Auditprotokolle

In diesem Hilfedokument

Audit-Logs geben Besitzer/-innen von Enterprise-Organisationen Zugriff auf detaillierte Infos zu sicherheitsrelevanten Aktivitäten. So lassen sich potenzielle Sicherheitsprobleme erkennen, verdächtiges Verhalten prüfen und Zugriffsprobleme beheben.


Hinweis: Die Audit-Log-Funktion ist für Organisations-Besitzer/-in im Enterprise Plan verfügbar. Wenn Sie auf einen Enterprise Plan upgraden, werden Audit-Log-Ereignisse ab dem Zeitpunkt des Upgrades aufgezeichnet. Frühere Ereignisse werden nicht im Audit-Log enthalten sein.

Audit-Logs liefern dir Informationen über Ereignisse, die in den Workspaces deiner Organisation stattfinden, sowie darüber, wer wann bestimmte Aktionen ausgeführt hat. Wo verfügbar, ist auch die IP-Adresse enthalten.

Standardmäßig werden alle Ereignisse in umgekehrt chronologischer Reihenfolge angezeigt. Du kannst die Filter oben im Audit-Log verwenden, um Ereignisse nach Datum, Person, Ereignistyp oder zugehöriger Aktivität einzugrenzen.

So zeigst du deinen Audit-Log an:

  1. Öffne die Workspace-Auswahl und wähle Einstellungen aus. Du musst möglicherweise zuerst eine Organisation einrichten, falls du dies noch nicht getan hast. Mehr erfahren hier →

  2. Gehe zum Abschnitt Admin und wähle Audit-Log.

Einige Gruppen von Audit-Log-Ereignissen werden als Folge derselben Nutzeraktion erstellt.

Um einzelne Audit-Log-Ereignisse zu überprüfen und festzustellen, ob sie Teil einer Gruppe sind, bewege den Mauszeiger über die Zeile des Audit-Logs und klicke auf die Lupe, um nach zugehörigen Ereignissen zu filtern.

Oben im Audit-Log stehen vier Filter zur Verfügung:

  1. Datum: Filtere Ereignisse nach einem bestimmten Datum oder Datumsbereich. Der Verlauf des Audit-Logs wird bis zu 365 Tage lang gespeichert, sodass du jeden Zeitraum innerhalb des letzten Jahres auswählen kannst.

  2. Person oder Agent: Filtere nach dem/der Nutzer/in, der Integration oder dem Agenten, der/die die Aktion ausgeführt hat. Nutzer/innen, die inzwischen aus dem Workspace entfernt wurden, sind weiterhin suchbar und werden mit einem Entfernt-Label angezeigt.

  3. Ereignis: Filtere nach einem oder mehreren Ereignistypen. Ereignisse sind nach Kategorien organisiert (Seite, Datenquelle, Teamspace, Workspace, Konto und Workers).

  4. Zugehörig: Filtere nach Ereignissen, die durch dieselbe zugrunde liegende Aktion ausgelöst wurden. Einige Workspace-Änderungen erzeugen eine Gruppe zusammengehöriger Ereignisse: Zum Beispiel kann das Verschieben einer Seite sowohl ein Ereignis für das Verschieben der Seite als auch eine Berechtigungsaktualisierung protokollieren. Um nach zusammengehörigen Ereignissen zu filtern, bewege den Mauszeiger über eine beliebige Zeile im Audit-Log und wähle das Lupensymbol aus.

Hinweis: Der Filter „Zugehörig“ ist nur für Ereignisse verfügbar, die Metadaten zu zugehörigen Aktivitäten enthalten. Wenn das Lupensymbol in einer Zeile nicht angezeigt wird, gibt es für dieses Ereignis keine zugehörigen Ereignisse.

Du kannst die individuelle SIEM-Integration von Notion verwenden, um einen kontinuierlichen Stream von Audit-Log-Ereignissen in Echtzeit über Webhooks an deine SIEM-Plattform zu senden. Dies umfasst dieselben Audit-Log-Ereignistypen.

So richtest du die individuelle SIEM-Integration ein:

  1. Öffne die Workspace-Auswahl und wähle Einstellungen aus.

  2. Gehe zum Tab Integrationen und Konnektoren und wähle Individuelle SIEM-Integration. Möglicherweise musst du die Suchleiste verwenden oder Alle anzeigen auswählen, damit diese Option erscheint.

  3. Wähle die Schaltfläche Verbinden und gib dann deine Webhook-URL in das Feld Webhook URL ein. Du kannst diese in deinen SIEM-Konto-Einstellungen abrufen.

  4. Wähle die Schaltfläche Verbinden, um den Vorgang abzuschließen. Alle Ereignisse im Audit-Log werden in Echtzeit als JSON-Payloads an deinen SIEM-Endpunkt gesendet.

Wissenswertes:

  • Ein Webhook pro Workspace – es kann jeweils nur ein individueller SIEM-Webhook pro Workspace konfiguriert werden.

  • Wiederholungsverhalten – wenn dein Endpunkt ein Ereignis nicht empfangen kann, versucht Notion dies innerhalb von etwa 24 Stunden bis zu sieben Mal erneut.

