
Active-Directory-Audits mit n8n und ETC Collector automatisieren
ETC Collector ist ein in Go geschriebener Sicherheitsauditor für Active Directory und Microsoft Entra ID: eine einzige statische Binärdatei, ohne Agent, ohne Abhängigkeit, weder .NET noch Python. Er führt über 500 Sicherheitsprüfungen aus, abgebildet auf 9 Compliance-Rahmenwerke.
Dieser n8n-Workflow löst den Audit über die API aus, aggregiert die Ergebnisse, layoutet einen bewerteten HTML-Bericht von A bis E und versendet ihn per E-Mail. Die Betreffzeile trägt die Note und die Anzahl kritischer Befunde: sortieren, ohne zu öffnen.
Der Wert liegt nicht im einzelnen Bericht, sondern in der Wiederholung: Der Montags-Cron vergleicht eine Woche mit der nächsten und macht Abweichungen sichtbar. Kein Bericht mehr unter vielen.
Sechs Schritte, ein bewerteter und zugestellter Bericht
Jeder Lauf folgt derselben Kette, ob manuell ausgelöst oder geplant. Zwischen Audit und empfangener E-Mail bleibt nichts der Interpretation überlassen.
Auslöser
Ein HTTP-Webhook oder ein wöchentlicher Cron startet den Workflow, nach Wahl.
Authentifizierung
n8n authentifiziert sich beim Collector mit einem dedizierten Header-Token (X-GUI-Token).
API-Audit
Der Workflow ruft die API des Collectors auf, um den Active-Directory- und Microsoft-Entra-ID-Audit zu starten.
Aggregation
n8n aggregiert die rohen Ergebnisse des Collectors.
HTML-Layout
Der Bericht wird als HTML aufbereitet, mit einer Gesamtnote von A bis E.
Antwort und Versand
Der Workflow antwortet auf den Webaufruf und versendet den Bericht per E-Mail; die Betreffzeile trägt Note und Anzahl kritischer Befunde.
Collector installieren und n8n anschließen, Schritt für Schritt
Der Leitfaden gliedert sich in drei Teile: A installiert den Collector unter Linux (empfohlen), B beschreibt die Windows-Alternative, C schließt das Ergebnis an n8n an.
Der Quellcode ist auf GitHub veröffentlicht (Links am Seitenende), Release v3.2.0. Jeder Befehl unten wurde auf einer frischen Maschine geprüft: Ubuntu 22.04 für Linux, Windows Server 2022 für Windows.
- Ein Linux-amd64-Server oder ein Windows Server.
- Ein Active-Directory-Dienstkonto mit Lesezugriff.
- Eine n8n-Instanz, die den Collector erreichen kann.
- 1
A1 · Herunterladen und prüfen (Linux)
Lädt das Linux-Archiv und die zugehörige Prüfsummendatei herunter und prüft die Integrität des Archivs mit sha256sum.
bashVERSION=3.2.0 BASE=https://github.com/etcsec-com/etc-collector-com/releases/download/v${VERSION} curl -LO ${BASE}/etc-collector-${VERSION}-linux-amd64.tar.gz curl -LO ${BASE}/checksums.sha256 sha256sum -c checksums.sha256 --ignore-missingErwartete Ausgabeetc-collector-3.2.0-linux-amd64.tar.gz: OK - 2
A2 · Binärdatei installieren (Linux)
Entpackt das Archiv, installiert die Binärdatei nach /usr/local/bin und prüft die installierte Version.
bashtar -xzf etc-collector-${VERSION}-linux-amd64.tar.gz sudo install -m 0755 etc-collector-${VERSION}-linux-amd64/etc-collector /usr/local/bin/etc-collector etc-collector --versionErwartete Ausgabeetc-collector version 3.2.0 - 3
A3 · Dienst installieren (Linux)
Erstellt die Konfiguration unter /etc/etc-collector, installiert den systemd-Dienst und zeigt das GUI-Token einmalig an (Format etcsec_gt_...): sofort sichern, denn genau damit authentifiziert sich n8n.
Bei Verlust mit sudo etc-collector gui-token reset neu erzeugen und danach den Dienst neu starten: er liest das Token nicht im laufenden Betrieb neu ein.
bashsudo etc-collector install --mode server - 4
A4 · Netzwerkzugriff öffnen und Active Directory anbinden (Linux)
Schreiben Sie diese Datei nach /etc/etc-collector/config.yaml, um über die Loopback-Adresse hinaus zu lauschen und das Servicekonto für die Verzeichnisabfrage zu hinterlegen: ein Nur-Lese-Konto genügt. Starten Sie danach den Dienst neu.
