Einführung
Aktivität ist das Prüfprotokoll von Level. Es erfasst, wer was wann getan hat und was sich geändert hat – in der gesamten Organisation: Anmeldungen, Konfigurationsänderungen, Tag-Änderungen, Automatisierungsläufe, Monitor- und Skriptänderungen, API-Schlüssel-Änderungen und vieles mehr.
Die globale Aktivität Seite in der Seitenleiste ist der vollständige Datensatz. Die meisten Bereiche in Level haben auch eine eigene Aktivität Registerkarte, die dieselben Daten gefiltert auf dieses eine Gerät, diese Automatisierung, dieses Skript, diese Monitor-Richtlinie oder diesen Einstellungsbereich anzeigt.
Wenn Sie jemals die Frage beantworten mussten: „Wer hat das wann geändert?" oder „Was hat diese Automatisierung letzte Nacht tatsächlich getan?", dann ist die Aktivität der richtige Ort.
ℹ️ HINWEIS: Aktivität ist ein schreibgeschützter Datensatz. Sie können Einträge suchen, filtern und erweitern, aber nicht bearbeiten oder löschen. Das ist der Sinn eines Prüfprotokolls.
Die Aktivitätsseite
Klicken Sie auf Aktivität in der linken Seitenleiste, um den globalen Datensatz zu öffnen. Dies ist die einzige Aktivitätsansicht, die eine vollständige Tabelle verwendet; jede andere Ansicht ist eine bereichsbezogene Zeitleiste (weiter unten erläutert).
Spalten
Jede Zeile ist ein aufgezeichnetes Ereignis. Die Tabelle hat fünf Spalten:
Zeit: das Datum und die Uhrzeit des Ereignisses. Die Tabelle ist standardmäßig nach Zeit sortiert, neueste zuerst.
Quelle: wer oder was das Ereignis ausgelöst hat, mit einer Unterbezeichnung. Ein Techniker zeigt seinen Namen und seine Rolle (z. B. „Level Team / Admin"). Ein Automatisierungs-Trigger zeigt den Zeitplan und den Trigger-Typ (z. B. „Stündlich: 1 Stunde / Stündlich"). Ein Monitor, der eine Behebung ausgelöst hat, zeigt den Monitor-Namen und „Behebung".
Aktivität: eine allgemeinverständliche Beschreibung des Geschehens. Zum Beispiel: „Über 2FA angemeldet", „Aktion KEIN NEUSTART erstellt", „Tag RAT auf Avengers angewendet" oder „Aktiviert bei Uptime täglich prüfen von wahr auf falsch geändert".
Kontext: das Objekt, auf das das Ereignis eingewirkt hat, mit seinem Typ darunter. Typen sind u. a. Benutzer, Automatisierung und Gerät. „Tag RAT auf Avengers angewendet" zeigt Avengers als Gerätekontext.
Typ: die Ereigniskategorie. Werte umfassen Zugriff, Automatisierung, Automatisierungskonfiguration, Automatisierungslauf, Tag, API-Schlüssel und Benutzerdefinierte Felder sowie weitere. Der vollständige Satz ist die Liste, die im Kategorie Filter.
Einträge lassen sich erweitern, um dieselben Felddetails wie in den bereichsbezogenen Aktivitätsansichten anzuzeigen: Vorher-und-Nachher-Werte für eine Konfigurationsänderung oder ein Änderungs-Diff für eine Skriptbearbeitung.
ℹ️ HINWEIS: Quelle und Kontext sind bewusst unterschiedlich. Quelle ist, wer gehandelt hat; Kontext ist, worauf eingewirkt wurde. Eine Automatisierung kann die Quelle eines Laufs und der Kontext einer Konfigurationsänderung sein, sodass derselbe Automatisierungsname je nach Ereignis in einer der beiden Spalten erscheinen kann.
Suchen und Filtern
Suche gleicht den Aktivitätstext ab, sodass Sie einen Tag-Namen, einen Aktionsnamen oder einen Gerätenamen eingeben können, um die Liste einzugrenzen.
