Einführung
Aktivität ist das Prüfprotokoll von Level. Es zeichnet auf, wer was wann getan hat und was sich geändert hat – in Ihrer gesamten Organisation: Anmeldungen, Konfigurationsänderungen, Tag-Änderungen, Automatisierungsausführungen, Überwachungs- und Skriptänderungen, API-Schlüssel-Änderungen und mehr.
Die globale Aktivität Seite in der Seitenleiste ist der vollständige Datensatz. Die meisten Bereiche in Level haben auch ihre eigene Aktivität Registerkarte, die dieselben Daten gefiltert nach diesem einen Gerät, dieser Automatisierung, diesem Skript, dieser Überwachungsrichtlinie oder diesem Einstellungsbereich anzeigt.
Wenn Sie jemals die Frage beantworten mussten „Wer hat das wann geändert?" oder „Was hat diese Automatisierung letzte Nacht tatsächlich gemacht?", ist die Aktivität der richtige Ort dafür.
ℹ️ HINWEIS: Die Aktivität ist ein schreibgeschützter Datensatz. Sie können Einträge durchsuchen, filtern und erweitern, aber nicht bearbeiten oder löschen. Das ist der Sinn eines Prüfprotokolls.
Die Aktivitätsseite
Klicken Sie auf Aktivität in der linken Seitenleiste, um den globalen Datensatz zu öffnen. Dies ist die einzige Aktivitätsansicht, die eine vollständige Tabelle verwendet; jede andere Ansicht ist eine bereichsbezogene Zeitleiste (weiter unten erläutert).
Spalten
Jede Zeile ist ein aufgezeichnetes Ereignis. Die Tabelle hat fünf Spalten:
Zeitpunkt: Datum und Zeitstempel des Ereignisses. Die Tabelle wird standardmäßig nach Zeit sortiert, neueste zuerst.
Quelle: wer oder was das Ereignis ausgelöst hat, mit einer Unterbezeichnung. Ein Techniker zeigt seinen Namen und seine Rolle (z. B. „Level Team / Admin"). Ein Automatisierungsauslöser zeigt den Zeitplan und den Auslösertyp (z. B. „Stündlich: 1 Stunde / Stündlich"). Ein Monitor, der eine Behebung ausgelöst hat, zeigt den Monitornamen und „Behebung".
Aktivität: eine allgemein verständliche Beschreibung des Vorgangs. Beispielsweise „Über 2FA angemeldet", „Aktion KEIN NEUSTART erstellt", „Tag RAT auf Avengers angewendet" oder „'enabled' bei 'Check Uptime Daily' von 'true' auf 'false' geändert".
Kontext: das Objekt, auf das das Ereignis eingewirkt hat, mit seinem Typ darunter. Typen umfassen Benutzer, Automatisierung und Gerät. „Tag RAT auf Avengers angewendet" zeigt Avengers als Gerätekontext.
Typ: die Ereigniskategorie. Werte umfassen Zugriff, Automatisierung, Automatisierungskonfiguration, Automatisierungsausführung, Tag, API-Schlüssel und Benutzerdefinierte Felder, unter anderem. Der vollständige Satz ist die Liste, die im Kategorie Filter.
Einträge lassen sich erweitern, um dieselben Felddetails wie in den bereichsbezogenen Aktivitätsansichten anzuzeigen: Vorher-und-Nachher-Werte für eine Konfigurationsänderung oder eine Änderungsansicht als Diff bei einer Skriptbearbeitung.
ℹ️ HINWEIS: Quelle und Kontext sind absichtlich unterschiedlich. Quelle ist, wer gehandelt hat; Kontext ist, worauf gehandelt wurde. Eine Automatisierung kann die Quelle einer Ausführung und der Kontext einer Konfigurationsänderung sein, sodass derselbe Automatisierungsname je nach Ereignis in beiden Spalten erscheinen kann.
Suchen und Filtern
Suche sucht im Aktivitätstext, sodass Sie einen Tag-Namen, einen Aktionsnamen oder einen Gerätenamen eingeben können, um die Liste einzugrenzen.
Klicken Sie auf Filter , um auszuwählen, welche Filtersteuerungen angewendet werden sollen. Das Fenster listet drei auf: Kategorie, Quelle, und Datum. Aktivieren Sie eine Option, um sie als Chip über der Tabelle hinzuzufügen. Jeder Chip hat sein eigenes Dropdown-Menü und ein X zum Entfernen.
Kategorie filtert nach Ereigniskategorie, denselben Werten, die in der Typ Spalte angezeigt werden. Es ist eine Mehrfachauswahlliste mit einem Suchfeld und „Alle auswählen". Kategorien umfassen Zugriff, API-Schlüssel, Automatisierung, Automatisierungskonfiguration, Automatisierungsausführung und Benutzerdefinierte Felder, unter anderem. Die Liste ist alphabetisch und scrollbar.
