n8n-Workflow-Canvas: Auslöser, Authentifizierung, API-Audit, Aggregation, HTML-Layout, Versand
Der vollständige Workflow in n8n, vom Auslöser bis zum versendeten Bericht.
n8n × ETC Collector Workflow

Active-Directory-Audits mit n8n und ETC Collector automatisieren

ETC Collector ist ein in Go geschriebener Sicherheitsauditor für Active Directory und Microsoft Entra ID: eine einzige statische Binärdatei, ohne Agent, ohne Abhängigkeit, weder .NET noch Python. Er führt über 500 Sicherheitsprüfungen aus, abgebildet auf 9 Compliance-Rahmenwerke.

Dieser n8n-Workflow löst den Audit über die API aus, aggregiert die Ergebnisse, layoutet einen bewerteten HTML-Bericht von A bis E und versendet ihn per E-Mail. Die Betreffzeile trägt die Note und die Anzahl kritischer Befunde: sortieren, ohne zu öffnen.

Der Wert liegt nicht im einzelnen Bericht, sondern in der Wiederholung: Der Montags-Cron vergleicht eine Woche mit der nächsten und macht Abweichungen sichtbar. Kein Bericht mehr unter vielen.

Disclosure: Die Zahlen im obigen Bericht stammen aus einem echten Audit gegen eine Labor-Domäne des EtcSec-Teams, nicht gegen einen Kunden.
Funktionsweise

Sechs Schritte, ein bewerteter und zugestellter Bericht

Jeder Lauf folgt derselben Kette, ob manuell ausgelöst oder geplant. Zwischen Audit und empfangener E-Mail bleibt nichts der Interpretation überlassen.

1

Auslöser

Ein HTTP-Webhook oder ein wöchentlicher Cron startet den Workflow, nach Wahl.

2

Authentifizierung

n8n authentifiziert sich beim Collector mit einem dedizierten Header-Token (X-GUI-Token).

3

API-Audit

Der Workflow ruft die API des Collectors auf, um den Active-Directory- und Microsoft-Entra-ID-Audit zu starten.

4

Aggregation

n8n aggregiert die rohen Ergebnisse des Collectors.

5

HTML-Layout

Der Bericht wird als HTML aufbereitet, mit einer Gesamtnote von A bis E.

6

Antwort und Versand

Der Workflow antwortet auf den Webaufruf und versendet den Bericht per E-Mail; die Betreffzeile trägt Note und Anzahl kritischer Befunde.

Installation

Collector installieren und n8n anschließen, Schritt für Schritt

Der Leitfaden gliedert sich in drei Teile: A installiert den Collector unter Linux (empfohlen), B beschreibt die Windows-Alternative, C schließt das Ergebnis an n8n an.

Der Quellcode ist auf GitHub veröffentlicht (Links am Seitenende), Release v3.2.0. Jeder Befehl unten wurde auf einer frischen Maschine geprüft: Ubuntu 22.04 für Linux, Windows Server 2022 für Windows.

  • Ein Linux-amd64-Server oder ein Windows Server.
  • Ein Active-Directory-Dienstkonto mit Lesezugriff.
  • Eine n8n-Instanz, die den Collector erreichen kann.
  1. 1

    A1 · Herunterladen und prüfen (Linux)

    Lädt das Linux-Archiv und die zugehörige Prüfsummendatei herunter und prüft die Integrität des Archivs mit sha256sum.

    bash
    VERSION=3.2.0
    BASE=https://github.com/etcsec-com/etc-collector-com/releases/download/v${VERSION}
    curl -LO ${BASE}/etc-collector-${VERSION}-linux-amd64.tar.gz
    curl -LO ${BASE}/checksums.sha256
    sha256sum -c checksums.sha256 --ignore-missing
    Erwartete Ausgabeetc-collector-3.2.0-linux-amd64.tar.gz: OK
  2. 2

    A2 · Binärdatei installieren (Linux)

    Entpackt das Archiv, installiert die Binärdatei nach /usr/local/bin und prüft die installierte Version.

    bash
    tar -xzf etc-collector-${VERSION}-linux-amd64.tar.gz
    sudo install -m 0755 etc-collector-${VERSION}-linux-amd64/etc-collector /usr/local/bin/etc-collector
    etc-collector --version
    Erwartete Ausgabeetc-collector version 3.2.0
  3. 3

    A3 · Dienst installieren (Linux)

    Erstellt die Konfiguration unter /etc/etc-collector, installiert den systemd-Dienst und zeigt das GUI-Token einmalig an (Format etcsec_gt_...): sofort sichern, denn genau damit authentifiziert sich n8n.

