---
locale: "fr"
updated_at: "2026-07-16T16:05:09.004Z"
canonical: "https://www.isdecisions.com/fr/fileaudit/docs/guides/operations/gerer-les-alertes"
---

# Gérer les alertes

Créer, configurer, modifier et supprimer des règles d'alerte onglet par onglet

## Avant de commencer

Les alertes FileAudit vous notifient, et peuvent exécuter une réponse automatisée, lorsque des événements d’accès correspondent aux conditions que vous définissez. Ce guide couvre la création d’alertes d’accès unitaire et d’accès en masse, ainsi que leur modification, leur activation, leur désactivation et leur suppression.

Assurez-vous que les éléments suivants sont en place :

- **L’audit Windows est actif sur les chemins que vous souhaitez surveiller.**
Une alerte se déclenche uniquement sur les événements d’accès capturés par le moteur d’audit ; un chemin qui n’est pas audité ne produit aucun événement.
Consultez [Gérer l’audit Windows](/fileaudit/docs/guides/operations/manage-windows-audit) Guide.
- **Le serveur de messagerie est configuré.**
Les alertes nécessitent au moins un destinataire et sont envoyées par e-mail. Le serveur de messagerie doit donc être configuré au préalable.
Consultez [Configurer les paramètres de messagerie](/fileaudit/docs/guides/configuration/configure-email-settings) Guide.

> **Note**
>
> Pour comprendre le fonctionnement des alertes et le rôle de chaque paramètre, consultez [Alertes](/fileaudit/docs/reference/alerts) Référence.

## Créer une alerte d’accès unitaire

Une alerte d’accès unitaire se déclenche au premier événement d’accès correspondant à ses filtres, et génère une alerte par événement correspondant. Utilisez-la pour surveiller un fichier ou dossier sensible spécifique, ou pour détecter des actions suspectes individuelles.

Pour comprendre la différence entre les accès unitaires et les accès en masse, consultez [Alertes → Accès unitaire et accès en masse](/fileaudit/docs/reference/alerts#accs-unitaire-et-accs-en-masse) Référence.

1. Dans le hub FileAudit, cliquez sur la vignette **Alertes**.
  ![Hub alertes](https://a.storyblok.com/f/122374/1292x792/c3293798ce/hub-alertes.png)
2. Sous Accès unitaire, cliquez sur la vignette violette Ajouter. 
L’écran Configuration de l’alerte s’ouvre sur l’onglet Principal.
  ![Ajouter une alerte accès unitaire](https://a.storyblok.com/f/122374/760x342/058f528396/ajouter-alerte-acces-unitaire.png)
3. Dans l’onglet Principal, saisissez un **Nom de l’alerte**. Ce nom identifie l’alerte sur sa vignette. Choisissez donc un nom précis (par exemple `Accès en lecture - dossier paie RH`).
4. Laissez Activé sur **Oui **pour activer l’alerte dès l’enregistrement, ou définissez-le sur **Non **si vous souhaitez la configurer maintenant tout en la gardant inactive pour plus tard.
5. Définissez les filtres de déclenchement sous **Quoi**, **Qui** et **Source**. Chaque filtre renseigné devient une condition que l’événement doit respecter ; un champ vide n’est pas utilisé.
  - Consultez [Filtres](/fileaudit/docs/reference/filtres#filtres-dalerte) Référence pour connaître la signification de chaque champ et ses valeurs possibles.
  - Pour cibler plusieurs comptes, ou en exclure certains, utilisez la syntaxe d’inclusion et d’exclusion. Consultez [Inclure ou exclure des utilisateurs](/fileaudit/docs/reference/filters#inclure-ou-exclure-des-utilisateurs) Référence.
  ![Configuration de l'alerte](https://a.storyblok.com/f/122374/781x688/b329d26f2d/configuration-alerte-principal.png)
6. Ouvrez l’onglet **Chemins** et ajoutez au moins un chemin. Une alerte sans chemin ne se déclenche jamais.
  - Cliquez sur **Ajouter un chemin Windows** ou **Ajouter un chemin Cloud**, parcourez les fichiers ou dossiers, puis cliquez sur **Ok**. Répétez l’opération pour ajouter d’autres chemins.
    > **Tip**
    >
    > Le champ **Chemins** de l’alerte prend en charge les caractères génériques *, pour n’importe quelle chaîne, et ?, pour n’importe quel caractère.
  - Si le chemin n’est pas encore audité, FileAudit propose de le configurer via son assistant. Consultez [Gérer l’audit Windows](/fileaudit/docs/guides/operations/manage-windows-audit) Guide.
  ![Configuration de l'alerte - Ajouter un chemin Windows ou Cloud](https://a.storyblok.com/f/122374/624x378/caf8106d15/configuration-alerte-ajouter-chemin-windows-cloud.png)
7. *(Facultatif)* Ouvrez l’onglet **Exceptions horaires** pour mettre l’alerte en pause pendant des périodes choisies, par exemple pendant les heures ouvrées. Activez **Désactiver cette alerte durant certaines heures**, puis définissez une plage horaire par jour. L’accès reste audité ; seule la notification est supprimée.
  ![Configuration de l'alerte exceptions horaires](https://a.storyblok.com/f/122374/908x628/a692f75da1/configuration-alerte-exception-horaires.png)
8. Ouvrez l’onglet **E-mail** et ajoutez au moins un destinataire. L’alerte ne peut pas être enregistrée sans destinataire.
  - Cliquez sur **Ajouter un destinataire** pour saisir un nouveau nom et une nouvelle adresse, ou choisissez un destinataire déjà enregistré.
  - Modifiez les modèles **Objet** et **Contenu** si nécessaire. Ils prennent en charge des variables dynamiques telles que `{UserName}`. Consultez [Alertes → Notifications](/fileaudit/docs/reference/alerts#notifications) Référence).
  - Pour envoyer les alertes vers Teams ou Slack au lieu d’une boîte mail, consultez [Envoyer des notifications d’alerte vers Teams ou Slack](/fileaudit/docs/guides/configuration/send-alerts-to-teams-or-slack) Guide.
  ![Configuration de l'alerte email](https://a.storyblok.com/f/122374/1286x784/8333b3b7b6/configuration-alerte-email.png)
9. *(Facultatif)* Ouvrez l’onglet **Exécution** pour lancer une réponse automatisée lorsque l’alerte se déclenche.
  - Dans le formulaire Ajouter une action indiquez n’importe quel exécutable que vous fournissez, `.bat`, `.exe` ou `.ps1`, avec ses propres arguments et identifiants.
  - Vous pouvez aussi cliquer sur **Voir les scripts** pour utiliser un script prédéfini correspondant à une réponse courante, par exemple fermer une session ou désactiver un compte, afin de ne pas avoir à écrire votre propre script.
  - Sélectionnez un script dans la liste **Action exécutée** pour l’associer à l’alerte.
  ![Configuration de l'alerte - Exécution script](https://a.storyblok.com/f/122374/1016x600/bf7967e4e5/configuration-alerte-execution-script.png)
  > **Note**
  >
  > ⚠️ **Important:** les scripts d’exécution peuvent désactiver des comptes et arrêter des machines. Testez un script avec un compte non critique avant de l’associer à une alerte active.
10. Cliquez sur **Sauvegarder**, en haut à droite. L’alerte est immédiatement active.