  • Kein Seiteninhalt – Ereignis-Payloads enthalten Metadaten (wer hat was wann von wo getan), aber nicht den Inhalt von Seiten.

  • Keine Syslog-Unterstützung – nur Webhooks; Syslog wird nicht unterstützt.

Anleitungen zur SIEM-Einrichtung für spezifische Partner (Datadog, Panther, Splunk, Sumo Logic) findest du unter Sicherheit & Compliance Integrationen und Konnektoren hinzufügen →

Ereignisse sind in folgende Kategorien unterteilt:

  1. Seitenereignisse: Hier findest du Ereignisse, die eine bestimmte Notion-Seite betreffen.

  2. Workspace-Ereignisse: Dies umfasst Ereignisse, die einen gesamten Notion-Workspace betreffen, einschließlich Workers, die angehalten und fortgesetzt wurden.

  3. Workers-Ereignisse: Dies umfasst Ereignisse zu Notion-Workers in deinem Workspace.

  4. Account-Ereignisse: Hierzu zählen Ereignisse, die sich auf Benutzerkonten im Workspace beziehen.

  5. Teamspace-Ereignisse: Hierzu zählen Ereignisse, die sich in mindestens einem Teamspace ereignen.

  6. Formularereignisse: Hierzu zählen Ereignisse, die sich auf Formulare beziehen, die mit einer Datenbank verbunden sind.

  7. Datenquellen-Ereignisse: Hier findest du Ereignisse, die Datenquellen in einer Datenbank betreffen.

  • Seite bearbeitet: Eine Person, eine Integration oder ein externes KI-Tool hat den Inhalt einer Seite bearbeitet.

  • Seiteneigenschaften bearbeitet: Eine Person, eine Integration oder ein externes KI-Tool hat die Eigenschaften einer Seite bearbeitet, beispielsweise die Seitenüberschrift oder eine Datenbankeigenschaft.

  • Seitenansichten: Eine Person hat sich die Seite angesehen oder eine Integration oder ein externes KI-Tool hat die Seitendaten gelesen.

  • Seite erstellt: Eine Person, eine Integration oder ein externes KI-Tool hat eine neue Seite oder Datenbank erstellt.

  • Seite in den Papierkorb verschoben: Eine Person oder eine Integration hat eine Seite in den Papierkorb verschoben.

  • Aus dem Papierkorb gelöschte Seite: Eine Person hat eine Seite aus dem Papierkorb gelöscht.

  • Seite dauerhaft gelöscht: Gibt an, dass eine Seite dauerhaft aus dem Papierkorb entfernt wurde. Dies kann durch eine Person erfolgen, aber auch automatisch durch Notion nach 30 Tagen oder innerhalb eines benutzerdefinierten Zeitrahmens bei Enterprise Plans.

  • Seite wiederhergestellt: Eine Person oder eine Integration hat eine zuvor gelöschte Seite aus dem Papierkorb wiederhergestellt.

  • Seite exportiert: Eine Person hat eine Seite exportiert.

  • Seite verschoben: Eine Person, eine Integration oder ein externes KI-Tool hat eine Seite verschoben.

  • Aktualisierung der Seitenberechtigung: Die Seitenberechtigungen eines Mitglieds oder Gasts wurden geändert.

  • Seite im Web veröffentlicht: Eine Person hat die Veröffentlichung der Seite im Web aktiviert (bzw. deaktiviert).

  • Datei hochgeladen: Eine Person oder eine Integration hat eine Datei hochgeladen.

  • Datei heruntergeladen: Eine Person hat eine Datei von einer bestimmten Seite geöffnet oder heruntergeladen.

  • Private Inhalte übertragen: Die privaten Seiten von Benutzer/-innen, die den Workspace verlassen haben, wurden an eine/-n aktuelle/-n Benutzer/-in übertragen. Mehr dazu erfährst du hier →

  • Automatisierung erstellt: Eine Person hat eine neue Automatisierung erstellt.

  • Automatisierung bearbeitet: Eine Person hat eine Automatisierung bearbeitet.

  • Kommentar hinzugefügt: Es wurde ein neuer Kommentar zu einer Seite hinzugefügt.

  • Kommentar aktualisiert: Eine Person oder Intergration hat einen Kommentar bearbeitet.

  • Kommentar gelöscht: Ein Kommentar wurde gelöscht.

  • Kommentare gelesen: Ein externes KI-Tool hat Kommentare auf einer Seite gelesen.

  • Seitenvorschlag erstellt: Eine Person hat eine Änderung an einer Seite vorgeschlagen.

  • Seitenvorschlag angenommen: Eine Person hat eine Änderung an einer Seite angenommen.

  • Seitenvorschlag abgelehnt: Eine Person hat eine Änderung an einer Seite abgelehnt.

  • Kommentar zu Seitenvorschlag erstellt: Eine Person hat einen Kommentar zu einem Änderungsvorschlag hinzugefügt.

  • Kommentar zu Seitenvorschlag aktualisiert: Eine Person hat einen Kommentar zu einem Änderungsvorschlag aktualisiert.

