Un guide complet de l'audit des connexions Windows

Découvrez des techniques avancées d'audit des connexions Windows pour améliorer la sécurité et la conformité.

Mis à jour le 28 juillet 2026
Manage use sessions Active Directory

L'audit des connexions Windows est essentiel pour la sécurité et la conformité. Mais pour les équipes qui gèrent des environnements Active Directory (AD) sur site ou hybrides, il peut s'avérer une tâche longue et fastidieuse. Ce guide explore des techniques avancées pour tirer le meilleur parti des outils d'audit natifs de Windows, et examine les options pour dépasser leurs limitations.

L'importance d'un audit précis des connexions

Les raisons pour lesquelles les organisations ont besoin d'un audit complet et précis des connexions Windows sont nombreuses, mais les trois principales sont : mener des analyses forensiques informatiques, prouver la conformité réglementaire et surveiller l'activité des employés.

1. Analyse forensique

Un audit complet des connexions facilite la réalisation d'analyses forensiques informatiques précises.

2. Conformité réglementaire

Les organisations doivent également démontrer comment elles protègent leurs données contre les accès non autorisés pour répondre aux exigences de conformité en matière de cybersécurité.

Cette « preuve » prend souvent la forme d'un journal d'activité de connexion des utilisateurs, exigence standard dans tous les grands référentiels de conformité et cadres d'assurance cyber.

L'audit des connexions est essentiel, car il démontre que vous savez qui accède à vos systèmes (ou tente de le faire), quand et comment.

3. Surveillance des employés

L'audit des connexions permet également de surveiller l'accès des employés de plusieurs façons :

  • Vérifier la présence et les heures de travail de tout employé

  • Surveiller des types de session spécifiques, tels que les sessions Bureau à distance ou les sessions VPN

  • Voir en un coup d'œil qui s'est connecté pour la dernière fois à un ordinateur donné

  • Détecter les activités suspectes, comme les multiples échecs de connexion

  • Consulter l'historique complet des connexions de tout utilisateur ou ordinateur du domaine

Les défis de l'audit natif des connexions Windows

L'audit natif des événements de connexion Windows n'est pas simple. L'audit des sessions de connexion l'est encore moins. Voici pourquoi.

1. Complexité des journaux d'événements

L'audit manuel des journaux d'événements de connexion natifs Windows est très chronophage. Les journaux sont difficiles à interpréter et trop longs à analyser manuellement.

Windows peut en effet enregistrer plus de 200 types de journaux d'événements différents : événements d'information, avertissements, erreurs ou événements de sécurité.

2. Limites de l'Observateur d'événements

Windows génère ces événements non seulement lorsqu'un utilisateur ouvre physiquement une session sur le système, mais aussi lorsqu'il accède à une ressource partagée depuis un ordinateur distant. La quantité considérable de données, combinée à l'impossibilité de les filtrer efficacement, rend extrêmement difficile la détection des problèmes.

L'outil graphique que la plupart des administrateurs connaissent pour consulter les journaux d'événements est l'Observateur d'événements Windows. Mais rappelons-le : Microsoft n'a pas conçu l'Observateur d'événements comme une solution d'audit. Il l'a conçu comme une application centralisée pour visualiser les données d'événements.

Les limites de l'Observateur d'événements Windows

Si Windows Server 2008 a introduit un format de journal d'événements basé sur XML, ces journaux peuvent être complexes et difficiles à gérer. Des outils comme l'Observateur d'événements Windows, bien qu'utiles, ne sont pas conçus pour un audit complet.

Les principaux défis sont les suivants :

Visibilité : Avec plus de 200 types de journaux d'événements différents, trouver des informations pertinentes revient à chercher une aiguille dans une botte de foin.

