Un guide complet de l'audit des connexions Windows
Découvrez des techniques avancées d'audit des connexions Windows pour améliorer la sécurité et la conformité.
Mis à jour le 28 juillet 2026)
L'audit des connexions Windows est essentiel pour la sécurité et la conformité. Mais pour les équipes qui gèrent des environnements Active Directory (AD) sur site ou hybrides, il peut s'avérer une tâche longue et fastidieuse. Ce guide explore des techniques avancées pour tirer le meilleur parti des outils d'audit natifs de Windows, et examine les options pour dépasser leurs limitations.
Les raisons pour lesquelles les organisations ont besoin d'un audit complet et précis des connexions Windows sont nombreuses, mais les trois principales sont : mener des analyses forensiques informatiques, prouver la conformité réglementaire et surveiller l'activité des employés.
Un audit complet des connexions facilite la réalisation d'analyses forensiques informatiques précises.
Les organisations doivent également démontrer comment elles protègent leurs données contre les accès non autorisés pour répondre aux exigences de conformité en matière de cybersécurité.
Cette « preuve » prend souvent la forme d'un journal d'activité de connexion des utilisateurs, exigence standard dans tous les grands référentiels de conformité et cadres d'assurance cyber.
L'audit des connexions est essentiel, car il démontre que vous savez qui accède à vos systèmes (ou tente de le faire), quand et comment.
L'audit des connexions permet également de surveiller l'accès des employés de plusieurs façons :
Vérifier la présence et les heures de travail de tout employé
Surveiller des types de session spécifiques, tels que les sessions Bureau à distance ou les sessions VPN
Voir en un coup d'œil qui s'est connecté pour la dernière fois à un ordinateur donné
Détecter les activités suspectes, comme les multiples échecs de connexion
Consulter l'historique complet des connexions de tout utilisateur ou ordinateur du domaine
L'audit natif des événements de connexion Windows n'est pas simple. L'audit des sessions de connexion l'est encore moins. Voici pourquoi.
L'audit manuel des journaux d'événements de connexion natifs Windows est très chronophage. Les journaux sont difficiles à interpréter et trop longs à analyser manuellement.
Windows peut en effet enregistrer plus de 200 types de journaux d'événements différents : événements d'information, avertissements, erreurs ou événements de sécurité.
Windows génère ces événements non seulement lorsqu'un utilisateur ouvre physiquement une session sur le système, mais aussi lorsqu'il accède à une ressource partagée depuis un ordinateur distant. La quantité considérable de données, combinée à l'impossibilité de les filtrer efficacement, rend extrêmement difficile la détection des problèmes.
L'outil graphique que la plupart des administrateurs connaissent pour consulter les journaux d'événements est l'Observateur d'événements Windows. Mais rappelons-le : Microsoft n'a pas conçu l'Observateur d'événements comme une solution d'audit. Il l'a conçu comme une application centralisée pour visualiser les données d'événements.
Si Windows Server 2008 a introduit un format de journal d'événements basé sur XML, ces journaux peuvent être complexes et difficiles à gérer. Des outils comme l'Observateur d'événements Windows, bien qu'utiles, ne sont pas conçus pour un audit complet.
Les principaux défis sont les suivants :
Visibilité : Avec plus de 200 types de journaux d'événements différents, trouver des informations pertinentes revient à chercher une aiguille dans une botte de foin.
Complexité : La journalisation des événements vise à centraliser les données brutes et à les rendre accessibles. Mais il est difficile de parcourir ces données rapidement, et encore plus d'y localiser un événement précis. Par exemple, l'identifiant d'événement pour une ouverture de session réussie est le 4624, un échec de connexion correspond au 4625, et une tentative de connexion avec des identifiants explicites est le 4648. Il faut examiner les valeurs de champs spécifiques dans de multiples entrées de journal, puis reconstituer les pièces du puzzle pour trouver une réponse.
Effort manuel : L'Observateur d'événements exige un effort manuel considérable pour filtrer et analyser les journaux. Les fonctions d'« automatisation » qu'il propose sont limitées : filtrage WMI ou planificateur de tâches pour envoyer des alertes. Si vous avez besoin de données d'audit, le travail vous incombe.
Convivialité pour les auditeurs : Les auditeurs posent des questions précises. Obtenir la réponse à une question apparemment simple nécessite un filtrage complexe, une consolidation des événements et une analyse approfondie des résultats. En réalité, l'Observateur d'événements n'est pas conçu pour répondre aux besoins spécifiques des auditeurs : il ne permet pas de déléguer l'accès aux journaux pour qu'un auditeur externe effectue ses propres requêtes, il n'offre pas de méthode intelligente d'interrogation des données, et celles-ci sont présentées au niveau du système d'exploitation, sans permettre à un auditeur de comprendre ce qui se passe réellement dans votre environnement.
Face à cette masse de données répartie dans de nombreux journaux individuels sur chacun de leurs serveurs, les administrateurs ont dû trouver des méthodes plus efficaces pour récupérer les informations qu'ils recherchent.
UserLock offre un audit des sessions et des rapports complets sur l'ensemble des activités de connexion Windows à travers tout le réseau, bien au-delà de ce que Microsoft inclut dans l'audit de Windows Server et d'Active Directory.
Le déploiement par agent est rapide, simple et ne touche pas au contrôleur de domaine.
Avec UserLock :
Enregistrez et reportez tous les événements de connexion des utilisateurs pour un audit centralisé sur l'ensemble du réseau
Générez des rapports détaillés sur tout ou partie des types de session pour des périodes, utilisateurs et groupes définis
Filtrez et triez les données d'audit pour n'afficher que les résultats les plus pertinents pour votre organisation
Bénéficiez d'un audit inviolable : toute l'activité des administrateurs est elle-même rigoureusement auditée et archivée de manière sécurisée
Profitez d'une solution d'audit évolutive, qu'il s'agisse de 100 ou 100 000 utilisateurs
Planifiez une démo personnalisée
Découvrez comment UserLock répond à vos besoins et explorez des cas d'usage concrets.