    Bei Verlust mit sudo etc-collector gui-token reset neu erzeugen und danach den Dienst neu starten: er liest das Token nicht im laufenden Betrieb neu ein.

    bash
    sudo etc-collector install --mode server
  4. 4

    A4 · Netzwerkzugriff öffnen und Active Directory anbinden (Linux)

    Schreiben Sie diese Datei nach /etc/etc-collector/config.yaml, um über die Loopback-Adresse hinaus zu lauschen und das Servicekonto für die Verzeichnisabfrage zu hinterlegen: ein Nur-Lese-Konto genügt. Starten Sie danach den Dienst neu.

    Sobald der Server außerhalb von Loopback lauscht, ohne dass ein Zertifikat angegeben ist, erzeugt er ein selbstsigniertes Zertifikat und wechselt zu HTTPS: das ist vorgesehen, deshalb aktiviert der n8n-Node « Ignore SSL issues ». Im Labor funktioniert auch ldap://YOUR-DC:389.

    bash
    server:
      host: "0.0.0.0"
      port: 8443
    ldap:
      url: "ldaps://YOUR-DC:636"
      bindDN: "[email protected]"
      bindPassword: "${LDAP_BIND_PASSWORD}"
      baseDN: "DC=example,DC=com"
    
    # dann:
    sudo systemctl restart etcsec-collector
  5. 5

    A5 · Prüfen (Linux)

    Ruft den /health-Endpunkt des Collectors auf, um zu bestätigen, dass er antwortet.

    bash
    curl -sk https://YOUR-COLLECTOR-HOST:8443/health
    Erwartete Ausgabestatus: ok, edition: pro, version: 3.2.0

n8n anschließen

Sobald der Collector installiert ist (Linux oder Windows), verbinden diese drei Schritte ihn mit n8n.

  1. 1

    C1 · Workflow in n8n importieren

    Laden Sie die oben genannte JSON-Datei des Workflows herunter und importieren Sie sie in Ihre n8n-Instanz, oder kopieren Sie das JSON über die Schaltfläche oben und fügen Sie es direkt in den Canvas ein (Strg+V oder Cmd+V), ganz ohne Datei.

    n8n → Workflows → Import from File → n8n-audit-ad-etc-collector.json
  2. 2

    C2 · Header-Auth-Credential erstellen

    Erstellen Sie eine n8n-Header-Auth-Credential mit dem Header X-GUI-Token, dessen Wert das in Schritt A3 (oder B3 unter Windows) erzeugte GUI-Token ist.

    Ersetzen Sie YOUR-COLLECTOR-HOST durch die tatsächliche Adresse Ihres Collectors in beiden HTTP-Nodes des Workflows, und richten Sie den Gmail-Node auf Ihre eigene Benachrichtigungsadresse aus.

    Header Auth
      Name:  X-GUI-Token
      Value: <GUI-Token aus Schritt A3>
    
    Collector-URL: https://YOUR-COLLECTOR-HOST:8443
  3. 3

    C3 · Auslöser aktivieren

    Aktivieren Sie den Workflow in n8n: der Webhook zeigt den Bericht direkt im Browser an, und der Montags-Cron versendet ihn per E-Mail über den Gmail-Node.

Demo-Bericht

Ein bewerteter Bericht, kein Log-Stapel

Jeder Lauf erzeugt eine Gesamtnote von A bis E, die schon in der Betreffzeile der E-Mail lesbar ist, noch bevor der Bericht geöffnet wird.

Ausschnitt des generierten HTML-Berichts: Note B, Score 72,4, 15 kritisch, 22 hoch
Demo-Bericht, erstellt auf der Labor-Domäne.
Note
B
Score
72,4
Kritisch
15
Hoch
22
Domäne
Labor-Domäne
Über ETC Collector

Ein Go-Auditor, eine Binärdatei, eine Edition

ETC Collector führt über 500 Sicherheitsprüfungen gegen Active Directory und Microsoft Entra ID aus, abgebildet auf 9 Compliance-Rahmenwerke: ANSSI, CIS, NIST 800-53, DISA STIG, HDS, NIS2 FR, DSGVO und zwei dedizierte ANSSI-Leitfäden.

Diese Version streicht die Community/Pro-Trennung früherer Editionen: es gibt jetzt nur noch eine Edition, dieselbe Binärdatei für alle.

500+
Sicherheitsprüfungen
9
Compliance-Rahmenwerke
6
unterstützte Plattformen
FSL-1.1-ALv2: frei nutzbar, Unternehmen eingeschlossen, mit einer einzigen Einschränkung (kein konkurrierender Dienst auf dieser Basis). Jede Version wechselt zwei Jahre nach Veröffentlichung automatisch zu Apache 2.0.

Was wir nicht verschweigen

  • Diese Version wird ohne Signatur veröffentlicht: Prüfen Sie die Herkunft der Binärdatei vor jedem Produktionseinsatz.
  • In manchen Modi mischt die Ausgabe des Collectors Logs und JSON auf stdout. Ein bekannter, bereits erfasster Fehler.