, och nekade hämtningar.
  • När vaulten låses och öppnas.
  • Valet av driftläge, samtycket till diagnostik och inställningen för export av privata nycklar.

Hemliga värden som lösenord och nycklar skrivs inte i loggen. Inställningar som appliancen själv uppdaterar skrivs inte heller.

Loggen kan filtreras på åtgärd, användare, entitetstyp, objekt-ID och tidsperiod (Från och Till), och det går att söka i fritext. Den visar 50 rader per sida, och Visa ändringar visar varje fälts värde före och efter.

Varje rad har en hash av föregående rads hash och radens eget innehåll. Kolumnen Kedja visar Kedjad för rader i kedjan och Utan hash för rader utan.

Appliancen kontrollerar kedjan varje natt. Kontrollen hittar rader som har ändrats, raderats, flyttats eller lagts in i efterhand. Den hittar inte en logg som har skrivits om helt av någon med åtkomst till själva databasfilen.

Licensen avgör hur länge raderna sparas:

LicensRevisionslogg på appliancenGranskningslogg i sslbrain Cloud
Free30 dagar7 dagar
Basic90 dagar90 dagar
Professional730 dagar365 dagar
Enterprise2555 dagar1095 dagar

Kortet Granskningslogg under Appliance och licens › Översikt visar siffran för appliancen: “Granskningsloggen sparas i … dagar, enligt er licens.” Ger licensen färre dagar än tidigare väntar appliancen 30 dagar innan den raderar något, och kortet visar datumet.

Exportera CSV och Exportera JSON kräver Professional eller Enterprise och rollen Operator eller högre. Utan den licensen visar sidan “Export av granskningsloggen kräver Professional eller Enterprise.” Filen heter audit-log-<datum>, och kolumnrubrikerna i CSV-filen är alltid på danska.

Ett root-shell från konsolmenyn (9 Danger zone, 1 Open a root shell) spelas in på maskinen. Inspelningarna stannar på maskinen och skickas ingenstans. 3 View recorded shell sessions visar de senaste 10. Se Konsolmeny.

Kortet Export av privata nycklar under Användare och inloggning › Inloggning och sessioner avgör vem som kan hämta ett certifikats privata nyckel, och bara en Owner kan ändra det. Varje hämtning skrivs i revisionsloggen. Valen och standardvärdena står i Säkerhet.

På Free kan ett sslbrain Cloud-konto ha certifikat för högst 10 registrerbara domäner, med högst 100 namn per certifikat. Gränsen gäller hela kontot och kontrolleras av sslbrain Cloud när en order skapas. Basic, Professional och Enterprise har ingen gräns för domäner. Se Policy och revision.

Vill ni bestämma vilka CA:er som får utfärda certifikat för era domäner skapar ni CAA-poster i DNS. Certifikat › Verktyg har en CAA-generator och en CAA-uppslagning, se Verktyg.

Fyra reglage under Underhåll och support › Uppdateringar avgör vad appliancen gör utan en människa:

ReglagePåslaget betyder
Appliance-uppdateringarNyare signerade versioner av appliancen installeras automatiskt.
ModulerLicensmoduler hämtas och hålls uppdaterade. En modul aktiveras aldrig automatiskt.
AgentpaketNya versioner av agentdefinitioner och serviceagentpaket hämtas.
Automatiskt agentgodkännandeEn ny agent med en giltig nyckel från appliancen godkänns utan en administratör.

Policy och revision › Driftläge visar startvalet från konfigurationen (Auto eller Manuellt), datumet för valet och hur reglagen står nu under Automatik nu. Sidan kan inte ändras. Reglagen ändras under Uppdateringar, se Håll sslbrain uppdaterat.

Två saker sker alltid:

  • Certifikat förnyas automatiskt. Förnyelsen har inget reglage, och driftläget påverkar den inte.
  • Ett förnyat certifikat installeras på servrarna när regeln har Auto-deploy vid certifikatförnyelse påslaget. Det väljs på varje regel.

Vilka versioner av agentpaketen som får köras avgörs under Agenter › Inställningar. Är Godkänn nya automatiskt (rekommenderas) avslaget körs bara versioner som en administratör har godkänt i katalogen. Vilka skript serviceagenten kör avgörs på varje server, se Policy och revision.

Varje ändring av reglagen och driftläget skrivs i revisionsloggen.