Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le journal d’audit vous permet d’examiner des activités spécifiques dans les services Microsoft 365. Dans le portail Microsoft Defender, les activités Microsoft Defender XDR et Microsoft Defender pour point de terminaison sont auditées.
Parmi les activités auditées figurent :
- Modifications apportées aux paramètres de rétention des données
- Modifications apportées aux fonctionnalités avancées
- Création d’indicateurs de compromission
- Isolation des appareils
- Ajouter\modifier\supprimer des rôles de sécurité
- Créer/modifier des règles de détection personnalisées
- Affecter un utilisateur à un incident
Pour une liste complète des activités Microsoft Defender auditées, voir activités Microsoft Defender et Microsoft Defender for Endpoint activités.
L’audit est automatiquement activé pour Microsoft Defender. Les fonctionnalités auditées sont automatiquement enregistrées dans le journal d’audit. L'audit peut également collecter les journaux d'audit des environnements GCC.
Prérequis
Pour accéder au journal d’audit, vous devez disposer du rôle Afficher uniquement les journaux d’audit ou journaux d’audit dans Exchange Online. Par défaut, ces rôles sont attribués aux groupes de rôles Gestion de la conformité et Gestion de l’organisation.
Remarque
Les administrateurs généraux dans Office 365 et Microsoft 365 sont automatiquement ajoutés en tant que membres du groupe de rôles Gestion de l’organisation dans Exchange Online.
Microsoft Defender utilise la solution d’audit Microsoft Purview. Avant de pouvoir examiner les données d’audit dans le portail Microsoft Defender, vous devez activer l’audit dans le portail Microsoft Purview. Pour plus d’informations, consultez Activer ou désactiver l’audit.
Important
Administrateur général est un rôle hautement privilégié qui doit être limité aux scénarios où vous ne pouvez pas utiliser un rôle existant. Microsoft vous recommande d’utiliser des rôles disposant du moins d’autorisations. L’utilisation de comptes avec des autorisations inférieures permet d’améliorer la sécurité de vos organization.
Effectuer une recherche dans le journal d’audit
Vous pouvez rechercher dans le journal d’audit depuis le portail Microsoft Defender ou le portail conformité Microsoft Purview portal. Pour des instructions détaillées sur le portail de conformité, consultez la recherche dans le journal d’audit dans le portail de conformité. La rétention des enregistrements du journal d’audit est basée sur les stratégies de rétention Microsoft Purview. Pour plus d’informations, voir gérer les stratégies de rétention du journal d’audit.
Pour effectuer une recherche dans le journal d’audit, procédez comme suit :
Rendez-vous sur la page d'audit du portail Microsoft Defender. Vous pouvez également ouvrir le portail de conformité Purview et sélectionner Audit.
Dans la page Nouvelle recherche , filtrez les activités, les dates et les utilisateurs que vous souhaitez auditer.
Sélectionnez Rechercher
Exportez vos résultats vers Excel en vue d’une analyse plus approfondie.
Pour obtenir des instructions pas à pas, consultez Rechercher dans le journal d’audit dans le portail de conformité.
La durée de conservation des journaux d’audit dépend de vos politiques de conservation Microsoft Purview. Pour en savoir plus, consultez Gérer les politiques de conservation des journaux d’audit.
informations de référence sur l’activité du journal d’audit Microsoft Defender XDR
Pour une liste de tous les événements enregistrés pour les activités utilisateur et administrateur dans Microsoft Defender dans le journal d’audit Microsoft 365, voir :
- Activités de détection personnalisées dans Microsoft Defender dans le journal d’audit
- Activités d’incident dans Microsoft Defender dans le journal d’audit
- Activités de règles de suppression dans Microsoft Defender dans le journal d’audit
Référence des activités du journal d'audit de Microsoft Defender for Endpoint
Le journal d’audit Microsoft 365 enregistre les activités des utilisateurs et des administrateurs dans Defender for Endpoint. Pour plus d’informations, consultez :
- Activités liées aux paramètres généraux dans Microsoft Defender for Endpoint dans le journal d’audit
- Activités liées aux paramètres des indicateurs dans Defender pour point de terminaison dans le journal d’audit
- Activités des actions de réponse de Defender for Endpoint dans le journal d'audit
- Activités liées aux paramètres des rôles dans Defender for Endpoint dans le journal d’audit
Rechercher des événements à l’aide d’un script PowerShell
Vous pouvez utiliser le extrait de code PowerShell suivant pour interroger l’API de gestion Office 365 pour les événements Microsoft Defender XDR. Le script se connecte à Exchange Online PowerShell, établit une session distante, puis recherche dans le journal d’audit unifié un type d’enregistrement et une plage de dates spécifiés.
Remarque
Avant d’exécuter ce script, identifiez la valeur du type d’enregistrement dont vous avez besoin. Consultez la colonne API dans les activités du journal d’audit pour connaître les valeurs de type d’enregistrement.
$cred = Get-Credential
$s = New-PSSession -ConfigurationName microsoft.exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $cred -Authentication Basic -AllowRedirection
Import-PSSession $s
Search-UnifiedAuditLog -StartDate 2023/03/12 -EndDate 2023/03/20 -RecordType <ID>
Remarque
Consultez la colonne API dans les activités du journal d’audit pour connaître les valeurs de type d’enregistrement.
Pour plus d’informations, consultez Utiliser un script PowerShell pour rechercher dans le journal d’audit.