  • Kommentar zu Seitenvorschlag gelöscht: Eine Person hat einen Kommentar zu einem Änderungsvorschlag gelöscht.

  • Seite gesperrt: Eine Person oder eine Integration hat eine Seite gesperrt.

  • Seite entsperrt: Eine Person oder eine Integration hat eine Seite entsperrt.

  • Audioaufnahme aus dem Block „Smart Notes“ in {page name} heruntergeladen: Ein/-e Nutzer/-in hat eine Audioaufzeichnung aus einem Smart-Notes-Block heruntergeladen.

  • Erste Transkription für Smart-Notes-Block gestartet: Ein/-e Nutzer/-in hat eine Smart-Notes-Transkription gestartet.

  • Transkription für Transkriptionsblock in {page name} gelöscht: Eine Transkription für Smart Notes wurde basierend auf den Workspace-Einstellungen dauerhaft gelöscht.

Seitenereignisse – Benachrichtigungen

Workspace-Admins können genau verfolgen, wer über Seitenereignisse benachrichtigt wird – individuell für jede einzelne Seite.

Um die Personen anzuzeigen, die benachrichtigt werden, bewege einfach den Mauszeiger über das Audit-Protokoll der jeweiligen Seite. Im Audit-Protokoll können die folgenden Einstellungen getroffen werden:

  • Privat: Die Seite wird nicht mit anderen Personen geteilt.

  • Intern geteilt: Die Seite wird nur mit anderen Workspace-Mitgliedern geteilt.

  • Extern geteilt: Die Seite wird mit Gästen geteilt, die nicht dem Workspace angehören (bzw. mit einem Einbindungs-Bot).

  • Im Web geteilt: Die Seite wird im Web veröffentlicht.

Die Liste der Personen, die benachrichtifgt werden, kannst du auch als CSV-Datei exportieren.

  • Mitglied eingeladen bedeutet, dass Workspace-Besitzer/-innen bzw. Mitgliedschafts-Admins eine Person in den Workspace eingeladen haben.

    • Die neue Benutzerrolle wird als Workspace-Besitzer/-in angegeben, wenn die Person als Workspace-Besitzer/-in eingeladen wird, oder als Mitgliedschafts-Admin, wenn sie als Mitgliedschafts-Admin eingeladen wird.

  • Mitglied beigetreten: Gibt an, dass eine Person dem Workspace beigetreten ist.

  • Mitgliederrolle aktualisiert: Gibt an, dass ein Workspace-Besitzer oder eine Workspace-Besitzerin die Rolle einer Person aktualisiert hat.

  • Mitglied entfernt: Gibt an, dass ein Workspace-Besitzer oder eine Workspace-Besitzerin oder ein/-e Mitgliedschafts-Admin eine Person aus dem Workspace entfernt hat.

  • Gast entfernt: Gibt an, dass ein Gast aus einem Workspace entfernt wurde.

  • Anfrage für eingeladene Gäste erstellt: Gibt an, dass die Genehmigung einer Einladung eines Gasts zu einer Seite durch den Workspace-Besitzer oder die Workspace-Besitzerin angefordert wurde.

  • Einladungslink umgeschaltet: Gibt an, dass ein Benutzer oder eine Benutzerin den Einladungslink aktiviert oder deaktiviert hat.

  • Einladungslink zurückgesetzt: Gibt an, dass ein Benutzer oder eine Benutzerin einen Einladungslink zurückgesetzt hat.

  • Workspace-Name geändert: Gibt an, dass ein Benutzer oder eine Benutzerin den Namen des Workspaces aktualisiert hat.

  • Workspace-Icon geändert: Gibt an, dass das Icon des Workspaces geändert wurde.

  • Workspace-Domain geändert: Gibt an, dass die Domain eines Workspaces geändert wurde.

  • Anfragen auf Seitenzugriff umgeschaltet: Gibt an, dass ein Benutzer oder eine Benutzerin Seitenzugriffsanfragen von Personen außerhalb des Workspaces aktiviert oder deaktiviert hat.

  • Öffentliche Seitenfreigabe umgeschaltet: Gibt an, dass ein Workspace-Besitzer oder eine Workspace-Besitzerin die öffentliche Seitenfreigabe ein- oder ausgeschaltet hat.

  • Bearbeitung der Workspace-Seitenleiste umgeschaltet: Gibt an, dass ein Workspace-Besitzer oder eine Workspace-Besitzerin die Möglichkeit für Benutzer/-innen, die Workspace-Seitenleiste zu ändern, aktiviert oder deaktiviert hat.

  • Gäste deaktivieren umgeschaltet: Gibt an, dass ein Workspace-Besitzer oder eine Workspace-Besitzerin die Möglichkeit, Gäste zu einem Workspace hinzuzufügen, aktiviert oder deaktiviert hat.

  • Seiten in andere Workspaces umgeschaltet: Gibt an, dass ein Workspace-Besitzer oder eine Workspace-Besitzerin das Verschieben von Seiten in andere Workspaces deaktiviert oder aktiviert hat.