Quelle filtert nach dem Typ des Akteurs, der das Ereignis ausgelöst hat: Benutzer, API-Schlüssel, Gerät, Automatisierung oder Auslöser. Mehrfachauswahl mit Suchfeld.
Datum filtert nach Zeitraum. Wählen Sie eine Voreinstellung (Heute, Gestern, Letzte 7 Tage, Letzte 14 Tage, Letzte 30 Tage, Letzte 6 Monate) oder legen Sie einen benutzerdefinierten Zeitraum mit dem Start- und Endkalender fest, und klicken Sie dann auf Anwenden. Der Standard ist „Gesamter Zeitraum".
💡 TIPP: Fügen Sie den Kategorie Filter hinzufügen und Zugriff auswählen, um den Anmeldeverlauf zu überprüfen, oder Automatisierungskonfiguration, um alle an Ihren Automatisierungen vorgenommenen Änderungen zu sehen. Kombinieren Sie ihn mit einem Datum Zeitraum, um eine Prüfung auf ein bestimmtes Fenster einzugrenzen.
Spalten ein- und ausblenden
Klicken Sie auf Spalten , um Tabellenspalten ein- oder auszublenden. Alle fünf sind standardmäßig aktiviert: Zeitpunkt, Quelle, Aktivität, Kontext und Typ. Klicken Sie auf Spalten zurücksetzen , um zum Standardsatz zurückzukehren.
Aktivität in den einzelnen Bereichen
Die meisten Bereiche in Level haben ihre eigene Aktivität Registerkarte. Sie zeigt dieselbe Art von Datensatz wie die globale Seite, bereits gefiltert auf das betrachtete Objekt, sodass Sie nicht in der vollständigen Tabelle suchen müssen.
Bereichsbezogene Aktivitätsregisterkarten verwenden eine nach Datum gruppierte Zeitleiste (Heute, Gestern, dann einzelne Daten) anstelle der globalen Tabelle. Einträge mit einem Pfeilsymbol lassen sich erweitern, um Felddetails anzuzeigen.
Geräteaktivität
Öffnen Sie ein Gerät und wechseln Sie dann zur Aktivität Registerkarte in der Seitenleiste des Geräts (Geräte → [Gerät] → Aktivität). Diese zeigt die auf dieses eine Gerät bezogene Aktivität: die darauf ausgeführten Automatisierungen und Monitore sowie Änderungen, die es betreffen.
Einträge nennen den Auslöser und den Zeitpunkt der Ausführung, zum Beispiel:
„Täglich: 00:00 Uhr hat Test auf Agent Zero 1 ausgelöst"
„Freitag um 00:00 Uhr (Standard) hat Windows Updates auf Agent Zero 1 ausgelöst"
ℹ️ HINWEIS: Die Geräteaktivität zeigt an, dass eine Automatisierung ausgeführt wurde. Um das vollständige Ergebnis einer Ausführung zu sehen (Status, Ausgabe je Aktion, erneute Ausführung), verwenden Sie den Automatisierungsausführungsverlauf des Geräts. Siehe Geräteautomatisierungen.
Automatisierungsaktivität
Öffnen Sie eine Automatisierung und wechseln Sie dann zu Aktivität (Automatisierungen → [Automatisierung] → Aktivität). Diese zeigt sowohl die von der Automatisierung ausgelösten Ausführungen als auch die daran vorgenommenen Konfigurationsänderungen.
Die Aktivität protokolliert zwei Arten von Einträgen:
Ausführungen: nennen den Auslöser und das Gerät. Zum Beispiel: „Monitor: Überwachung – Global / Windows Uptime Exceeds 30 Days ausgelöst auf odd-resolution."
Konfigurationsänderungen: zeichnen Bearbeitungen auf wie „Level Team hat den Auslöser Monitor: Jacob / Uptime Exceeds 30 Days erstellt", sowie zusammenfassende Aktionen wie „Level Team hat 3 Ausführungen ausgelöst" oder „Level Team hat auf DESKTOP-FD3ST4S abgebrochen."
Klicken Sie auf das Pfeilsymbol bei einem Konfigurationseintrag, um ihn zu erweitern. Die erweiterte Ansicht zeigt den Feldstatus, zum Beispiel „enabled war true" und „monitor war Uptime Exceeds 30 Days".
💡 TIPP: Wenn ein Auslöser nicht mehr wie erwartet feuert, prüfen Sie die Automatisierungsaktivität auf einen Eintrag „Auslöser gelöscht" oder „'enabled' von 'true' auf 'false' geändert". Das ist der schnellste Weg, um herauszufinden, ob jemand die Automatisierung geändert hat, anstatt dass die Automatisierung fehlerhaft ist.
