Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Examiner les entités du compte utilisateur
Identifiez les comptes d’utilisateur avec les alertes les plus actives (affichées sur le tableau de bord sous la forme « Utilisateurs à risque ») et examinez les cas d’informations d’identification potentiellement compromises, ou effectuez un tableau croisé dynamique sur le compte d’utilisateur associé lors de l’examen d’une alerte ou d’un appareil pour identifier les mouvements latéraux possibles entre les appareils avec ce compte d’utilisateur.
Vous trouverez les informations de compte d’utilisateur dans les affichages suivants :
- Tableau de bord
- File d’attente d’alerte
- Page détails de l’appareil
Dans le tableau de bord, la file d’attente des alertes et les vues de page Détails de l’appareil, un lien de compte d’utilisateur cliquable vous permet d’accéder à la page de détails du compte d’utilisateur, où vous pouvez voir plus d’informations sur le compte.
Lorsque vous examinez une entité de compte d’utilisateur, vous pouvez voir :
- Détails du compte d’utilisateur, alertes Microsoft Defender pour Identity, appareils sur lesquels l’utilisateur est connecté, rôle, type d’ouverture de session et autres détails
- Vue d’ensemble des incidents et des appareils de l’utilisateur
- Alertes liées à cet utilisateur
- Observé dans l’organisation (appareils connectés à celle-ci)
Passer en revue les détails de l’utilisateur
Le volet Détails de l’utilisateur à gauche fournit des informations sur l’utilisateur, telles que les incidents ouverts associés, les alertes actives, le nom sam (Security Account Manager), l’identificateur de sécurité (SID), les alertes Microsoft Defender pour Identity, le nombre d’appareils auxquels l’utilisateur est connecté, lorsque l’utilisateur a été le premier et le dernier vu, le rôle et les types d’ouverture de session. Selon les fonctionnalités d’intégration que vous avez activées, vous pouvez voir d’autres détails. Par exemple, si vous activez l’intégration de Skype Entreprise, vous pouvez contacter l’utilisateur à partir du portail. La section Azure alertes ATP contient un lien vers la page des alertes de l'utilisateur dans Microsoft Defender pour Identity, si vous avez activé la fonctionnalité Microsoft Defender pour Identity et qu'il existe des alertes liées à l'utilisateur. La page alertes de l'utilisateur dans Microsoft Defender pour Identity fournit plus d'informations sur les alertes.
Remarque
Vous devez activer l’intégration sur Microsoft Defender pour Identity et Defender pour point de terminaison pour utiliser cette fonctionnalité. Dans Defender pour point de terminaison, vous pouvez activer cette fonctionnalité dans les fonctionnalités avancées. Pour plus d’informations sur l’activation des fonctionnalités avancées, consultez Activer les fonctionnalités avancées.
Sur la page des détails du compte d’utilisateur, les onglets Vue d’ensemble, Alertes et Observé dans l’organisation affichent divers attributs du compte d’utilisateur sélectionné.
Remarque
Pour les appareils Linux, les informations sur les utilisateurs connectés ne s’affichent pas.
Remarque
Microsoft Defender pour entreprises n’inclut pas Microsoft Defender pour Identity (MDI) par défaut. Dans les environnements SMB, les données utilisateur de connexion ne seront pas disponibles, sauf si les capteurs MDI (installés sur les contrôleurs de domaine pour collecter les signaux liés à l’identité) sont déployés. Pour garantir la visibilité des événements d’ouverture de session, les clients doivent déployer des capteurs MDI.
Vue d’ensemble
L’onglet Vue d’ensemble affiche les détails de l’incident et une liste des appareils auxquels l’utilisateur s’est connecté. Vous pouvez développer chaque entrée d’appareil pour afficher les détails des événements d’ouverture de session pour cet appareil.
Passer en revue les alertes associées au compte d’utilisateur
L’onglet Alertes fournit la liste des alertes associées au compte d’utilisateur. Cette liste est une vue filtrée de la file d’attente d’alerte et affiche les alertes où le contexte utilisateur est le compte d’utilisateur sélectionné, la date à laquelle la dernière activité a été détectée, une brève description de l’alerte, l’appareil associé à l’alerte, la gravité de l’alerte, la status de l’alerte dans la file d’attente et à qui l’alerte est affectée.
Activité de compte d’utilisateur observée dans l’organisation
L’onglet Observé dans l’organisation vous permet de spécifier une plage de dates pour afficher la liste des appareils sur lesquels le compte d’utilisateur sélectionné a été observé connecté, le compte d’utilisateur le plus fréquent et le moins fréquent connecté pour chacun de ces appareils, ainsi que le nombre total d’utilisateurs observés sur chaque appareil.
La sélection d’un élément dans le tableau Observé dans organization développe l’élément et révèle plus de détails sur l’appareil. La sélection directe d’un lien d’appareil dans un élément ouvre la page des détails de l’appareil pour cet appareil.
Rechercher des comptes d’utilisateur spécifiques
Pour rechercher un compte d’utilisateur spécifique dans Microsoft Defender for Endpoint, procédez comme suit :
- Sélectionnez Utilisateur dans le menu déroulant barre de recherche .
- Entrez le compte d’utilisateur dans le champ Rechercher .
- Cliquez sur l’icône de recherche ou appuyez sur Entrée.
Une liste d’utilisateurs correspondant au texte de la requête s’affiche. Vous pouvez voir le domaine et le nom du compte d’utilisateur, la date de la dernière consultation du compte d’utilisateur et le nombre total d’appareils auxquels il a été connecté au cours des 30 derniers jours.
Vous pouvez filtrer les résultats selon les périodes suivantes :
- 1 jour
- 3 jours
- 7 jours
- 30 jours
- 6 mois
Contenu connexe
- Afficher et organiser la file d’attente d’alertes Microsoft Defender pour point de terminaison
- Gérer les alertes Microsoft Defender pour point de terminaison
- Examiner les alertes de Microsoft Defender pour point de terminaison
- Investiguer un fichier associé à une alerte Defender for Endpoint
- Examiner les appareils dans la liste des appareils Defender pour point de terminaison
- Examiner une adresse IP associée à une alerte Defender for Endpoint
- Examiner un domaine associé à une alerte Defender pour point de terminaison