  • Exportieren umgeschaltet: Gibt an, dass ein Workspace-Besitzer oder eine Workspace-Besitzerin die Exportfunktion deaktiviert oder aktiviert hat.

  • Workspace-Inhalt exportiert: Gibt an, dass ein Benutzer oder eine Benutzerin den Inhalt einer Seite oder des gesamten Workspaces exportiert hat.

  • Integrationsinstallation umgeschaltet: Ein Workspace-Besitzer oder eine Workspace-Besitzerin hat Integrationsbeschränkungen aktiviert oder deaktiviert.

  • Integration erstellt: Eine neue Integration wurde zu einem Workspace hinzugefügt.

  • Integration gelöscht: Eine Integration wurde gelöscht.

  • Integration Secret zurückgesetzt: Das geheime Token einer Integration wurde aktualisiert.

  • Integrationseinstellungen aktualisiert: Die Grundeinstellungen einer Integration, wie der Name oder das Icon, wurden geändert.

  • Integrationsberechtigung aktualisiert: Die Berechtigung einer Integration (z. B. das Lesen von Inhalten, das Einfügen eines Kommentars usw.) wurde geändert.

  • Zulässige E-Mail-Domain hinzugefügt: Der Benutzer hat eine zulässige E-Mail-Domain zum Workspace hinzugefügt.

  • Zulässige E-Mail-Domain entfernt: Der Benutzer hat eine zulässige E-Mail-Domain aus einem Workspace entfernt.

  • Öffentliche Home-Seite eingerichtet: Ein Workspace-Besitzer oder eine Workspace-Besitzerin hat die öffentliche Home-Seite geändert.

  • Link zur öffentlichen Home-Seite entfernt: Ein Workspace-Besitzer oder eine Workspace-Besitzerin hat den Link zur öffentlichen Home-Seite entfernt.

  • SCIM-Token generiert: Ein Workspace-Besitzer oder eine Workspace-Besitzerin hat ein SCIM-API-Token generiert.

  • SCIM-Token widerrufen: Ein Workspace-Besitzer oder eine Workspace-Besitzerin hat ein SCIM-API-Token widerrufen.

  • IdP-Metadaten-URL aktualisiert: Ein Workspace-Besitzer oder eine Workspace-Besitzerin hat die IdP-Metadaten-URL festgelegt oder aktualisiert.

  • IdP-Metadaten-XML aktualisiert: Ein Workspace-Besitzer oder eine Workspace-Besitzerin hat die IdP-Metadaten-XML aktualisiert.

  • IdP-Metadaten-XML entfernt: Ein Workspace-Besitzer oder eine Workspace-Besitzerin hat die IdP-Metadaten-XML entfernt.

  • SAML für alle Spaces der Organisation umgeschaltet: Ein Organisations-Besitzer oder eine Organisations-Besitzerin hat SAML aktiviert oder deaktiviert.

  • SAML erzwingen für alle Spaces in der Organisation umgeschaltet: Ein Organisations-Besitzer/-in hat SAML erzwingen deaktiviert oder aktiviert.

  • Automatische Kontoerstellung bei Anmeldung aktiviert: Ein Workspace-Besitzer/-in hat die automatische Kontoerstellung bei Anmeldung aktiviert.

  • Einstellung für Workspace-Erstellung aktualisiert: Ein Workspace-Besitzer/-in hat die Erstellung neuer Workspaces für Benutzer mit der beanspruchten Enterprise-E-Mail-Domain eingeschränkt.

  • Gruppe erstellt: Eine neue Gruppe wurde erstellt.

  • Gruppe gelöscht: Eine Gruppe wurde gelöscht.

  • Gruppenname geändert: Der Name einer Gruppe wurde geändert.

  • Mitglied in Gruppe aufgenommen: Ein Workspace-Besitzer oder ein Mitgliedschafts-Admin hat ein Mitglied in eine Gruppe aufgenommen.

  • Mitglied aus Gruppe entfernt: Ein Workspace-Besitzer oder ein Mitgliedschafts-Admin hat ein Mitglied aus einer Gruppe entfernt.

  • Statusänderung der Besitzübertragung: Der Status der Besitzübertragung eines beanspruchbaren Workspace hat sich geändert.

  • Statusänderung des beanspruchbaren Workspace-Upgradens: Der Status eines Anspruchs und des Upgradens auf Enterprise eines beanspruchbaren Workspace hat sich geändert.

  • Statusänderung für die Löschung eines beanspruchbaren Workspace: Der Status der Löschung eines beanspruchbaren Workspace hat sich geändert.

  • Mitgliedschaftsanfrage umgeschaltet: Neue Anfragen zur Mitgliedschaft in einem Workspace wurden aktiviert bzw. deaktiviert.

  • Mitgliedschaftsanfrage geklärt: Eine Anfrage zur Mitgliedschaft in einem Workspace wurde geklärt.

  • Audit-Log exportiert: Das Audit-Log wurde exportiert.

  • User Analytics exportiert: Eine Person hat die User Analytics-Tabelle aus den Workspace-Analysen exportiert.

