Skip to main content

Audit-Log

Das Audit-Log im Admin-Tool (Einstellungen → Audit-Log) hält fest, was in Ihrer Organisation passiert: Konfigurationsänderungen, Webhook-Zustellungen, DSGVO-Exporte und jede Anfrage Ihrer Integrationen an die Management API und die Public API.

Was für API-Anfragen festgehalten wird

Jede Anfrage, die Ihrer Organisation zugeordnet werden kann, erhält einen Eintrag – egal ob sie erfolgreich ist oder fehlschlägt:
  • Zeitpunkt, Methode und Endpoint, zum Beispiel GET /v1/management/prescriptions/<prescription_uid>.
  • Der angefragte Pfad. Die Namen von Query-Parametern bleiben erhalten, ihre Werte nie.
  • Der API-Schlüssel, der die Anfrage gestellt hat: seine Kennung, nie sein Geheimnis.
  • Ergebnis und Statuscode. Bei einer fehlgeschlagenen Anfrage die Fehlerantwort, die Ihre Integration erhalten hat (bis zu 2.000 Zeichen).
  • Client-IP-Adresse, User-Agent und Dauer.
  • Eine Ausführungs-ID, mit der der RxScale-Support die Anfrage in unseren Logs findet.
Jeder API-Eintrag hat eines dieser Ereignisse:

Fehlgeschlagene Versuche

Zwei Arten abgelehnter Anfragen werden als API-Authentifizierung fehlgeschlagen festgehalten:
  • Eine Anfrage mit der Kennung eines Ihrer API-Schlüssel, aber dem falschen Geheimnis (401).
  • Eine Anfrage mit einem gültigen API-Schlüssel ohne die nötige Berechtigung (403).
Eine Anfrage ohne, mit fehlerhaftem oder mit unbekanntem API-Schlüssel lässt sich keiner Organisation zuordnen und erscheint daher nicht in Ihrem Audit-Log. Auch eine wegen Rate-Limiting abgelehnte Anfrage (429) wird nicht festgehalten.
Wer die Kennung eines Ihrer API-Schlüssel kennt, kann Einträge für fehlgeschlagene Versuche auslösen. Wiederholte fehlgeschlagene Versuche für einen Schlüssel bedeuten meist, dass eine Integration das falsche Geheimnis verwendet oder dass jemand versucht, es zu erraten. Ersetzen Sie den Schlüssel im Zweifel.

Was nie festgehalten wird

  • Anfrageinhalte (Request Bodies).
  • Werte von Query-Parametern. Suchbegriffe können Patientendaten enthalten.
  • Antwortinhalte erfolgreicher Anfragen.
  • Geheimnisse von API-Schlüsseln.
  • Zugangsdaten in einem Anfragepfad, zum Beispiel eine Wartezimmer-Queue-ID. Sie werden durch [REDACTED] ersetzt.

Aufbewahrung

Konfigurationsänderungen, Webhook-Zustellungen und DSGVO-Exporte werden wie bisher aufbewahrt.

Zeitpunkt und Vollständigkeit

Einträge erscheinen in der Regel wenige Sekunden nach der Anfrage. Das Festhalten lässt eine API-Anfrage nie fehlschlagen; deshalb kann in seltenen Fällen, etwa bei einem Infrastrukturausfall, ein Eintrag fehlen.

Filtern

Das Audit-Log zeigt standardmäßig die letzten 7 Tage. Sie können nach Typ, Ereignis, Ergebnis, API-Schlüssel und Datumsbereich filtern. Passen mehr als 10.000 Einträge, können Sie durch die neuesten 10.000 blättern; grenzen Sie die Filter ein, um ältere zu erreichen.

Verwandte Themen