Sie befinden sich hier:
Schnelleinstieg: Ereignisüberwachung
Wenn Sie mit der Ereignisüberwachung noch nicht vertraut sind, führt Sie diese Kurzanleitung durch den direktesten Pfad zur Einrichtung. Die Ereignisüberwachung bietet Ihnen Zugriff auf detaillierte Leistungs-, Sicherheits- und Nutzungsdaten für alle Ihre Salesforce-Anwendungen.
Erforderliche Editionen
| Verfügbar in Salesforce Classic (nicht in allen Organisationen verfügbar) und Lightning Experience. |
Enterprise, Performance, Unlimited und Developer Edition Hierfür sind Add-On-Abonnements für Salesforce Shield oder die Salesforce-Ereignisüberwachung erforderlich. |
| Erforderliche Benutzerberechtigungen | |
|---|---|
| Einrichten und Verwenden der Ereignisüberwachung: | Berechtigungssatz "Benutzer der Ereignisüberwachung" |
In dieser Anleitung enthalten:
- Zuweisen der Berechtigung "Ereignisüberwachung"
- Aktivieren der Ereignisüberwachung
- Aktivieren des Echtzeit-Ereignisüberwachungsspeichers
- Einrichten von Dashboards für Ereignisprotokollobjekte
- Abfragen und Visualisieren von Ereignisprotokollobjekten
- Erstellen von Transaktionssicherheitsrichtlinien
- Einrichten der Bedrohungserkennung
- Anzeigen von Details zur Bedrohungserkennung und Abgeben von Feedback
- Optionale Ressourcen
- Drittanbieterintegrationen
Zuweisen der Berechtigung "Ereignisüberwachung"
Richten Sie die Ereignisüberwachung mit einer Berechtigung ein. Mit der Berechtigung "Benutzer der Ereignisüberwachung" erhalten Sie Zugriff auf Ereignisprotokolldateien (ELFs), Ereignisprotokollobjekte (ELOs), Echtzeitereignisse und die Anwendung "Bedrohungserkennung".
- Geben Sie unter "Setup" im Feld "Schnellsuche" den Text Berechtigungen ein und klicken Sie dann auf Berechtigungssätze.
- Klicken Sie auf Ereignisüberwachungsbenutzer | Zuweisungen verwalten .
- Wählen Sie einen Benutzer aus und klicken Sie dann auf Zuweisungen hinzufügen.
Aktivieren der Ereignisüberwachung
Aktivieren Sie wichtige ELF-Einstellungen.
- Geben Sie unter "Setup" im Feld "Schnellsuche" den Text Ereignisüberwachung ein und wählen Sie dann Ereignisüberwachungseinstellungen aus.
-
Aktivieren Sie:
- Anzeigen von Ereignisprotokolldaten in Analyseanwendungen: Zeigt ELF-Daten in CRM Analytics an.
- Ereignisprotokolldateien generieren: Generiert über 70 verschiedene ELF-Typen. "Ereignisprotokolldateien generieren" ist für Kunden von Shield & Event Monitoring standardmäßig aktiviert.
-
Ereignisprotokolldateien beibehalten: Speichert ELF-Daten ein Jahr lang.
Hinweis Bei Bedarf kann "Backup & Recover" ELF-Daten länger als ein Jahr aufbewahren. - (Optional) Löschen von Ereignisüberwachungsdaten: Ermöglicht das manuelle Löschen von ELF-Daten, was manchmal erforderlich ist, um behördliche und Datenschutzanforderungen wie die DSGVO zu erfüllen.
- (Optional) Lightning Logger aktivieren: Mit der API für die Instrumentierung benutzerdefinierter Komponenten können Sie Ihre Lightning Webkomponenten (LWCs) besser beobachten. Instrumentieren Sie die LWCs Ihrer Organisation manuell mithilfe des Lightning Logger. Vom Lightning Logger generierte Protokolle werden über den Lightning Logger Event Type veröffentlicht.

Aktivieren der Echtzeit-Ereignisüberwachung für Speicher und Streaming
Die Echtzeit-Ereignisüberwachung veröffentlicht Benutzerereignisse nahezu in Echtzeit. Sie können RTE-Daten in großen Salesforce-Objekten zu Überwachungs- und Berichtszwecken speichern und abfragen.