  • Content Analytics exportiert: Eine Person hat die Content Analytics-Tabelle aus den Workspace-Analysen exportiert.

  • Workspace-Analysen-Tracking umgeschaltet: Ein Benutzer hat die Workspace-Analysen im Workspace aktiviert oder deaktiviert.

  • Worker pausiert: Ein Workspace-Admin oder Notion-Admin hat die Worker für den Workspace pausiert.

  • Worker fortgesetzt: Ein Workspace-Admin oder Notion-Admin hat die Worker für den Workspace fortgesetzt.

  • Inhaltssuche abgefragt: Ein/-e Workspace-Besitzer/-in, eine Integration oder ein externes KI-Tool hat die Inhaltssuche verwendet, um Workspace-Inhalte zu finden.

  • Ergebnisse der Inhaltssuche exportiert bedeutet, dass ein Besitzer oder eine Besitzerin des Workspaces die Ergebnisse einer Anfrage zur Inhaltssuche exportiert hat.

  • Notion-KI für Workspace umgeschaltet: Ein Benutzer hat die Notion-KI im Workspace aktiviert oder deaktiviert.

  • Workspace-Zusammenführung gestartet zeigt an, dass ein Mitarbeiter oder eine Mitarbeiterin von Notion die Workspace-Zusammenführung von diesem Quell- oder zu diesem Ziel-Workspace initiiert hat.

  • Workspace-Zusammenführung abgeschlossen bedeutet, dass die Zusammenführung für den Quell- oder den Ziel-Workspace abgeschlossen ist.

  • Workspace-Zusammenführung fehlgeschlagen heißt, dass diese Workspace-Zusammenführung für den Quell- oder den Ziel-Workspace fehlgeschlagen ist.

  • Benutzer/-in gesperrt bedeutet, dass ein/-e Admin ein verwaltetes Benutzerkonto gesperrt hat.

  • Benutzer/-in entsperrt heißt, dass ein/-e Admin ein verwaltetes Benutzerkonto entsperrt hat.

  • Alle verwalteten Benutzer/-innen abgemeldet zeigt an, dass ein/-e Admin alle verwalteten Benutzerkonten abgemeldet hat.

  • Eine/-n verwaltete/-n Benutzer/-in abgemeldet heißt, dass ein/-e Admin ein verwaltetes Benutzerkonto abgemeldet hat.

  • Passwort für alle verwalteten Benutzer/-innen gelöscht bedeutet, dass ein/-e Admin die Passwörter aller verwalteten Benutzerkonten gelöscht hat.

  • Passwort für eine/-n verwaltete/-n Benutzer/-in gelöscht zeigt an, dass ein/-e Admin das Passwort eines verwalteten Benutzerkontos gelöscht hat.

  • Einbindung zu bestätigten Verbindungen hinzugefügt: Eine Einbindung wurde zur Workspace-Liste der bestätigten Verbindungen hinzugefügt.

  • Einbindung aus den bestätigten Verbindungen entfernt: Eine Einbindung wurde aus der Workspace-Liste der bestätigten Verbindungen entfernt.

  • HIPAA-Einhaltung aktiviert: Ein/e Workspace-Besitzer/-in hat die HIPAA-Einhaltung aktiviert, indem er/sie das Business Associate Agreement akzeptiert hat.

  • HIPAA-Einhaltung deaktiviert: Ein/e Workspace-Besitzer/-in hat die HIPAA-Einhaltung deaktiviert.

  • Individuelles Emoji erstellt: Ein individuelles Emoji wurde erstellt.

  • Individuelles Emoji aktualisiert: Ein individuelles Emoji wurde aktualisiert.

  • Individuelles Emoji gelöscht: Ein individuelles Emoji wurde gelöscht.

  • Nutzerinformationen gelesen: Eine Integration oder ein externes KI-Tool hat Nutzerinformationen aus dem Workspace gelesen.

  • MCP-Server verbunden: Ein externes KI-Tool wurde mit dem Workspace verbunden.

  • MCP-Zulassungsliste deaktiviert: Ein/-e Workspace-Besitzer/-in hat die MCP-Zulassungsliste deaktiviert.

  • Name des externen KI-Tools geändert: Der Name eines externen MCP-KI-Tools wurde geändert.

  • MCP-Zulassungsliste aktiviert: Ein/-e Workspace-Besitzer/-in hat die MCP-Zulassungsliste aktiviert.

  • MCP-Client zur Zulassungsliste hinzugefügt: Ein/-e Workspace-Besitzer/-in hat ein externes KI-Tool zur Zulassungsliste hinzugefügt.

  • Teaminformationen gelesen: Ein externes KI-Tool hat Teaminformationen aus dem Workspace gelesen.

  • MCP-Client von der Zulassungsliste entfernt: Ein/-e Workspace-Besitzer/-in hat eine Integration oder ein externes KI-Tool von der Zulassungsliste entfernt.

  • Worker erstellt: Eine Person hat einen neuen Worker erstellt.

  • Worker umbenannt: Eine Person hat einen Worker umbenannt.