Skriptaktivität
Öffnen Sie ein Skript und wechseln Sie dann zu Aktivität (Skripte → [Skript] → Aktivität). Diese zeichnet jede gespeicherte Änderung am Skript auf, einschließlich des Codes selbst.
Ein Änderungseintrag fasst zusammen, was gespeichert wurde, zum Beispiel „Level Team hat 2 Änderungen an Osquery Monitor - Uptime gespeichert." Erweitern Sie ihn, um jede einzelne Änderung zu sehen.
Bei einer Codebearbeitung zeigt die Änderung das Zeilenzahl-Delta (z. B. „+3 −1") und einen Änderungen anzeigen Link.
Klicken Sie auf Änderungen anzeigen , um das Diff-Fenster zu öffnen. Es zeigt den bearbeiteten Code mit entfernten Zeilen in Rot und hinzugefügten Zeilen in Grün, Zeilennummern und einen Einheitlich / Geteilt Umschalter. Der Fensterheader nennt das Skript, den Techniker und den Zeitstempel.
💡 TIPP: Das Diff-Fenster ist der Prüfdatensatz für Skriptänderungen. Verwenden Sie es, um genau zu bestätigen, was in einem Skript geändert wurde, bevor ein Monitor oder eine Automatisierung ein abweichendes Verhalten zeigte – ohne eine alte Version wiederherstellen und manuell vergleichen zu müssen.
Überwachungsrichtlinien-Aktivität
Öffnen Sie eine Überwachungsrichtlinie und wechseln Sie dann zu Aktivität (Monitore → [Richtlinie] → Aktivität). Diese zeichnet Änderungen an den Monitoren innerhalb dieser Richtlinie auf.
Ein Änderungseintrag zeigt eine Zusammenfassung wie „Level Team hat 3 Änderungen an Detect RAT gespeichert." Erweitern Sie ihn, um zu sehen, was auf Feldebene geändert wurde:
Ein neuer Monitor zeigt seine anfänglichen Einstellungen, wie „Name auf Remote Access Tool Detected gesetzt", „Schweregrad auf kritisch gesetzt", „auto_resolve auf true gesetzt" und „application_names auf [...] gesetzt".
Eine spätere Bearbeitung zeigt, was geändert wurde, wie „installed auf An geändert" und „application_names aktualisiert: Action1, Atera, Datto, N-able, Pulseway, Level, Syncro hinzugefügt".
ℹ️ HINWEIS: Die Überwachungsrichtlinien-Aktivität verfolgt Änderungen an den Monitoren in der Richtlinie. Um die von diesen Monitoren generierten Warnungen und deren Behebung zu sehen, verwenden Sie Gerätewarnungen oder die globale Warnungen Ansicht.
Arbeitsbereich-Aktivität
Gehen Sie zu Arbeitsbereich → Aktivität. Diese zeichnet Ereignisse auf Arbeitsbereichsebene auf: Anmeldungen, Tag-Änderungen sowie Änderungen an benutzerdefinierten Feldern, Team und Berechtigungen.
Einträge lauten wie folgt:
„Level Team hat sich über 2FA angemeldet"
„Level Team hat Tag RAT auf Avengers angewendet"
„Level Team hat Tag JACOB von Avengers entfernt"
„Level Team hat Tag NO REBOOT erstellt"
Einstellungsaktivität
Gehen Sie zu Einstellungen → Aktivität. Diese zeichnet Änderungen an Ihren Einstellungen auf: API-Schlüssel, Webhooks, Integrationen und Organisationskonfiguration.
Einträge zeichnen das geänderte Feld und seine Vorher-und-Nachher-Werte auf, zum Beispiel „Level Team hat die Beschreibung des schreibgeschützten API-Schlüssels test 1 geändert".
Ein gruppierter Eintrag lässt sich erweitern, um jede einzelne Änderung anzuzeigen. Zum Beispiel öffnet „Level Team hat 2 Änderungen an Level Development gespeichert" die zwei zugrundeliegenden Änderungen.
⚠️ WARNUNG: Die Einstellungsaktivität zeichnet auf, dass die Metadaten eines API-Schlüssels geändert wurden (Name, Beschreibung). Der geheime Wert des Schlüssels wird nicht angezeigt. Behandeln Sie API-Schlüssel wie Passwörter und rotieren Sie jeden Schlüssel, von dem Sie glauben, dass er kompromittiert wurde. Siehe Einstellungen für API-Schlüssel.
Wer kann die Aktivität sehen?
Die globale Aktivität Seite ist nur für Administratoren zugänglich. Nicht-Admin-Techniker sehen sie überhaupt nicht in der Navigation.