In Salesforce gespeicherte RTEM-Ereignisse werden nicht auf Ihre Datenspeicherobergrenzen angerechnet. Viele der Speicherereignisse sind große Salesforce-Objekte, die sich ideal zum Speichern großer Datenmengen eignen. Entsprechende Informationen finden Sie unter Echtzeit-Ereignisüberwachungsdatenspeicher.
Sie können von Salesforce veröffentlichte Echtzeitereignisse abonnieren, um die Aktivitäten in Ihrer Organisation zu überwachen. Entsprechende Informationen finden Sie unter Echtzeit-Ereignisüberwachungsdaten-Streaming.
- Geben Sie unter "Setup" im Feld "Schnellsuche" den Text Ereignis-Manager ein und klicken Sie dann auf Ereignis-Manager.
- Klicken Sie im Dropdown-Menü neben einem Ereignis auf Speicher aktivieren und Streaming aktivieren.
Einrichten von Event Log Object Analytics
Verschaffen Sie sich einen Einblick in die Plattformleistung, Sicherheitsbedrohungen und das Benutzerverhalten, wenn Sie Protokolldaten mithilfe von Event Log Objects (ELO)-Analysen umwandeln. Mithilfe von handlungsrelevanten Statistiken können Sie latente Systemengpässe proaktiv identifizieren und beheben und Sicherheitsanomalien erkennen, bevor sie sich auf die Produktionsumgebung auswirken.
Stellen Sie vor dem Einrichten von ELO Analytics sicher, dass Sie über Folgendes verfügen:
- Der zugewiesene Berechtigungssatz "Benutzer der Ereignisüberwachung"
- Die zugewiesene Berechtigungssatz-Lizenz "Event Monitoring Analytics Admin" (Administrator von Analytics für die Ereignisüberwachung) oder "Event Monitoring Analytics User" (Benutzer von Analytics für die Ereignisüberwachung)
- CRM Analytics aktiviert
- Suchen und öffnen Sie Analytics Studio im App Launcher ().
- Klicken Sie auf Erstellen und wählen Sie Anwendung aus.
- Geben Sie in der Suchleiste den Text Event Monitoring Event Log Objects Analytics (Ereignisüberwachungs-Ereignisprotokollobjekte – Analytics) ein.
- Klicken Sie auf die Vorlage Event Monitoring Event Log Objects Analytics << und dann auf Fortfahren.
-
Geben Sie einen Namen für Ihre Anwendung ein und klicken Sie auf Erstellen.

Abfragen und Visualisieren von Ereignisprotokollobjekten
Greifen Sie schnell auf visuelle Protokolldaten zu und analysieren Sie sie, um Sicherheits- und Leistungsvorfälle früher zu erkennen.
- Geben Sie unter "Setup" im Feld "Schnellsuche" den Text Analytics Studio ein und wählen Sie dann Analytics Studio aus.
- Klicken Sie zum Erstellen eines Dashboards auf Erstellen und wählen Sie dann in der Dropdown-Liste Dashboard aus.
- Ziehen Sie die Option Diagramm in Ihr Dashboard.
- Klicken Sie zum Auswählen einer Datenquelle auf das neue Diagramm.
- Navigieren Sie im Datenquellenfenster zur Registerkarte "Salesforce-Objekt".
- Suchen Sie zum Anzeigen aller Ereignisprotokollobjekte nach Ereignisprotokoll.
- Wählen Sie die Ereignisprotokollobjektdaten aus, die Sie visualisieren möchten. Entsprechende Informationen finden Sie unter Visualisieren von Daten mit Diagrammen.
-
Mit Salesforce Direct können Sie Ihre Daten in einer Vielzahl von Diagrammtypen visualisieren. Begrenzen Sie die Anzahl der Bereiche in Ihrem Dashboard, um Zeitüberschreitungen zu vermeiden. Entsprechende Informationen finden Sie unter Salesforce-Direktdatenabfragen.

Erstellen von Transaktionssicherheitsrichtlinien
Verwenden Sie den Transaktionssicherheitsbedingungsgenerator, um Transaktionssicherheitsrichtlinien zu erstellen, die Sie benachrichtigen oder eine Aktion blockieren können, wenn ein Benutzer eine potenziell bösartige oder riskante Aktion in Salesforce ausführt.
