Audit-Log
Das Audit-Log im Admin-Tool (Einstellungen → Audit-Log) hält fest, was in Ihrer Organisation passiert: Konfigurationsänderungen, Webhook-Zustellungen, DSGVO-Exporte und jede Anfrage Ihrer Integrationen an die Management API und die Public API.Was für API-Anfragen festgehalten wird
Jede Anfrage, die Ihrer Organisation zugeordnet werden kann, erhält einen Eintrag – egal ob sie erfolgreich ist oder fehlschlägt:- Zeitpunkt, Methode und Endpoint, zum Beispiel
GET /v1/management/prescriptions/<prescription_uid>. - Der angefragte Pfad. Die Namen von Query-Parametern bleiben erhalten, ihre Werte nie.
- Der API-Schlüssel, der die Anfrage gestellt hat: seine Kennung, nie sein Geheimnis.
- Ergebnis und Statuscode. Bei einer fehlgeschlagenen Anfrage die Fehlerantwort, die Ihre Integration erhalten hat (bis zu 2.000 Zeichen).
- Client-IP-Adresse, User-Agent und Dauer.
- Eine Ausführungs-ID, mit der der RxScale-Support die Anfrage in unseren Logs findet.
Fehlgeschlagene Versuche
Zwei Arten abgelehnter Anfragen werden als API-Authentifizierung fehlgeschlagen festgehalten:- Eine Anfrage mit der Kennung eines Ihrer API-Schlüssel, aber dem falschen Geheimnis (
401). - Eine Anfrage mit einem gültigen API-Schlüssel ohne die nötige Berechtigung (
403).
429) wird nicht festgehalten.
Wer die Kennung eines Ihrer API-Schlüssel kennt, kann Einträge für fehlgeschlagene Versuche
auslösen. Wiederholte fehlgeschlagene Versuche für einen Schlüssel bedeuten meist, dass eine
Integration das falsche Geheimnis verwendet oder dass jemand versucht, es zu erraten. Ersetzen
Sie den Schlüssel im Zweifel.
Was nie festgehalten wird
- Anfrageinhalte (Request Bodies).
- Werte von Query-Parametern. Suchbegriffe können Patientendaten enthalten.
- Antwortinhalte erfolgreicher Anfragen.
- Geheimnisse von API-Schlüsseln.
- Zugangsdaten in einem Anfragepfad, zum Beispiel eine Wartezimmer-Queue-ID. Sie werden durch
[REDACTED]ersetzt.
Aufbewahrung
Konfigurationsänderungen, Webhook-Zustellungen und DSGVO-Exporte werden wie bisher aufbewahrt.