Complexité : La journalisation des événements vise à centraliser les données brutes et à les rendre accessibles. Mais il est difficile de parcourir ces données rapidement, et encore plus d'y localiser un événement précis. Par exemple, l'identifiant d'événement pour une ouverture de session réussie est le 4624, un échec de connexion correspond au 4625, et une tentative de connexion avec des identifiants explicites est le 4648. Il faut examiner les valeurs de champs spécifiques dans de multiples entrées de journal, puis reconstituer les pièces du puzzle pour trouver une réponse.

Effort manuel : L'Observateur d'événements exige un effort manuel considérable pour filtrer et analyser les journaux. Les fonctions d'« automatisation » qu'il propose sont limitées : filtrage WMI ou planificateur de tâches pour envoyer des alertes. Si vous avez besoin de données d'audit, le travail vous incombe.

Convivialité pour les auditeurs : Les auditeurs posent des questions précises. Obtenir la réponse à une question apparemment simple nécessite un filtrage complexe, une consolidation des événements et une analyse approfondie des résultats. En réalité, l'Observateur d'événements n'est pas conçu pour répondre aux besoins spécifiques des auditeurs : il ne permet pas de déléguer l'accès aux journaux pour qu'un auditeur externe effectue ses propres requêtes, il n'offre pas de méthode intelligente d'interrogation des données, et celles-ci sont présentées au niveau du système d'exploitation, sans permettre à un auditeur de comprendre ce qui se passe réellement dans votre environnement.

Face à cette masse de données répartie dans de nombreux journaux individuels sur chacun de leurs serveurs, les administrateurs ont dû trouver des méthodes plus efficaces pour récupérer les informations qu'ils recherchent.

Améliorez vos audits avec UserLock

UserLock offre un audit des sessions et des rapports complets sur l'ensemble des activités de connexion Windows à travers tout le réseau, bien au-delà de ce que Microsoft inclut dans l'audit de Windows Server et d'Active Directory.

Le déploiement par agent est rapide, simple et ne touche pas au contrôleur de domaine.

Avec UserLock :

  • Enregistrez et reportez tous les événements de connexion des utilisateurs pour un audit centralisé sur l'ensemble du réseau

  • Générez des rapports détaillés sur tout ou partie des types de session pour des périodes, utilisateurs et groupes définis

  • Filtrez et triez les données d'audit pour n'afficher que les résultats les plus pertinents pour votre organisation

  • Bénéficiez d'un audit inviolable : toute l'activité des administrateurs est elle-même rigoureusement auditée et archivée de manière sécurisée

  • Profitez d'une solution d'audit évolutive, qu'il s'agisse de 100 ou 100 000 utilisateurs

Planifiez une démo personnalisée

Découvrez comment UserLock répond à vos besoins et explorez des cas d'usage concrets.

Guide étape par étape pour configurer l'audit des connexions

Avec les outils natifs Windows

Étape 1 : Ouvrez la console de gestion des stratégies de groupe

  1. Appuyez sur Windows Key + R, tapez gpmc.msc, et appuyez sur Entrée. La console de gestion des stratégies de groupe s'ouvre.

Étape 2 : Créez un nouvel objet de stratégie de groupe (GPO)

  1. Dans la console de gestion des stratégies de groupe, accédez à votre domaine ou à l'unité d'organisation (OU) à laquelle vous souhaitez appliquer la stratégie.

  2. Cliquez avec le bouton droit sur le domaine ou l'OU, puis sélectionnez « Créer un objet GPO dans ce domaine, et le lier ici... »

  3. Donnez un nom explicite à ce nouveau GPO, par exemple « Audit des événements de connexion au compte », puis cliquez sur OK.

Étape 3 : Modifiez le GPO pour activer l'audit

  1. Cliquez avec le bouton droit sur le GPO que vous venez de créer, puis sélectionnez Modifier. L'éditeur de gestion des stratégies de groupe s'ouvre.

  2. Accédez à Configuration de l'ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Configuration avancée de la stratégie d'audit > Stratégies d'audit > Ouverture/Fermeture de session.