Informationen zu enthaltenen TSPs, Beispielen und zur Verwendung von Apex für erweiterte Anwendungsfälle finden Sie unter Wesentliche Transaktionssicherheitsrichtlinien zur Verbesserung Ihres Sicherheitsstatus.
In diesem Beispiel wird eine Richtlinie erstellt, die Sie benachrichtigt, wenn jemand einen Bericht herunterlädt, der mehr als 10.000 Datensätze enthält.
- Geben Sie unter "Setup" im Feld "Schnellsuche" den Text Transaktionssicherheit ein und wählen Sie dann Transaktionssicherheitsrichtlinien aus.
- Klicken Sie auf Neu und wählen Sie dann Bedingungsgenerator aus.
- Klicken Sie auf Weiter.
-
Wählen Sie Folgendes aus oder geben Sie Folgendes ein:
- Ereignis: Berichtsereignis
- Bedingungslogik: Alle Bedingungen sind erfüllt (AND)
- Bedingung: Vorgang gleich ReportExported
- Bedingung: Verarbeitete Zeilen größer als 10.000
- Klicken Sie auf Weiter.
-
Wählen Sie Folgendes aus oder geben Sie Folgendes ein:
- Aktion: Keine
- Benachrichtigung: E-Mail-Benachrichtigung
- Empfänger: Wählen Sie sich selbst aus
- Name: Namen eingeben
- Status: Aktiviert
- Klicken Sie auf Fertigstellen.
Einrichten der Bedrohungserkennung
Bevor Sie Ereignisse der Bedrohungserkennung in Salesforce anzeigen und Feedback abgeben können, müssen Sie die Anwendung für Benutzer sichtbar machen. Sie können auch angeben, welche der Registerkarten für verschiedene Benutzerprofile sichtbar sind.
Vergewissern Sie sich, dass Sie über den Berechtigungssatz "Ereignisüberwachungsbenutzer" verfügen, der Ereignisse der Bedrohungserkennung anzeigen enthält.
- Verwenden Sie den Ereignis-Manager, um Streaming und Speichern für Ereignisse der Bedrohungserkennung zu aktivieren: ReportAnomalyEvent, SessionHijackingEvent, GuestUserAnomalyEvent, LoginAnomalyEvent und CredentialStuffingEvent.Erstellen Sie einen Berechtigungssatz, der der Salesforce-Lizenz zugeordnet ist.
-
Bearbeiten Sie die Registerkarteneinstellungen jedes Benutzerprofils, das die Anwendung "Bedrohungserkennung" verwendet, und geben Sie die Sichtbarkeit der Registerkarten an. Die Registerkarten heißen "Berichtsanomalie-Ereignisspeicher", "Sitzungs-Hijacking-Ereignisspeicher", "Ereignisspeicher für Credential Stuffing" und "Feedback zur Bedrohungserkennung".
Beispielsweise greifen Systemadministratoren in der Regel auf alle Benutzeroberflächen zu. Legen Sie daher die Sichtbarkeit aller Registerkarten für das Profil "Systemadministrator" auf "Standard: Ein" fest. Stellen Sie für das Profil "Bedrohungserkennungsadministrator" dieselbe Sichtbarkeit ein. Sollen Standardbenutzer nicht in der Lage sein, Feedback einzusehen, sollten Sie für das Profil "Standardbenutzer" die Sichtbarkeit von "Feedback zur Erkennung von Bedrohungen" auf "Registerkarte ausgeblendet" festlegen.
- Geben Sie unter "Setup" im Feld "Schnellsuche" den Text Anwendungs-Manager ein.
-
Bearbeiten Sie die Anwendung "Bedrohungserkennung", indem Sie im Dropdown-Menü rechts neben der Anwendung Bearbeiten auswählen.

-
Wählen Sie im Abschnitt "Zu Profilen zuweisen" die Profile aus, für die die Anwendung "Bedrohungserkennung" sichtbar ist.

- Speichern Sie Ihre Änderungen.
Anzeigen von Details zur Bedrohungserkennung und Abgeben von Feedback
Die Bedrohungserkennung verwendet statistische und maschinelle Lernmethoden, um Bedrohungen für Ihre Salesforce-Organisation zu erkennen, und erfasst diese Daten in Echtzeit-Ereignisobjekten. Mit der Anwendung "Bedrohungserkennung" auf der Salesforce-Benutzeroberfläche können Sie kürzliche oder alle Ereignisse der Bedrohungserkennung einsehen.