Appuyez sur Windows Key + R, tapez gpmc.msc, et appuyez sur Entrée. La console de gestion des stratégies de groupe s'ouvre.
Dans la console de gestion des stratégies de groupe, accédez à votre domaine ou à l'unité d'organisation (OU) à laquelle vous souhaitez appliquer la stratégie.
Cliquez avec le bouton droit sur le domaine ou l'OU, puis sélectionnez « Créer un objet GPO dans ce domaine, et le lier ici... »
Donnez un nom explicite à ce nouveau GPO, par exemple « Audit des événements de connexion au compte », puis cliquez sur OK.
Cliquez avec le bouton droit sur le GPO que vous venez de créer, puis sélectionnez Modifier. L'éditeur de gestion des stratégies de groupe s'ouvre.
Accédez à Configuration de l'ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Configuration avancée de la stratégie d'audit > Stratégies d'audit > Ouverture/Fermeture de session.
Dans le volet de droite, localisez « Auditer l'ouverture de session » et « Auditer la fermeture de session ».
Double-cliquez sur « Auditer l'ouverture de session ».
Cochez les cases « Configurer les événements d'audit suivants ».
Sélectionnez « Succès » et « Échec ». Cliquez sur OK.
Double-cliquez sur « Auditer la fermeture de session ».
Cochez les cases « Configurer les événements d'audit suivants ».
Sélectionnez « Succès » et « Échec ». Cliquez sur OK.
Retournez dans la console de gestion des stratégies de groupe.
Liez le GPO à l'unité d'organisation des contrôleurs de domaine, si ce n'est pas déjà fait.
Ouvrez une invite de commandes avec des privilèges d'administrateur sur vos contrôleurs de domaine.
Tapez gpupdate /force et appuyez sur Entrée pour appliquer immédiatement les nouveaux paramètres de stratégie de groupe.
Ouvrez l'Observateur d'événements sur l'un de vos contrôleurs de domaine.
Accédez à Journaux Windows > Sécurité.
Recherchez les événements portant l'ID 4624 (Une session a été ouverte avec succès) et 4634 (Une session a été fermée).
L'ID d'événement 4624 indique une ouverture de session réussie.
L'ID d'événement 4634 indique une fermeture de session.
4624 : Une session a été ouverte avec succès. Sujet : ID de sécurité : S-1-5-18 Nom du compte : SYSTEM Domaine du compte : NT AUTHORITY ID d'ouverture de session : 0x3e7 Type d'ouverture de session : 3 Nouvelle ouverture de session : ID de sécurité : S-1-5-21-345677890-1234567890-1122334455-1001 Nom du compte : User1 Domaine du compte : Domain ID d'ouverture de session : 0x5ed6 GUID d'ouverture de session : {00000000-0000-0000-0000-000000000000}
4634 : Une session a été fermée. Sujet : ID de sécurité : S-1-5-21-345677890-1234567890-1122334455-1001 Nom du compte : User1 Domaine du compte : Domain ID d'ouverture de session : 0x5ed6
Une fois UserLock installé et une base de données configurée, UserLock détecte et audite toutes les connexions via l'agent Desktop déployé sur les machines de vos utilisateurs protégés.
De la même manière, UserLock détecte automatiquement les connexions Terminal, puisque l'agent Desktop est déployé sur les serveurs Terminal (sans installation nécessaire sur les clients légers).
Il n'est donc pas nécessaire de créer un nouveau compte protégé pour auditer une connexion utilisateur. Il vous suffit d'installer l'agent UserLock pour commencer à auditer les connexions.
UserLock audite et enregistre dans sa base de données tous les événements de session utilisateur provenant des machines protégées.
Les deux méthodes offrent une vue d'ensemble instantanée et en temps réel de toute l'activité d'ouverture/fermeture de session et de gestion des sessions sur le réseau surveillé par UserLock.
UserLock se synchronise avec Active Directory en temps réel.
Lorsqu'un utilisateur du domaine se connecte au réseau, l'agent UserLock envoie au serveur un ensemble de données.
UserLock audite :
Le type de connexion demandé : station de travail, Terminal, Wi-Fi, VPN, IIS, SaaS et UAC.
Le type d'événement de connexion : ouverture de session, reconnexion, déconnexion, fermeture de session, verrouillage, déverrouillage.
L'utilisateur : domaine, nom d'utilisateur.
La source : nom de l'ordinateur ou de l'appareil, adresse IP.
L'agent récupère ces informations lorsque l'utilisateur effectue une action de connexion, puis les envoie chiffrées au serveur UserLock, qui détermine l'heure de la demande de connexion et enregistre les données dans la base de données.
Avec UserLock, toutes les informations de connexion des utilisateurs effectuées sur les hôtes avec agent sont collectées et stockées de manière centralisée, et directement visibles dans le tableau de bord UserLock.
Après l'installation et la configuration, ouvrez la console ou l'application web UserLock.