Klicken Sie auf Filter , um auszuwählen, welche Filtersteuerungen angewendet werden sollen. Das Panel listet drei auf: Kategorie, Quelle, und Datum. Setzen Sie ein Häkchen, um ihn als Chip oberhalb der Tabelle hinzuzufügen. Jeder Chip hat ein eigenes Dropdown-Menü und ein X zum Entfernen.
Kategorie filtert nach Ereigniskategorie, denselben Werten, die in der Typ Spalte angezeigt werden. Es ist eine Mehrfachauswahlliste mit einem Suchfeld und „Alle auswählen". Kategorien umfassen Zugriff, API-Schlüssel, Automatisierung, Automatisierungskonfiguration, Automatisierungslauf und Benutzerdefinierte Felder sowie weitere. Die Liste ist alphabetisch und scrollbar.
Quelle filtert nach dem Typ des Akteurs, der das Ereignis ausgelöst hat: Benutzer, API-Schlüssel, Gerät, Automatisierung oder Trigger. Mehrfachauswahl mit Suchfeld.
Datum filtert nach Zeitraum. Wählen Sie eine Voreinstellung (Heute, Gestern, Letzte 7 Tage, Letzte 14 Tage, Letzte 30 Tage, Letzte 6 Monate) oder legen Sie einen benutzerdefinierten Bereich mit dem Start- und Endkalender fest und klicken Sie dann auf Anwenden. Standard ist „Gesamter Zeitraum".
💡 TIPP: Fügen Sie den Kategorie Filter hinzu und wählen Sie „Zugriff", um den Anmeldeverlauf zu überprüfen, oder „Automatisierungskonfiguration", um alle an Ihren Automatisierungen vorgenommenen Änderungen zu sehen. Kombinieren Sie dies mit einem Datum Bereich, um eine Prüfung auf ein bestimmtes Zeitfenster einzuschränken.
Spalten ein- und ausblenden
Klicken Sie auf Spalten , um Tabellenspalten ein- oder auszublenden. Alle fünf sind standardmäßig aktiviert: Zeit, Quelle, Aktivität, Kontext und Typ. Klicken Sie auf Spalten zurücksetzen , um zur Standardauswahl zurückzukehren.
Aktivität in jedem Bereich
Die meisten Bereiche in Level haben eine eigene Aktivität Registerkarte. Sie zeigt dieselbe Art von Datensatz wie die globale Seite, bereits auf das betrachtete Element gefiltert, sodass Sie nicht die gesamte Tabelle durchsuchen müssen.
Bereichsbezogene Aktivitäts-Registerkarten verwenden eine nach Datum gruppierte Zeitleiste (Heute, Gestern, dann einzelne Daten) anstelle der globalen Tabelle. Einträge mit einem Pfeilsymbol lassen sich erweitern, um Felddetails anzuzeigen.
Geräteaktivität
Öffnen Sie ein Gerät und gehen Sie dann zur Aktivität Registerkarte in der Seitenleiste des Geräts (Geräte → [Gerät] → Aktivität). Dies zeigt die auf dieses eine Gerät bezogene Aktivität: die Automatisierungen und Monitore, die darauf ausgeführt wurden, sowie Änderungen, die es betrafen.
Einträge benennen den Trigger und den Zeitpunkt der Ausführung, zum Beispiel:
„Täglich: 12:00 Uhr hat Test auf Agent Zero 1 ausgelöst"
„Freitag @ 12 Uhr (Standard) hat Windows Updates auf Agent Zero 1 ausgelöst"
ℹ️ HINWEIS: Die Geräteaktivität zeigt, dass eine Automatisierung ausgeführt wurde. Um das vollständige Ergebnis eines Laufs zu sehen (Status, Ausgabe pro Aktion, Neustart), verwenden Sie den Automatisierungsverlauf des Geräts. Siehe Geräteautomatisierungen.