  • Worker gelöscht: Eine Person hat einen Worker gelöscht.

  • Worker aktiviert: Eine Person hat einen Worker aktiviert.

  • Worker deaktiviert: Ein Admin oder ein Workspace-Inhaber hat einen Worker deaktiviert.

  • Worker-Bereitstellung erfolgreich: Eine Person hat einen Worker erfolgreich bereitgestellt.

  • Worker-Bereitstellung fehlgeschlagen: Eine Person hat einen Worker bereitgestellt, wobei die Bereitstellung fehlgeschlagen ist.

  • Worker-Ausführung abgeschlossen: Eine Worker-Ausführung wurde abgeschlossen, nachdem sie manuell, durch eine Automatisierung, durch eine Synchronisierung, durch einen Webhook oder durch einen Custom Agent ausgelöst wurde.

  • Worker-Ausführung fehlgeschlagen: Eine Worker-Ausführung ist fehlgeschlagen, nachdem sie manuell, durch eine Automatisierung, durch eine Synchronisierung, durch einen Webhook oder durch einen Custom Agent ausgelöst wurde.

  • Worker-Geheimnis erstellt/aktualisiert: Eine Person hat ein Worker-Geheimnis erstellt oder aktualisiert.

  • Worker-Geheimnis gelöscht: Eine Person hat ein Worker-Geheimnis gelöscht.

  • Worker-Umgebung abgerufen: Konfigurierte Umgebungsvariablen für einen Worker wurden abgerufen.

  • Worker-Zugriff gewährt: Eine Person hat jemandem Zugriff auf einen Worker gewährt.

  • Worker-Zugriffsrolle aktualisiert: Eine Person hat die Zugriffsrolle einer anderen Person für einen Worker aktualisiert.

  • Worker-Zugriff entzogen: Eine Person hat jemandem den Zugriff auf einen Worker entzogen.

  • Login: Gibt an, wann und an welchem Ort sich eine Person angemeldet hat.

  • Logout: Zeigt an, wann und von wo sich ein Benutzer abgemeldet hat.

  • Passwort eingerichtet: Dass ein Benutzer ein Passwort erstellt hat.

  • Passwort gelöscht: Dass ein Benutzer sein Passwort gelöscht hat.

  • Passwort geändert: Dass ein Benutzer sein Passwort geändert hat.

  • MFA-SMS umgeschaltet: Ein/-e Benutzer/-in hat die MFA-Einstellungen per SMS geändert.Weitere Informationen dazu findest du hier.

  • MFA-TOTP umgeschaltet: Ein/-e Benutzer/-in hat die MFA-Einstellungen über eine TOTP-App (time-sensitive one time passcode) aktualisiert.Weitere Informationen findest du hier.

  • MFA-Backup-Code umgeschaltet: Dass ein Benutzer die MFA-Backup-Code-Einstellungen aktualisiert hat.

  • E-Mail geändert: Dass die E-Mail eines Benutzers geändert wurde.

  • Bild geändert: Das Profilfoto des Benutzers wurde geändert.

  • Benutzer gelöscht: Ein bestimmtes Benutzerkonto wurde gelöscht.

  • Support-Zugriff gewährt: Einem Benutzerkonto wurde Zugriff auf den Notion-Support gewährt.

  • Support-Zugriff widerrufen: Einem Benutzerkonto wurde der Zugriff auf den Notion-Support entzogen.

  • Bevorzugter Name geändert:Dass ein Benutzer den bevorzugten Namen seines Benutzerkontos geändert hat.

  • Autorisiert über Workspace SAML: Verifizierter Workspace-Zugriff über SAML SSO.

Hinweis: In einem exportierten Audit-Log kannst du auch gelöschte Nutzer/-innen finden und Nutzer/-innen, die ihren Namen geändert haben.

  • Mitglied zum Teamspace hinzugefügt: Eine Person hat eine andere Person zum Teamspace hinzugefügt. Wird die Person als Teamspace-Besitzer/-in eingeladen, wird „als Teamspace-Besitzer/-in“ angezeigt.

  • Mitglied aus Teamspace entfernt: Ein/-e Teamspace-Besitzer/-in hat ein Teamspace-Mitglied aus dem Teamspace entfernt.

  • Gruppe zum Teamspace hinzugefügt: Eine Person hat eine Berechtigungsgruppe zum Teamspace hinzugefügt.

  • Gruppe aus Teamspace entfernt: Ein/-e Teamspace-Besitzer/-in hat eine Berechtigungsgruppe aus einem Teamspace entfernt.

  • Mitglied ist dem Teamspace beigetreten: Ein Mitglied ist einem offenen Teamspace beigetreten.

  • Mitglied hat den Teamspace verlassen: Ein Mitglied hat einen Teamspace verlassen.

  • Teamspace erstellt: Ein Benutzer hat den Teamspace erstellt.

  • Teamspace archiviert: Ein/-e Teamspace-Besitzer/-in hat einen Teamspace archiviert.

  • Teamspace wiederhergestellt: Ein/-e Teamspace-Besitzer/-in hat einen Teamspace wiederhergestellt.