En s'appuyant sur les données d'événements de connexion stockées dans la base de données, UserLock vous permet de créer des rapports personnalisés ou de générer des rapports prédéfinis directement depuis la console.
Les rapports prédéfinis comprennent :
Historique des sessions : La liste détaillée de chaque connexion (ouverture de session, verrouillage, déverrouillage, déconnexion, fermeture de session, utilisateurs, machines, domaines, etc.) disponible pour tous les types de session.

Historique du statut des utilisateurs : La liste des changements de statut pour chaque utilisateur, avec leurs motifs.
Statistiques des sessions : Le nombre total de sessions, le temps total et le temps moyen par session pour un utilisateur sur une période définie.
Évolution du nombre de sessions : L'évolution du nombre de toutes les sessions interactives ouvertes sur le réseau.
Sessions Wi-Fi/VPN : Historique et statistiques avec des filtres supplémentaires pertinents.
Sessions IIS : Listez tous les événements de session IIS et filtrez par date et heure. Consultez l'utilisateur, le domaine, le début et la fin de session, l'ordinateur et le serveur IIS.

Événements MFA : Tous les événements de la MFA, réussis et échoués, sur l'ensemble de votre réseau.

Demandes d'aide MFA : Consultez et consignez les demandes d'aide relatives à la MFA dans un tableau de bord centralisé.
Actions des administrateurs : Suivez et reportez toutes les actions des administrateurs UserLock.

Heures de travail : Utilisez les horodatages d'ouverture et de fermeture de session pour suivre les heures de travail des utilisateurs, groupes ou unités d'organisation AD.
UserLock permet également :
La consultation des données brutes au format tableau directement depuis la base de données.
La soumission d'une requête SQL depuis la console.
Ces rapports peuvent être exportés au format de votre choix (PDF, XLS, HTML, CSV, etc.). Ils peuvent être personnalisés et programmés pour être générés et envoyés par e-mail périodiquement.
Si les outils natifs Windows offrent des capacités d'audit de base, des solutions comme UserLock proposent des fonctionnalités avancées qui simplifient et améliorent le processus d'audit des connexions des utilisateurs d'Active Directory. En déployant UserLock, vous garantissez également une meilleure sécurité et conformité pour l'ensemble des activités de connexion Windows.
Activez l'authentification multifacteur (MFA) granulaire sur site pour les connexions Windows, RDP et VPN.
Combinez avec des restrictions basées sur le contexte de connexion.
Bénéficiez d'une visibilité en temps réel sur toute l'activité des utilisateurs.
Interagissez à distance avec n'importe quelle session utilisateur, directement depuis la console.
)
)
)