Fernzugriffsaktivität
Wenn eine Fernsteuerungs- oder Terminalsitzung abgeschlossen ist, zeichnet die Aktivität ein Fernzugriffsereignis auf. Der Eintrag enthält:
Techniker: den Benutzer, der sich verbunden hat, angezeigt als Quelle.
Gerät: den Endpunkt, mit dem er sich verbunden hat, angezeigt als Kontext.
Datum und Uhrzeit: wann die abgeschlossene Sitzung aufgezeichnet wurde.
Sitzungstyp: Fernsteuerung oder Terminal.
Verbindungstyp: wie die Fernsitzung verbunden wurde.
Dauer: wie lange die Sitzung gedauert hat.
Fernzugriffs-Aktivitätseinträge enthalten nur Sitzungsmetadaten. Terminalbefehlstext und -ausgabe sind nicht enthalten.
ℹ️ HINWEIS: Level speichert Aktivitätsdatensätze derzeit auf unbestimmte Zeit. Sie können Aktivitätsdaten auch über GET /v2/activities.
Automatisierungsaktivität
Öffnen Sie eine Automatisierung und gehen Sie dann zu Aktivität (Automatisierungen → [Automatisierung] → Aktivität). Dies zeigt sowohl die von der Automatisierung ausgelösten Läufe als auch die daran vorgenommenen Konfigurationsänderungen.
Die Aktivität protokolliert zwei Arten von Einträgen:
Läufe: benennen den Trigger und das Gerät. Zum Beispiel: „Monitor: Überwachung - Global / Windows Uptime überschreitet 30 Tage wurde auf odd-resolution ausgelöst."
Konfigurationsänderungen: zeichnen Bearbeitungen auf wie „Level Team hat den Trigger Monitor: Jacob / Uptime überschreitet 30 Tage erstellt", sowie zusammengefasste Aktionen wie „Level Team hat 3 Läufe ausgelöst" oder „Level Team hat auf DESKTOP-FD3ST4S abgebrochen."
Klicken Sie auf das Pfeilsymbol eines Konfigurationseintrags, um ihn zu erweitern. Die erweiterte Ansicht zeigt den Feldzustand, zum Beispiel „aktiviert war wahr" und „Monitor war Uptime überschreitet 30 Tage".
💡 TIPP: Wenn ein Trigger nicht mehr wie erwartet auslöst, prüfen Sie die Automatisierungsaktivität auf einen Eintrag „Trigger gelöscht" oder „Aktiviert … von wahr auf falsch geändert". Das ist der schnellste Weg herauszufinden, ob jemand die Automatisierung geändert hat, anstatt dass die Automatisierung selbst defekt ist.
Skriptaktivität
Öffnen Sie ein Skript und gehen Sie dann zu Aktivität (Skripte → [Skript] → Aktivität). Dies zeichnet jede gespeicherte Änderung am Skript auf, einschließlich des Codes selbst.
Ein Änderungseintrag fasst zusammen, was gespeichert wurde, zum Beispiel „Level Team hat 2 Änderungen an Osquery Monitor - Uptime gespeichert." Erweitern Sie ihn, um jede einzelne Änderung zu sehen.
Bei einer Code-Bearbeitung zeigt die Änderung das Zeilendelta (z. B. „+3 −1") und einen Änderungen anzeigen Link.
Klicken Sie auf Änderungen anzeigen , um das Diff-Panel zu öffnen. Es zeigt den bearbeiteten Code mit entfernten Zeilen in Rot und hinzugefügten Zeilen in Grün, Zeilennummern und einen Einheitlich / Geteilt Umschalter. Die Panel-Kopfzeile nennt das Skript, den Techniker und den Zeitstempel.
💡 TIPP: Das Diff-Panel ist der Prüfdatensatz für Skriptänderungen. Verwenden Sie es, um genau zu bestätigen, was in einem Skript geändert wurde, bevor ein Monitor oder eine Automatisierung begann, sich anders zu verhalten – ohne eine alte Version wiederherstellen zu müssen, um sie visuell zu vergleichen.
