> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/knowledge-base/siem/wie-kann-ich-im-enginsight-siem-die-speicherzeit-meiner-log-backups-anpassen.md).

# Wie kann ich im Enginsight SIEM die Speicherzeit meiner Log-Backups anpassen?

Du kannst die Speicherzeit (Time-to-Live; TTL) von **Log-Backups in der Enginsight Komponente Loggernaut** für alle Organisationen oder für jede von dir verwaltete Organisation separat konfigurieren.

{% hint style="success" icon="lightbulb" %}
Mehr Informationen, wie du die **Speicherzeiten von Logs in Apache Solr** anpasst, findest du in der Knowledge Base: [Wie kann ich die Speicherzeiten meiner Enginsight Logs anpassen?](/docs/knowledge-base/logging/wie-kann-ich-die-speicherzeiten-meiner-enginsight-logs-anpassen.md)&#x20;
{% endhint %}

Nimm folgende Schritte vor:

{% stepper %}
{% step %}

### Loggernaut-Konfigurationsdatei öffnen

1. Logge dich auf dem **SIEM Management Server** oder auf dem dedizierten Server ein, auf dem du die Enginsight SIEM Komponente Loggernaut installiert hast.
2. Öffne mit folgendem Befehl die **Loggernaut-Konfigurationsdatei**:

```
sudo nano /opt/enginsight/loggernaut/config.json
```

3. Navigiere zum Abschnitt `backup`:

```
{    
    "api": {...},
    "siem": {...},
    ...,
    "backup": {
        "strategy": "",
        ...
        }
}
```

{% endstep %}

{% step %}

### Optional: Parameter `strategy` anpassen

Passe optional den Parameter `strategy` an. Dieser legt fest, wie der Loggernaut mit Backups umgeht.&#x20;

Setze den Parameter wie folgt, wenn du *kein externes Backup konfigurierst* und möchtest, dass Roh-Logs nach Ablauf der Log-TTL gelöscht werden:

<pre><code>"backup": {
<strong>        "strategy": "remove",
</strong>        ...
        }
</code></pre>

{% hint style="success" icon="lightbulb" %}
Mehr Informationen, wie du ein *externes Backup* vornimmst, findest du in der Knowledge Base: [Wie kann ich im Enginsight SIEM ein externes Backup meiner Roh-Logs erstellen?](/docs/knowledge-base/siem/wie-kann-ich-im-enginsight-siem-ein-externes-backup-meiner-roh-logs-erstellen.md)
{% endhint %}
{% endstep %}

{% step %}

### Parameter `ttl` ergänzen

Passe nun den Parameter `ttl` für [alle Organisationen](#anpassung-fur-alle-organisationen), für [einzelne Organisationen](#anpassung-fur-einzelne-organisationen) oder für [alle Organisationen mit einzelnen Ausnahmen](#anpassung-fur-alle-organisationen-mit-ausnahmen-fur-einzelne-organisationen) an.

#### Anpassung für alle Organisationen

Ergänze den Abschnitt `backup` um die dunkelgrau hinterlegten Parameter und Werte:

<pre><code>"backup": {
    "strategy": "",
<strong>    "ttl": {
</strong><strong>      "*": &#x3C;TTLinTagen>, 
</strong>    }
  }
</code></pre>

{% hint style="info" %}
Vergiss dabei nicht, `<TTLinTagen>` mit der Zeitdauer in Tagen, nach der die Log-Backups automatisch gelöscht werden sollen, zu ersetzen.
{% endhint %}

#### Anpassung für einzelne Organisationen

Ergänze den Abschnitt `backup` um die dunkelgrau hinterlegten Parameter und Werte:

<pre><code>"backup": {
    "strategy": "",
<strong>    "ttl": {
</strong><strong>      "&#x3C;OrganisationsID1>": &#x3C;TTLinTagen>,
</strong><strong>      "&#x3C;OrganisationsID2>": &#x3C;TTLinTagen>, 
</strong>    }
  }
</code></pre>

{% hint style="info" %}
Vergiss dabei nicht, `<OrganisationsID>` mit der ID der jeweiligen Organisation und `<TTLinTagen>` mit der Zeitdauer in Tagen, nach der die Log-Backups automatisch gelöscht werden sollen, zu ersetzen.
{% endhint %}

#### Anpassung für alle Organisationen mit Ausnahmen für einzelne Organisationen

{% hint style="warning" %}
**Bitte beachte**: Angaben für einzelne Organisationen überschreiben immer die Angabe für alle Organisationen!
{% endhint %}

Ergänze den Abschnitt `backup` um die dunkelgrau hinterlegten Parameter und Werte:

<pre><code>"backup": {
    "strategy": "",
<strong>    "ttl": {
</strong><strong>      "*": &#x3C;TTLinTagen>,
</strong><strong>      "&#x3C;OrganisationsID1>": &#x3C;TTLinTagen>,
</strong><strong>      "&#x3C;OrganisationsID2>": &#x3C;TTLinTagen>, 
</strong>    }
  }
</code></pre>

{% hint style="info" %}
Vergiss dabei nicht, `<OrganisationsID>` mit der ID der jeweiligen Organisation und `<TTLinTagen>` mit der Zeitdauer in Tagen, nach der die Log-Backups automatisch gelöscht werden sollen, zu ersetzen.
{% endhint %}
{% endstep %}

{% step %}

### Konfigurationsänderungen speichern

Speichere die Konfigurationsdatei (**Strg** + **o**) und bestätige den Speicherprozess. Schließe die Datei (**Strg** + **x**).
{% endstep %}

{% step %}

### Loggernaut neu starten

Starte den Loggernaut mit folgendem Befehl neu, um die Änderungen zu übernehmen:

```
sudo systemctl restart ngs-loggernaut
```

{% endstep %}
{% endstepper %}

***

## Weitere Ressourcen

**Knowledge Base**

* [Wie kann ich die Speicherzeiten meiner Enginsight Logs anpassen?](/docs/knowledge-base/logging/wie-kann-ich-die-speicherzeiten-meiner-enginsight-logs-anpassen.md)
* [Wie kann ich im Enginsight SIEM ein externes Backup meiner Roh-Logs erstellen?](/docs/knowledge-base/siem/wie-kann-ich-im-enginsight-siem-ein-externes-backup-meiner-roh-logs-erstellen.md)

***
