Utiliser les journaux d’audit pour suivre et surveiller les événements dans Microsoft Intune

Dans Microsoft Intune, il existe des journaux d’audit qui incluent un enregistrement des activités qui génèrent une modification. Par exemple, les actions de création, de mise à jour (modification), de suppression, d’attribution et de suppression créent toutes des événements d’audit.

Les administrateurs peuvent examiner les journaux d’audit pour suivre et surveiller les événements de la plupart des charges de travail Intune. L’audit est activé pour tous les clients. Elle ne peut pas être désactivée.

Qui peut accéder aux données ?

Les utilisateurs disposant des autorisations suivantes peuvent consulter les journaux d’audit :

Afficher les journaux d’audit

Vous pouvez examiner les journaux d’audit du groupe de surveillance pour chaque charge de travail Intune, comme la conformité ou l’accès conditionnel.

  1. Connectez-vous au Centre d’administration Microsoft Intune.

  2. Sélectionnez Administration des> clientsJournaux d’audit.

  3. Une liste des journaux s’affiche. Sélectionnez un journal dans la liste pour afficher les détails de l’activité.

  4. S’il existe de nombreux journaux, vous pouvez :

    1. Sélectionnez Date et entrez une date de début et de fin. Cette plage de dates peut afficher les journaux de l’année, du mois, de la semaine ou du jour précédent.

      Filtrez les journaux d’audit par date dans Microsoft Intune et Intune centre d’administration.

    2. Sélectionnez Ajouter des filtres>Catégorie. Sélectionnez une catégorie dans la liste, comme Conformité, Appareil ou Rôle. Ensuite, sélectionnez Appliquer.

    3. Sélectionnez Ajouter des filtres>Activité. Les options disponibles dépendent de la catégorie que vous sélectionnez. Ensuite, sélectionnez Appliquer.

      Par exemple, si vous sélectionnez la catégorie Conformité , vos options de filtre d’activités ressemblent à l’image suivante :

      Filtrez les journaux d’audit par catégorie de conformité et sélectionnez une activité dans Microsoft Intune et Intune centre d’administration.

Pour plus d’informations sur les journaux d’audit, accédez à :

Router les journaux vers Azure Monitor

Les journaux d’audit et les journaux opérationnels peuvent également être acheminés vers Azure Monitor. Dans le Centre d’administration Intune, sélectionnez Administration> des clientsJournaux>d’auditExporter :

Exporter les données du journal vers le moniteur Azure en sélectionnant Exporter les paramètres de données dans Microsoft Intune et le Centre d’administration Intune.

Lors de l’exportation, un .csv fichier est créé et enregistré localement, éventuellement dans C:\Users\UserName\AppData\Local\Temp\MicrosoftEdgeDownloads\GUID.

Lorsque vous consultez le .csv fichier :

  • Initié par (acteur) inclut des informations sur qui a exécuté la tâche et où elle a été exécutée.

    Par exemple, si vous exécutez l’activité dans Intune dans le portail Azure, l’application répertorie toujours l’extension du portail Microsoft Intune et l’ID de l’application utilise toujours le même GUID.

  • La section Cible(s) répertorie plusieurs cibles et les propriétés qui ont été modifiées.

Pour plus d’informations sur cette fonctionnalité, y compris les conditions préalables, accédez à Envoyer des données de journal à Stockage, Event Hubs ou Log Analytics.

Utiliser l’API Graph pour récupérer les événements d’audit

Vous pouvez également utiliser l’API Graph pour obtenir deux ans d’événements d’audit. Pour plus d’informations, consultez la rubrique Répertorier les auditEvents.