Monitor-Richtlinienaktivität
Öffnen Sie eine Monitor-Richtlinie und gehen Sie dann zu Aktivität (Monitore → [Richtlinie] → Aktivität). Dies zeichnet Änderungen an den Monitoren innerhalb dieser Richtlinie auf.
Ein Änderungseintrag zeigt eine Zusammenfassung wie „Level Team hat 3 Änderungen an Detect RAT gespeichert." Erweitern Sie ihn, um zu sehen, was sich auf Feldebene geändert hat:
Ein neuer Monitor zeigt seine Anfangseinstellungen, wie „Name auf Remote Access Tool Detected gesetzt", „Schweregrad auf kritisch gesetzt", „auto_resolve auf wahr gesetzt" und „application_names auf [...] gesetzt".
Eine spätere Bearbeitung zeigt, was sich geändert hat, wie „installiert wurde auf Ein geändert" und „application_names aktualisiert: Action1, Atera, Datto, N-able, Pulseway, Level, Syncro hinzugefügt".
ℹ️ HINWEIS: Die Monitor-Richtlinienaktivität verfolgt Änderungen an den Monitoren in der Richtlinie. Um die von diesen Monitoren generierten Warnungen und deren Auflösung zu sehen, verwenden Sie Gerätewarnungen oder der globalen Warnungen Ansicht.
Arbeitsbereichsaktivität
Gehen Sie zu Arbeitsbereich → Aktivität. Dies zeichnet Ereignisse auf Arbeitsbereichsebene auf: Anmeldungen, Tag-Änderungen sowie Änderungen an benutzerdefinierten Feldern, Teams und Berechtigungen.
Einträge lauten beispielsweise:
„Level Team hat sich über 2FA angemeldet"
„Level Team hat Tag RAT auf Avengers angewendet"
„Level Team hat Tag JACOB von Avengers entfernt"
„Level Team hat Tag KEIN NEUSTART erstellt"
Einstellungsaktivität
Gehen Sie zu Einstellungen → Aktivität. Dies zeichnet Änderungen an Ihren Einstellungen auf: API-Schlüssel, Webhooks, Integrationen und Organisationskonfiguration.
Einträge zeichnen das geänderte Feld und seine Vorher-und-Nachher-Werte auf, zum Beispiel „Level Team hat die Beschreibung des schreibgeschützten API-Schlüssels Test 1 geändert".
Ein gruppierter Eintrag lässt sich erweitern, um jede einzelne Änderung anzuzeigen. Zum Beispiel öffnet „Level Team hat 2 Änderungen an Level Development gespeichert" die zwei zugrunde liegenden Änderungen.
⚠️ WARNUNG: Die Einstellungsaktivität zeichnet auf, dass die Metadaten eines API-Schlüssels geändert wurden (Name, Beschreibung). Der geheime Wert des Schlüssels wird nicht angezeigt. Behandeln Sie API-Schlüssel wie Passwörter und rotieren Sie jeden Schlüssel, von dem Sie glauben, dass er kompromittiert ist. Siehe Einstellungen für API-Schlüssel.
Wer kann Aktivität sehen
Die globale Aktivität Seite ist nur für Administratoren zugänglich. Techniker ohne Administratorrechte sehen sie überhaupt nicht in der Navigation.
Überall sonst folgt die Aktivität der Leseberechtigung: dieselbe Berechtigungsabgrenzung wie der Rest von Level. Techniker sehen die Aktivitäts-Registerkarte bei jedem Gerät, jeder Automatisierung oder Richtlinie, auf die sie bereits Zugriff haben, begrenzt auf das, was ihre Berechtigungen abdecken. Ein Techniker mit eingeschränktem Gruppenzugriff sieht die ressourcenbezogene Aktivität für seine Gruppen. Er erhält keine gefilterte Version der globalen Seite, da er die globale Seite überhaupt nicht öffnen kann.
Der Zugriff auf Einstellungs- und Arbeitsbereichsaktivitäten hängt davon ab, ob der Techniker diese Bereiche überhaupt erreichen kann.