Étape 4 : Configurez l'audit des événements de connexion au compte

  1. Dans le volet de droite, localisez « Auditer l'ouverture de session » et « Auditer la fermeture de session ».

  2. Double-cliquez sur « Auditer l'ouverture de session ».

    • Cochez les cases « Configurer les événements d'audit suivants ».

    • Sélectionnez « Succès » et « Échec ». Cliquez sur OK.

  3. Double-cliquez sur « Auditer la fermeture de session ».

    • Cochez les cases « Configurer les événements d'audit suivants ».

    • Sélectionnez « Succès » et « Échec ». Cliquez sur OK.

Étape 5 : Appliquez le GPO aux contrôleurs de domaine

  1. Retournez dans la console de gestion des stratégies de groupe.

  2. Liez le GPO à l'unité d'organisation des contrôleurs de domaine, si ce n'est pas déjà fait.

Étape 6 : Forcez la mise à jour des stratégies de groupe

  1. Ouvrez une invite de commandes avec des privilèges d'administrateur sur vos contrôleurs de domaine.

  2. Tapez gpupdate /force et appuyez sur Entrée pour appliquer immédiatement les nouveaux paramètres de stratégie de groupe.

Étape 7 : Vérifiez la configuration

  1. Ouvrez l'Observateur d'événements sur l'un de vos contrôleurs de domaine.

  2. Accédez à Journaux Windows > Sécurité.

  3. Recherchez les événements portant l'ID 4624 (Une session a été ouverte avec succès) et 4634 (Une session a été fermée).

Remarques

  • L'ID d'événement 4624 indique une ouverture de session réussie.

  • L'ID d'événement 4634 indique une fermeture de session.

Exemples de descriptions d'événements

  • 4624 : Une session a été ouverte avec succès. Sujet : ID de sécurité : S-1-5-18 Nom du compte : SYSTEM Domaine du compte : NT AUTHORITY ID d'ouverture de session : 0x3e7 Type d'ouverture de session : 3 Nouvelle ouverture de session : ID de sécurité : S-1-5-21-345677890-1234567890-1122334455-1001 Nom du compte : User1 Domaine du compte : Domain ID d'ouverture de session : 0x5ed6 GUID d'ouverture de session : {00000000-0000-0000-0000-000000000000}

  • 4634 : Une session a été fermée. Sujet : ID de sécurité : S-1-5-21-345677890-1234567890-1122334455-1001 Nom du compte : User1 Domaine du compte : Domain ID d'ouverture de session : 0x5ed6

Avec UserLock

Une fois UserLock installé et une base de données configurée, UserLock détecte et audite toutes les connexions via l'agent Desktop déployé sur les machines de vos utilisateurs protégés.

De la même manière, UserLock détecte automatiquement les connexions Terminal, puisque l'agent Desktop est déployé sur les serveurs Terminal (sans installation nécessaire sur les clients légers).

Il n'est donc pas nécessaire de créer un nouveau compte protégé pour auditer une connexion utilisateur. Il vous suffit d'installer l'agent UserLock pour commencer à auditer les connexions.

UserLock audite et enregistre dans sa base de données tous les événements de session utilisateur provenant des machines protégées.

Les deux méthodes offrent une vue d'ensemble instantanée et en temps réel de toute l'activité d'ouverture/fermeture de session et de gestion des sessions sur le réseau surveillé par UserLock.

UserLock se synchronise avec Active Directory en temps réel.

Lorsqu'un utilisateur du domaine se connecte au réseau, l'agent UserLock envoie au serveur un ensemble de données.

UserLock audite :

  • Le type de connexion demandé : station de travail, Terminal, Wi-Fi, VPN, IIS, SaaS et UAC.

  • Le type d'événement de connexion : ouverture de session, reconnexion, déconnexion, fermeture de session, verrouillage, déverrouillage.

  • L'utilisateur : domaine, nom d'utilisateur.

  • La source : nom de l'ordinateur ou de l'appareil, adresse IP.

