Gérer l’audit Windows

Ajoutez et vérifiez des chemins audités, contrôlez l’audit par serveur et révoquez des serveurs depuis la console FileAudit.

Publié le 16 juin 2026

Gérer les chemins et les serveurs

FileAudit organise l’audit Windows autour de deux objets : les serveurs qu’il surveille et les chemins, fichiers ou dossiers, audités sur chaque serveur. Ce guide couvre les opérations récurrentes sur ces deux éléments :

  • ajouter des chemins,

  • vérifier des chemins,

  • supprimer des chemins,

  • activer ou désactiver un serveur,

  • vérifier l’état de l’audit sur un serveur,

  • révoquer un serveur.

Note

👉 Pour comprendre comment FileAudit collecte les événements depuis le journal de sécurité Windows, consultez Audit Windows Référence.

Ajouter un chemin audité

Vous pouvez ajouter à tout moment un chemin à auditer. Un assistant prend en charge la configuration et applique automatiquement les paramètres d’audit Windows requis.

  1. Dans la console, accédez à Chemins Windows ou Serveurs Windows.

  2. Cliquez sur Ajouter un chemin, puis parcourez les fichiers ou dossiers jusqu’à l’élément à auditer.

  3. Terminez l’assistant. Pour le détail de chaque étape, stratégie d’audit, déploiement de la SACL, héritage, surveillance en temps réel, consultez Configurer votre premier chemin audité Premiers pas.

Si le chemin se trouve sur un serveur que FileAudit ne surveille pas encore, l’ajout du chemin enregistre automatiquement ce serveur dans la liste des serveurs audités.

Add a path
💡️ Astuce

Vous pouvez ajouter un chemin en faisant un clic droit sur un fichier ou un dossier dans l’Explorateur Windows, puis en sélectionnant FileAudit dans le menu contextuel.

Vérifier la configuration d’un chemin audité

Utilisez cette vérification lorsque les événements cessent d’apparaître pour un chemin, ou après que les permissions d’un dossier ou ses paramètres d’audit ont pu être modifiés par un autre outil ou par une GPO.

  1. Dans Chemins Windows, sélectionnez le chemin à vérifier.

  2. Cliquez sur Vérifier l’audit.

  3. Si l’audit NTFS est correctement configuré, un message de confirmation apparaît.

  4. Si un problème est détecté, l’assistant s’ouvre afin que vous puissiez reconfigurer la SACL sur ce chemin. Terminez l’assistant pour restaurer la configuration.

Chemins audités - Verification
Vérification automatique

FileAudit vérifie en continu l’état de configuration de l’audit pour chaque chemin saisi dans ses différentes vues et paramètres, par exemple dans :

  • Les vues de rapports d’accès,

  • La configuration d’un rapport planifié,

  • La définition d’une règle d’alerte.

Lorsqu’un chemin n’est pas encore configuré pour l’audit, FileAudit vous propose de le configurer avec le même assistant que celui utilisé dans la procédure Ajouter un chemin audité.

Supprimer un chemin audité

La suppression d’un chemin arrête sa surveillance, mais conserve les événements déjà collectés.

  1. Dans Chemins Windows, sélectionnez un ou plusieurs chemins.

  2. Cliquez sur Supprimer, puis confirmez.

Note

Les événements d’accès déjà stockés dans la base de données sont conservés. Seule la configuration de surveillance est supprimée.

Activer ou désactiver l’audit pour un serveur

La désactivation d’un serveur suspend la collecte des événements sans perdre sa configuration. Cette option est utile pendant les périodes de maintenance ou lors du dépannage d’un serveur générant trop de bruit.

  1. Dans Serveurs Windows, cliquez sur la vignette du serveur pour ouvrir son panneau de détails.

  2. Désactivez la bascule Audit actif pour suspendre la collecte, ou réactivez-la pour la reprendre.

Lorsque l’audit est désactivé, aucun événement n’est écrit dans la base de données pour ce serveur et ses alertes ne se déclenchent plus. Les chemins audités et les règles d’alerte sont conservés. La réactivation de la bascule rétablit donc la collecte sans reconfiguration.

Vérifier l’état de l’audit sur un serveur

Cette vérification confirme que la stratégie Windows Auditer l’accès aux objets est correctement appliquée sur le serveur. Cette stratégie permet à Windows de générer les événements d’accès aux fichiers.

  1. Dans Serveurs Windows, ouvrez la vignette du serveur.

  2. Cliquez sur Vérifier l’état de l’audit.

Si la vérification signale un problème, il est possible que la stratégie soit remplacée par une GPO. Consultez la page Avertissements Référence pour les messages de diagnostic, ainsi que Audit Windows Référence pour comprendre comment la stratégie interagit avec la stratégie de groupe.

Révoquer un serveur

La révocation supprime entièrement un serveur de FileAudit. Utilisez cette action lorsque vous cessez définitivement de surveiller une machine et souhaitez libérer son emplacement de licence.

  1. Dans Serveurs Windows, ouvrez la vignette du serveur.

  2. Cliquez sur Révoquer ce serveur, puis confirmez.

Note

⚠️ Important: la révocation est irréversible.

Elle supprime de la base de données tous les événements associés au serveur et libère un emplacement de serveur sous licence. Vous pouvez également choisir de supprimer en même temps la configuration des chemins audités.

Maintenance de l’audit

Depuis la vignette Maintenance de la base de données et de l’audit du tableau de bord, vous pouvez planifier une maintenance régulière de la configuration d’audit sur les serveurs audités depuis l’onglet Audit.

Lorsqu’un chemin audité est ajouté, FileAudit active la stratégie d’audit des accès aux objets sur le serveur où sont stockés les fichiers audités, ainsi que l’audit NTFS sur chaque chemin. Ces tâches de maintenance vérifient que ces configurations n’ont pas été modifiées ou remplacées par une GPO, et les reconfigurent si nécessaire.

Maintenance automatique des audits - Planification

Le panneau Planification dans Audit vous permet d’exécuter automatiquement la maintenance de l’audit de manière récurrente.

  1. Cochez la case Activez la maintenance automatique.

  2. Configurez la Durée. Si la vérification de maintenance ne parvient pas à s’exécuter sur tous vos chemins audités dans ce délai, elle reprendra là où elle s’était arrêtée lors de la prochaine exécution planifiée.

  3. Définissez Exécuter la tâche sur la fréquence souhaitée.

  4. Définissez l’Heure de début.

  5. Sélectionnez les Jours de la semaine pendant lesquels exécuter la tâche.

💡️ Tip

Nous recommandons de planifier cette tâche en dehors des heures de pointe.