- Suchen Sie im App Launcher nach Bedrohungserkennung und wählen Sie diese Option aus.
- Klicken Sie auf die Registerkarten für Listenansichten der letzten oder aller Ereignisse, die in den Objekten der Bedrohungserkennung gespeichert sind.
-
Klicken Sie zum Anzeigen der Ereignisdetails auf das Ereignis.
Informationen zum Lesen von Details zu Bedrohungsereignissen finden Sie unter Bedrohungserkennung.
- Klicken Sie zum Anzeigen des einem Ereignis zugeordneten Feedbacks auf Verwandt <.
Klicken Sie nach dem Überprüfen eines Bedrohungsereignisses auf Feedback. Ihr Feedback hilft Salesforce, Modelle für maschinelles Lernen und KI zu trainieren, um den Schweregrad der Bedrohung genauer zu klassifizieren.
Optionale Ressourcen
Da Sie nun über Zugriff auf die Funktionen der Ereignisüberwachung verfügen, erfahren Sie mehr darüber, was Sie noch tun können.
| Ressource | Beschreibung | Link |
|---|---|---|
| Lernkarten | Erhalten Sie eine konsolidierte Ansicht der Dokumentation zur Ereignisüberwachung und Trailhead-Inhalte. | Informationen finden Sie auf der Registerkarte "Monitor Events" (Ereignisse überwachen) der Lernkarte "Check in on Your Data (And Who's Uses It) (Einchecken in Ihre Daten (und wer sie verwendet). |
| Unterstützte Ereignistypen | Zeigen Sie die Schemas für die verschiedenen Ereignisse an. | |
| Salesforce-Hilfe | Überprüfen Sie ausführliche Inhalte und Optionen für die Ereignisüberwachung. | Ereignisüberwachung |
| Trailhead | Verwenden Sie Ereignisüberwachung, ELFs und Ereignisdaten in Trailhead. | |
| Open-Source-Dashboards | Profitieren Sie von den von der Community unterstützten Dashboards für die Ereignisüberwachung, nachdem die Event Monitoring Analytics-Anwendung eingerichtet wurde. |
|
Drittanbieterintegrationen
Die meisten Lösungen für die Sicherheitsinformationen und die Ereignisverwaltung (SIEM) und die Beobachtbarkeit können Ereignisüberwachungsdaten über unsere APIs importieren. Diese Partner und SIEM-Lösungen unterstützen Verbindungen, die das Importieren von Ereignisüberwachungsdaten erleichtern.
| Partnername | ELF-Konnektor | RTEM-Konnektor | Link / Verweis |
|---|---|---|---|
| Appomni | Nein | Ja | Anwendungsaustausch-Auflistung |
| AWS-Anwendungsgewebe | Ja | Nein | AppFabric |
| Better Cloud | Nein | Ja | Blogpost |
| Coralogix | Ja | Ja | Dokumentation |
| Datadog | Ja | Ja | Blogpost |
| Dynatrium | Ja | Ja | Streaming-API von Salesforce |
| Durchsetzung | Ja | Ja | Anwendungsaustauschliste 'Erzwingen + EM' |
| Prüfung | Nein | Nein | Nicht verfügbar. Möglich durch benutzerdefinierte Implementierung. |
| Faire Warnung | Ja | Ja | Anwendungsaustausch-Auflistung |
| IBM - Radar | Ja | Nein | Qradar-Dokumente |
| Microsoft Sentinel | Ja | Nein | Unterstützung für ELF |
| New Relic | Ja | Ja | Neues Relikt PDF |
| Rapid7 | Nein | Nein | Rapid 7 |
| Securonix | Ja | Nein | Securonix |
| Aufgeteilt | Ja | Ja | ELF-Add-On; Splunk-Add-On für die Salesforce Streaming-API |
| Sumo-Logik | Ja | Nein | Summenlogik |
| Varonis | Ja | Nein | Nicht verfügbar |
| Wazuh SIEM/XDR über Elastic ELK | Ja | Ja | Wazuh kann den Elastic ELK Filebeat-Konnektor verwenden, um EM ELF- oder RTEM-Daten aufzunehmen. |