Sobald der Server außerhalb von Loopback lauscht, ohne dass ein Zertifikat angegeben ist, erzeugt er ein selbstsigniertes Zertifikat und wechselt zu HTTPS: das ist vorgesehen, deshalb aktiviert der n8n-Node « Ignore SSL issues ». Im Labor funktioniert auch ldap://YOUR-DC:389.
bashserver: host: "0.0.0.0" port: 8443 ldap: url: "ldaps://YOUR-DC:636" bindDN: "[email protected]" bindPassword: "${LDAP_BIND_PASSWORD}" baseDN: "DC=example,DC=com" # dann: sudo systemctl restart etcsec-collector - 5
A5 · Prüfen (Linux)
Ruft den /health-Endpunkt des Collectors auf, um zu bestätigen, dass er antwortet.
bashcurl -sk https://YOUR-COLLECTOR-HOST:8443/healthErwartete Ausgabestatus: ok, edition: pro, version: 3.2.0
- 1
B1 · Herunterladen und prüfen (Windows, PowerShell)
Lädt das Windows-Archiv und die Prüfsummendatei herunter, berechnet den lokalen SHA-256-Hash und vergleicht beide.
powershell$VERSION = "3.2.0" $BASE = "https://github.com/etcsec-com/etc-collector-com/releases/download/v$VERSION" Invoke-WebRequest -Uri "$BASE/etc-collector-$VERSION-windows-amd64.zip" -OutFile "etc-collector-$VERSION-windows-amd64.zip" Invoke-WebRequest -Uri "$BASE/checksums.sha256" -OutFile checksums.sha256 $expected = (Select-String "windows-amd64" checksums.sha256).Line.Split()[0] $actual = (Get-FileHash "etc-collector-$VERSION-windows-amd64.zip" -Algorithm SHA256).Hash.ToLower() if ($expected -eq $actual) { "OK" } else { "MISMATCH" }Erwartete AusgabeOK - 2
B2 · Entpacken und Version prüfen (Windows)
Entpackt das Archiv nach C:\Program Files\ETCSec und prüft die installierte Version.
powershellExpand-Archive -Path "etc-collector-$VERSION-windows-amd64.zip" -DestinationPath "C:\Program Files\ETCSec" & "C:\Program Files\ETCSec\etc-collector-$VERSION-windows-amd64\etc-collector.exe" --versionErwartete Ausgabeetc-collector version 3.2.0 - 3
B3 · Dienst installieren (Windows)
Installiert den Collector über eine Administratorkonsole als Dienst (Windows SCM): gleiche Logik wie unter Linux, das GUI-Token wird einmalig angezeigt.
powershelletc-collector install --mode server
n8n anschließen
Sobald der Collector installiert ist (Linux oder Windows), verbinden diese drei Schritte ihn mit n8n.
- 1
C1 · Workflow in n8n importieren
Laden Sie die oben genannte JSON-Datei des Workflows herunter und importieren Sie sie in Ihre n8n-Instanz, oder kopieren Sie das JSON über die Schaltfläche oben und fügen Sie es direkt in den Canvas ein (Strg+V oder Cmd+V), ganz ohne Datei.
n8n → Workflows → Import from File → n8n-audit-ad-etc-collector.json - 2
C2 · Header-Auth-Credential erstellen
Erstellen Sie eine n8n-Header-Auth-Credential mit dem Header X-GUI-Token, dessen Wert das in Schritt A3 (oder B3 unter Windows) erzeugte GUI-Token ist.
Ersetzen Sie YOUR-COLLECTOR-HOST durch die tatsächliche Adresse Ihres Collectors in beiden HTTP-Nodes des Workflows, und richten Sie den Gmail-Node auf Ihre eigene Benachrichtigungsadresse aus.
Header Auth Name: X-GUI-Token Value: <GUI-Token aus Schritt A3> Collector-URL: https://YOUR-COLLECTOR-HOST:8443 - 3
C3 · Auslöser aktivieren
Aktivieren Sie den Workflow in n8n: der Webhook zeigt den Bericht direkt im Browser an, und der Montags-Cron versendet ihn per E-Mail über den Gmail-Node.
Ein bewerteter Bericht, kein Log-Stapel
Jeder Lauf erzeugt eine Gesamtnote von A bis E, die schon in der Betreffzeile der E-Mail lesbar ist, noch bevor der Bericht geöffnet wird.

Ein Go-Auditor, eine Binärdatei, eine Edition
ETC Collector führt über 500 Sicherheitsprüfungen gegen Active Directory und Microsoft Entra ID aus, abgebildet auf 9 Compliance-Rahmenwerke: ANSSI, CIS, NIST 800-53, DISA STIG, HDS, NIS2 FR, DSGVO und zwei dedizierte ANSSI-Leitfäden.
Diese Version streicht die Community/Pro-Trennung früherer Editionen: es gibt jetzt nur noch eine Edition, dieselbe Binärdatei für alle.
Was wir nicht verschweigen
- Diese Version wird ohne Signatur veröffentlicht: Prüfen Sie die Herkunft der Binärdatei vor jedem Produktionseinsatz.
- In manchen Modi mischt die Ausgabe des Collectors Logs und JSON auf stdout. Ein bekannter, bereits erfasster Fehler.