Überall sonst folgt die Aktivität der Leseberechtigung: dieselbe Berechtigungseinschränkung wie der Rest von Level. Techniker sehen die Aktivitätsregisterkarte bei jedem Gerät, jeder Automatisierung oder Richtlinie, auf die sie bereits Zugriff haben, eingeschränkt auf das, was ihre Berechtigungen abdecken. Ein Techniker mit eingeschränktem Gruppenzugriff sieht die ressourcenbezogene Aktivität für seine Gruppen. Er erhält keine gefilterte Version der globalen Seite, da er die globale Seite überhaupt nicht öffnen kann.
Der Zugriff auf Einstellungs- und Arbeitsbereichsaktivitäten hängt davon ab, ob der Techniker diese Bereiche überhaupt erreichen kann.
ℹ️ HINWEIS: Die Aktivitätseinschränkung basiert auf der Leseberechtigung, nicht auf einer separaten Berechtigung. Wenn ein Techniker bereits ein Gerät, eine Automatisierung oder eine Richtlinie sehen kann, kann er auch die zugehörige Aktivitätsregisterkarte sehen. Aktivitäten für Ressourcen, auf die er keinen Zugriff hat, kann er nicht sehen. Die einzige feste Schranke ist die globale Aktivitätsseite selbst, die unabhängig vom Lesezugriff nur für Administratoren zugänglich ist.
Häufig gestellte Fragen
Was ist der Unterschied zwischen Aktivität und Verlauf? Die Aktivität ist der Prüfdatensatz: wer was getan hat, welche Konfiguration geändert wurde und eine Zusammenfassung der Ausführungen. Der Verlauf (und der Automatisierungsausführungsverlauf unter „Geräteautomatisierungen") ist der Ausführungsdatensatz: das detaillierte Ergebnis jeder Ausführung, einschließlich Status, Ausgabe je Aktion und der Option zur erneuten Ausführung. Verwenden Sie die Aktivität, um „Wer hat das geändert?" zu beantworten, und den Verlauf, um „Was hat diese Ausführung tatsächlich gemacht?" zu beantworten.
Kann ich einen Aktivitätseintrag bearbeiten oder löschen? Nein. Die Aktivität ist absichtlich schreibgeschützt. Sie können suchen, filtern, erweitern und Diffs anzeigen, aber Einträge können weder geändert noch entfernt werden.
Warum sehe ich weniger Einträge als ein Kollege? Die Aktivität ist auf Ihre Berechtigungen beschränkt. Sie sehen Aktivitäten für die Gerätegruppen und Ressourcen, auf die Sie Zugriff haben. Ein Kollege mit umfassenderem Zugriff sieht mehr. Siehe Arbeitsbereich → Berechtigungen.
Der Name einer Person erscheint als Quelle, aber ich weiß, dass eine Automatisierung die Arbeit erledigt hat. Was stimmt? Beides, auf verschiedenen Ebenen. Wenn ein Techniker die Ausführung manuell ausgelöst hat, ist er die Quelle. Wenn ein Zeitplan oder Monitor sie ausgelöst hat, ist der Auslöser oder Monitor die Quelle. Prüfen Sie die Unterbezeichnung der Quelle (Rolle, „Stündlich", „Behebung"), um zu unterscheiden.
Was ist der Unterschied zwischen der globalen Aktivitätsseite und einer bereichsbezogenen Aktivitätsregisterkarte? Die Daten und die Details sind dieselben. Einträge in beiden lassen sich auf dieselben Felddetails erweitern, einschließlich Vorher-und-Nachher-Werten und Code-Diffs. Der Unterschied liegt im Umfang und Layout: Die globale Seite ist eine Tabelle, die alles abdeckt, was Sie sehen können, und eine bereichsbezogene Registerkarte ist eine Zeitleiste, die auf ein einzelnes Gerät, eine Automatisierung, ein Skript, eine Überwachungsrichtlinie oder einen Einstellungsbereich vorge filtert ist. Verwenden Sie die globale Seite, um alles an einem Ort zu überprüfen, und eine bereichsbezogene Registerkarte, wenn Sie bereits wissen, welche Ressource Sie interessiert.
Zeigt die Einstellungsaktivität meine API-Schlüsselwerte an? Nein. Es werden Metadatenänderungen wie Name und Beschreibung aufgezeichnet, nicht der geheime Wert. Der Schlüsselwert ist über Einstellungen → API-Schlüssel jederzeit über die Option „Schlüssel kopieren".
Wer kann die Aktivität einsehen? Jeder Techniker kann die Aktivität einsehen, aber die Datensätze sind auf das beschränkt, was seine Berechtigungen zulassen. Einstellungs- und Arbeitsbereichsaktivitäten erfordern Zugriff auf diese Bereiche. Siehe Arbeitsbereich → Berechtigungen für Informationen zur Zugriffskonfiguration.