  • Teamspace-Name geändert: Ein Benutzer hat den Namen des Teamspaces geändert.

  • Teamspace-Beschreibung geändert: Die Beschreibung des Teamspaces wurde geändert.

  • Teamspace-Icon geändert: Das Icon des Teamspaces wurde geändert.

  • Teamspace-Datenschutzkategorie geändert: Ein/-e Teamspace-Besitzer/-in hat die Datenschutzkategorie des Teamspaces geändert.

  • Teamspace-Standardeinstellung umgeschaltet: Eine Person hat einen Teamspace als Standard-Teamspace aktiviert oder deaktiviert.

  • Einstellung zur Teamspace-Erstellung umgeschaltet: Eine Person hat die Möglichkeit aktiviert oder deaktiviert, dass jeder im Workspace einen Teamspace erstellen kann.

  • Standardmäßige Seitenberechtigungen von Teamspace-Mitgliedern geändert: Die Standardseitenberechtigungen von Teamspace-Mitgliedern wurden geändert.

  • Standardseitenberechtigungen aller Personen im Workspace geändert: Die Standardseitenberechtigungen aller Personen im Workspace wurden geändert.

  • Teamspace-Rolle des Mitglieds aktualisiert: Eine Person hat die Rolle eines Teamspace-Mitglieds im Teamspace aktualisiert.

  • Benutzerdefinierte Berechtigungen für ein Mitglied im Teamspace aktualisiert: Ein/-e Teamspace-Besitzer/-in hat den Zugriff für ein Mitglied des Teamspace geändert. Weitere Informationen findest du hier.

  • Benutzerdefinierte Berechtigungen für eine Gruppe im Teamspace aktualisiert: Ein/-e Teamspace-Besitzer/-in hat den Zugriff für eine Gruppe geändert.Weitere Informationen findest du hier.

  • Teamspace-Einladungszugriff geändert: Eine Person hat die Einstellungen dafür aktualisiert, wer Teamspace-Mitglieder einladen darf.

  • Teamspace-Gäste deaktivieren umgeschaltet: Ein/-e Teamspace-Besitzer/-in hat Gäste deaktivieren für einen Teamspace aktiviert oder deaktiviert.

  • Teamspace-Export umgeschaltet: Ein/-e Teamspace-Besitzer/-in hat die Exportfunktion für einen Teamspace aktiviert oder deaktiviert.

  • Öffentliche Seitenfreigabe im Teamspace umgeschaltet: Ein/-e Teamspace-Besitzer/-in hat die öffentliche Seitenfreigabe für einen Teamspace ein- oder ausgeschaltet.

  • Bearbeitung der Teamspace-Seitenleiste umgeschaltet: Ein/-e Teamspace-Besitzer/-in hat die Möglichkeit für Mitglieder, den Teamspace-Seitenleistenbereich zu ändern, aktiviert oder deaktiviert.

  • Teamspace-Funktion aktiviert:Ein Benutzer hat die Teamspace-Funktion für einen Workspace aktiviert.

  • Formularantwort erstellt: Eine Formularantwort wurde übermittelt.

  • Formular erstellt: Eine Person hat ein Formular erstellt.

  • Formularinhalt aktualisiert: Eine Person hat den Inhalt eines Formulars aktualisiert.

  • Formular angesehen: Eine Person hat sich ein Formular angesehen.

  • Formularberechtigung aktualisiert: Eine Person hat die Berechtigungen eines Formulars aktualisiert.

  • Datenquelle erstellt: Eine Person, eine Integration oder ein externes KI-Tool hat eine neue Datenquelle in einer Datenbank erstellt.

  • Datenquelle wurde in den Papierkorb verschoben: Eine Person oder eine Integration hat eine Datenquelle in den Papierkorb verschoben.

  • Datenquelle aus dem Papierkorb gelöscht: Eine Person hat eine Datenquelle aus dem Papierkorb gelöscht.

  • Datenquelle aus dem Papierkorb wiederhergestellt: Eine Person oder eine Integration hat eine zuvor gelöschte Datenquelle aus dem Papierkorb wiederhergestellt.

  • Datenquelle verschoben: Eine Person hat eine Datenquelle von einer Datenbank in eine andere verschoben.

  • Berechtigungsregel für Datenquelle aktualisiert: Eine Person hat eine Zugriffsregel auf Seitenebene für eine Datenquelle hinzugefügt, entfernt oder geändert.

  • Datenquelle dauerhaft gelöscht: Eine Datenquelle wurde dauerhaft aus dem Papierkorb entfernt. Dies kann durch eine Person erfolgen, aber auch automatisch durch Notion nach 30 Tagen oder innerhalb eines benutzerdefinierten Zeitrahmens bei Enterprise-Plänen.

  • Datenquellenschema bearbeitet: Eine Person, eine Integration oder ein externes KI-Tool hat Eigenschaften in einem Datenquellenschema hinzugefügt, entfernt oder geändert.