L'agent récupère ces informations lorsque l'utilisateur effectue une action de connexion, puis les envoie chiffrées au serveur UserLock, qui détermine l'heure de la demande de connexion et enregistre les données dans la base de données.

Avec UserLock, toutes les informations de connexion des utilisateurs effectuées sur les hôtes avec agent sont collectées et stockées de manière centralisée, et directement visibles dans le tableau de bord UserLock.

Étape 1 : Ouvrez la console UserLock

Après l'installation et la configuration, ouvrez la console ou l'application web UserLock.

Tableau de bord UserLock

Étape 2 : Accédez à l'onglet « Rapports »

En s'appuyant sur les données d'événements de connexion stockées dans la base de données, UserLock vous permet de créer des rapports personnalisés ou de générer des rapports prédéfinis directement depuis la console.

Étape 3 : Sélectionnez un rapport prédéfini ou personnalisé

Les rapports prédéfinis comprennent :

  • Historique des sessions : La liste détaillée de chaque connexion (ouverture de session, verrouillage, déverrouillage, déconnexion, fermeture de session, utilisateurs, machines, domaines, etc.) disponible pour tous les types de session.

Historique des sessions simultanées
  • Historique du statut des utilisateurs : La liste des changements de statut pour chaque utilisateur, avec leurs motifs.

  • Statistiques des sessions : Le nombre total de sessions, le temps total et le temps moyen par session pour un utilisateur sur une période définie.

  • Évolution du nombre de sessions : L'évolution du nombre de toutes les sessions interactives ouvertes sur le réseau.

  • Sessions Wi-Fi/VPN : Historique et statistiques avec des filtres supplémentaires pertinents.

  • Sessions IIS : Listez tous les événements de session IIS et filtrez par date et heure. Consultez l'utilisateur, le domaine, le début et la fin de session, l'ordinateur et le serveur IIS.

Historique des sessions IIS
  • Événements MFA : Tous les événements de la MFA, réussis et échoués, sur l'ensemble de votre réseau.

Authentification à 2 facteurs
  • Demandes d'aide MFA : Consultez et consignez les demandes d'aide relatives à la MFA dans un tableau de bord centralisé.

  • Actions des administrateurs : Suivez et reportez toutes les actions des administrateurs UserLock.

Rapport sur les actions administrateurs
  • Heures de travail : Utilisez les horodatages d'ouverture et de fermeture de session pour suivre les heures de travail des utilisateurs, groupes ou unités d'organisation AD.

UserLock permet également :

  • La consultation des données brutes au format tableau directement depuis la base de données.

  • La soumission d'une requête SQL depuis la console.

Ces rapports peuvent être exportés au format de votre choix (PDF, XLS, HTML, CSV, etc.). Ils peuvent être personnalisés et programmés pour être générés et envoyés par e-mail périodiquement.

Aller plus loin avec UserLock

Si les outils natifs Windows offrent des capacités d'audit de base, des solutions comme UserLock proposent des fonctionnalités avancées qui simplifient et améliorent le processus d'audit des connexions des utilisateurs d'Active Directory. En déployant UserLock, vous garantissez également une meilleure sécurité et conformité pour l'ensemble des activités de connexion Windows.

  • Activez l'authentification multifacteur (MFA) granulaire sur site pour les connexions Windows, RDP et VPN.

  • Combinez avec des restrictions basées sur le contexte de connexion.

  • Bénéficiez d'une visibilité en temps réel sur toute l'activité des utilisateurs.

  • Interagissez à distance avec n'importe quelle session utilisateur, directement depuis la console.

XFacebookLinkedIn

Chris Bunn

Directeur Général, IS Decisions

Chris Bunn est CRO et Directeur Général chez IS Decisions, où il pilote la croissance internationale, la stratégie go-to-market (GTM) et les opérations. Son parcours couvre les ventes, le marketing et le développement commercial dans des secteurs fortement réglementés.