ℹ️ HINWEIS: Die Aktivitätsabgrenzung ist Leseberechtigung, keine separate Berechtigung. Wenn ein Techniker ein Gerät, eine Automatisierung oder eine Richtlinie bereits sehen kann, kann er auch deren Aktivitäts-Registerkarte sehen. Er kann keine Aktivitäten für Ressourcen sehen, auf die er keinen Zugriff hat. Die einzige strikte Einschränkung ist die globale Aktivitätsseite selbst, die unabhängig vom Lesezugriff nur für Administratoren zugänglich ist.
Häufig gestellte Fragen
Was ist der Unterschied zwischen Aktivität und Verlauf? Aktivität ist der Prüfdatensatz: wer was getan hat, welche Konfiguration geändert wurde und eine Zusammenfassung der Läufe. Verlauf (und der Automatisierungsverlauf unter Geräteautomatisierungen) ist der Ausführungsdatensatz: das detaillierte Ergebnis jedes Laufs, einschließlich Status, Ausgabe pro Aktion und der Option zum Neustart. Verwenden Sie die Aktivität, um „Wer hat das geändert?" zu beantworten, und den Verlauf für „Was hat dieser Lauf tatsächlich getan?"
Kann ich einen Aktivitätseintrag bearbeiten oder löschen? Nein. Aktivität ist konzeptbedingt schreibgeschützt. Sie können suchen, filtern, erweitern und Diffs anzeigen, aber Einträge können weder geändert noch entfernt werden.
Warum sehe ich weniger Einträge als ein Kollege? Aktivität ist auf Ihre Berechtigungen beschränkt. Sie sehen Aktivitäten für die Gerätegruppen und Ressourcen, auf die Sie Zugriff haben. Ein Kollege mit umfassenderem Zugriff sieht mehr. Siehe Arbeitsbereich → Berechtigungen.
Der Name einer Person erscheint als Quelle, aber ich weiß, dass eine Automatisierung die Arbeit getan hat. Was stimmt? Beides, auf verschiedenen Ebenen. Wenn ein Techniker den Lauf manuell ausgelöst hat, ist er die Quelle. Wenn ein Zeitplan oder ein Monitor ihn ausgelöst hat, ist der Trigger oder Monitor die Quelle. Prüfen Sie die Quellen-Unterbezeichnung (Rolle, „Stündlich", „Behebung"), um es zu unterscheiden.
Was ist der Unterschied zwischen der globalen Aktivitätsseite und einer bereichsbezogenen Aktivitäts-Registerkarte? Die Daten und Details sind dieselben. Einträge in beiden lassen sich auf dieselben Felddetails erweitern, einschließlich Vorher-und-Nachher-Werten und Code-Diffs. Der Unterschied liegt im Umfang und Layout: Die globale Seite ist eine Tabelle, die alles abdeckt, was Sie sehen können, und eine bereichsbezogene Registerkarte ist eine Zeitleiste, die auf ein einzelnes Gerät, eine Automatisierung, ein Skript, eine Monitor-Richtlinie oder einen Einstellungsbereich vorgefiltert ist. Verwenden Sie die globale Seite, um alles an einem Ort zu überprüfen, und eine bereichsbezogene Registerkarte, wenn Sie bereits wissen, welche Ressource Sie interessiert.
Zeigt die Einstellungsaktivität meine API-Schlüsselwerte an? Nein. Es werden Metadatenänderungen wie Name und Beschreibung aufgezeichnet, nicht der geheime Wert. Der Schlüsselwert ist aus Einstellungen → API-Schlüssel jederzeit über die Option „Schlüssel kopieren" abrufen.
Wer kann Aktivitäten anzeigen? Jeder Techniker kann Aktivitäten anzeigen, aber die Datensätze sind auf das beschränkt, was seine Berechtigungen zulassen. Einstellungs- und Arbeitsbereichsaktivitäten erfordern Zugriff auf diese Bereiche. Siehe Arbeitsbereich → Berechtigungen für Informationen zur Konfiguration des Zugriffs.