Das Audit-Log zeichnet wichtige Konfigurations- und Zugriffsänderungen von Custom Agents auf, sodass Enterprise-Admins und Sicherheitsteams nachverfolgen können, wer einen Agent erstellt oder geändert hat, worauf er Zugriff hat und wie sich seine Einstellungen im Laufe der Zeit geändert haben.

Konfigurationsereignisse:

  • Agent-Entwurf erstellt: Ein Entwurf für einen Custom Agent wurde im Workspace erstellt.

  • Agent wurde aktualisiert: Der Name, die Beschreibung oder das Symbol eines Agents wurden geändert.

  • Anweisungen für den Agenten wurden aktualisiert: Die Anweisungsseite eines Agents wurde bearbeitet.

  • Einstellungen für das Agent-Modell wurden aktualisiert: Die Modellauswahl für einen Agent wurde geändert.

  • Agent-Integration wurde hinzugefügt/entfernt/aktualisiert: Eine Verbindung wurde zu einem Agent hinzugefügt, aktualisiert oder von einem Agent entfernt.

  • Notion-Zugriff für Agent wurde hinzugefügt/entfernt/aktualisiert: Die Seiten oder Datenbanken, auf die ein Agent zugreifen kann, wurden geändert.

  • Webzugriff für Agent wurde aktualisiert: Der Webzugriff wurde für einen Agent aktiviert oder deaktiviert.

  • Agent-Auslöser wurde hinzugefügt/entfernt/aktualisiert: Ein Auslöser wurde für einen Agent hinzugefügt, entfernt oder geändert.

  • Guthabenlimits für Agent wurden aktualisiert: Das Guthabenlimit für einen Agent wurde festgelegt, entfernt oder geändert.

  • Agent wurde veröffentlicht: Ein Custom Agent wurde veröffentlicht und Workspace-Mitgliedern zur Verfügung gestellt.

Zugriffsereignisse:

  • Agent-Berechtigungen aktualisiert: Die Freigabeberechtigungen für einen Custom Agent wurden geändert.

  • Agent wurde aktiviert/deaktiviert: Ein Agent wurde aktiviert oder deaktiviert.

  • Agent wurde gelöscht: Ein Custom Agent wurde gelöscht.

  • Agent wurde wiederhergestellt: Ein gelöschter Custom Agent wurde wiederhergestellt.

Ausführungsereignisse:

  • Agent wurde ausgelöst: Eine Custom Agent-Ausführung wurde gestartet (durch einen Auslöser, einen Zeitplan oder manuell).

  • Ausführung wurde abgeschlossen: Eine Custom Agent-Ausführung wurde erfolgreich abgeschlossen.

  • Ausführung ist fehlgeschlagen: Eine Custom Agent-Ausführung wurde aufgrund eines Fehlers nicht abgeschlossen.

Seiten- und Inhaltsereignisse:

  • Agent hat eine Seite erstellt / eine Seite bearbeitet / eine Seite gelöscht: Wenn ein Custom Agent während einer Ausführung Inhalte erstellt, bearbeitet oder löscht, werden diese Aktionen als Standard-Seitenereignisse im Audit-Log aufgezeichnet und dem Agent zugeordnet. Die Person, die die Ausführung ausgelöst hat, wird ebenfalls in den Ereignismetadaten erfasst.

Workspace-Einstellungsereignisse

  • Richtlinie für die Erstellung von Custom Agents wurde aktualisiert: Die Workspace-Richtlinie, die steuert, wer Custom Agents erstellen darf, wurde geändert.

  • Standard-Guthabenlimit für Agent festgelegt/entfernt: Das Workspace-weite Standard-Guthabenlimit für Custom Agents wurde festgelegt oder entfernt.

  • Richtlinie für die Erstellung von Gruppen-Agents wurde aktualisiert: Die Berechtigungen für die Erstellung von Custom Agents für eine bestimmte Mitgliedergruppe wurden geändert.

Hinweis: Die Aufzeichnung dessen, was ein Agent während einer bestimmten Ausführung getan hat, ist nicht enthalten.

Möchten Sie Ihre Audit-Log-Daten in einer Tabellenkalkulation analysieren oder an externe Tools senden? Sie können Ihr Workspace-Audit-Log als CSV exportieren. Ihr Export enthält nur die Ereignisse, die den von Ihnen festgelegten Filtern entsprechen, sodass Sie eine kleinere, gezieltere Datei für Untersuchungen, Audits und Compliance-Prüfungen erhalten.

So exportierst du deinen Audit-Log:

  1. Öffne den Workspace Switcher und wähle Organisation verwalten aus.

  2. Gehe zum Tab Daten und Compliance und wähle Audit-Log.

  3. Optional nach Organisation, Datum, Person oder Ereignis filtern.

  4. Wähle Exportieren.

Hinweis: Der Export umfasst alle aktiven Filter, die zum Zeitpunkt des Exports angewendet wurden. Sie können Daten bis zu 365 Tage rückwirkend einsehen, jedoch nur bis zu 2 Stunden vor dem Zeitpunkt des Exports. Um historische Daten zu speichern, sollten Sie Auditprotokoll-Ereignisse regelmäßig Exportieren.


Feedback geben

War diese Ressource hilfreich?