## Créer une alerte d’accès en masse

Une alerte d’accès en masse se déclenche lorsqu’un même utilisateur génère un volume d’événements correspondants sur une fenêtre temporelle, et produit une alerte qui agrège l’activité. Utilisez-la pour détecter des pics de type ransomware, des hausses anormales de modifications ou des suppressions en masse.

Pour comprendre la différence entre les accès unitaires et les accès en masse, consultez [Alertes → Accès unitaire et accès en masse](/fileaudit/docs/reference/alerts#accs-unitaire-et-accs-en-masse) Référence.

1. Dans le hub FileAudit, cliquez sur la vignette **Alertes**, puis sous **Accès en masse**, cliquez sur la vignette violette **Ajouter**.
  ![Ajouter une alerte accès en masse](https://a.storyblok.com/f/122374/760x342/182ef41054/ajouter-alerte-acces-en-masse.png)
2. Configurez l’alerte exactement comme une alerte d’accès unitaire (voir [Créer une alerte d’accès unitaire](#crer-une-alerte-daccs-unitaire)). Une alerte d’accès en masse utilise les mêmes onglets et les mêmes éléments obligatoires.
3. Dans l’onglet **Principal**, définissez les filtres de **Fréquence** qui déterminent le pic d’activité à détecter :
  - **Seuil** : nombre d’événements correspondants requis pour déclencher l’alerte.
  - **Période de temps** : fenêtre glissante sur laquelle le seuil est comptabilisé.
  - **Période de latence** : durée pendant laquelle l’alerte reste désactivée après son déclenchement, afin d’éviter des alertes répétées sur le même pic. Définissez-la sur `0` pour déclencher l’alerte sur chaque événement dépassant le seuil.
  ![Configuration de l'alerte d'accès en masse](https://a.storyblok.com/f/122374/1014x666/df9ee80fbd/configuration-alerte-acces-en-masse.png)
4. Cliquez sur **Sauvegarder**, en haut à droite. L’alerte est immédiatement active.

> **Tip**
>
> Pour contenir automatiquement une attaque en propagation, associez une alerte d’accès en masse à un script ransomware dans l’onglet **Exécution**. Consultez [Détecter les ransomwares](/fileaudit/docs/guides/configuration/how-to-detect-ransomware) Guide.

## Modifier une alerte

1. Dans le hub FileAudit, cliquez sur la vignette **Alertes**.
2. Cliquez sur la vignette de l’alerte que vous souhaitez modifier.
3. Modifiez les paramètres souhaités dans les différents onglets, puis cliquez sur **Sauvegarder**.

![Configuration de l'alerte](https://a.storyblok.com/f/122374/781x688/b329d26f2d/configuration-alerte-principal.png)

> **Note**
>
> Les changements prennent effet dès que vous enregistrez.

## Activer ou désactiver une alerte

La désactivation d’une alerte l’empêche de se déclencher sans supprimer sa configuration. Vous pouvez donc la réactiver plus tard. Désactiver une alerte n’arrête pas l’audit sous-jacent : les accès correspondants sont toujours enregistrés.

1. Dans le hub FileAudit, cliquez sur la vignette **Alertes**.
2. Cliquez sur la vignette de l’alerte que vous souhaitez activer ou désactiver.
3. Dans l’onglet **Principal**, définissez le commutateur **Activé** sur **Oui** ou **Non**.
4. Cliquez sur **Sauvegarder**.

![Activation et désactivation d'une alerte](https://a.storyblok.com/f/122374/748x664/e16d7232e8/activation-desactivaltion-alerte.png)

## Supprimer une alerte

La suppression d’une alerte supprime définitivement sa configuration. Cela n’affecte pas l’audit sur les chemins surveillés.

1. Dans le hub FileAudit, cliquez sur la vignette **Alertes**.
2. Cliquez sur la vignette de l’alerte que vous souhaitez supprimer.
3. Cliquez sur **Supprimer**, en haut à droite.
4. Confirmez en cliquant sur **OK**.

![Supprimer une alerte](https://a.storyblok.com/f/122374/446x316/098731d4af/supprimer-alerte.png)
