---
locale: "fr"
updated_at: "2026-08-07T08:47:31.606Z"
canonical: "https://www.isdecisions.com/fr/fileaudit/docs/premiers-pas/bonnes-pratiques"
---

# Bonnes pratiques

Configurations à effectuer une fois FileAudit opérationnel, de la couverture d'audit au contrôle d'accès.

## Étendre la couverture d’audit à vos autres chemins sensibles

Les données sensibles sont rarement limitées à un seul partage. Ajoutez les autres chemins qui nécessitent un audit un par un, afin que toute augmentation du volume d’événements puisse être rattachée à un ajout précis.

1. Listez les partages qui contiennent réellement des données sensibles, plutôt que d’auditer des volumes entiers.
  Évitez de configurer des chemins contenant des fichiers système, car le système d’exploitation génère de nombreux événements propres sur ces fichiers. Sous MS-DOS, les fichiers système sont généralement identifiés par l’extension `.sys`. Dans la famille Windows NT, ils se trouvent principalement sous `C:\Windows\System32`.
2. Ajoutez-les comme chemins audités un par un, en vérifiant le volume d’événements après chaque ajout.
Consultez [Gérer l’audit Windows](/fileaudit/docs/guides/operations/manage-windows-audit) Guide.
  Lors de l’audit de grands volumes de données (>1 To), planifiez la tâche en dehors des heures de pointe. FileAudit vérifie la configuration de l’héritage sur les premiers niveaux de sous-dossiers afin de s’assurer que les paramètres NTFS se propagent correctement et que l’audit est activé sur tous les sous-dossiers et fichiers. Selon le nombre de fichiers/dossiers et les performances du serveur, cette vérification peut prendre du temps.
3. Prenez un Snapshot de permissions de vos chemins audités afin de disposer d’une base de référence pour comparer les changements futurs.
Consultez [Gérer les Snapshots de permissions et de propriétés](/fileaudit/docs/guides/operations/manage-permissions-properties-snapshots) Guide.
4. Si vous utilisez l’option Cloud, ajoutez également vos sources de stockage cloud.
Consultez [Gérer l’audit Cloud](/fileaudit/docs/guides/operations/manage-cloud-audit) Guide.

## Réduire le bruit d’audit avant qu’il ne remplisse votre base de données

Chaque chemin que vous ajoutez apporte sa propre activité de fond. Le bruit provient généralement de processus de sauvegarde ou d’antivirus, de comptes de service générant une activité attendue, ou de types de fichiers non pertinents. Excluez-les de l’audit :

1. Accédez à **Paramètres**** > ****Options d’analyse**.
2. Sous **Comptes exclus**, **Exécutables exclus** ou **Fichiers exclus**, cliquez sur le bouton **Ajouter** correspondant.
3. Saisissez la valeur, puis cliquez sur **Valider**.

![Configuration des paramètres - Options du scanner](https://a.storyblok.com/f/122374/1002x647/5a248a55ff/parametres-options-scanner-exclus.png)

Les caractères génériques (`*` et `?`) fonctionnent uniquement pour les modèles de fichiers. Les exclusions de comptes et d’exécutables correspondent à des entrées exactes, telles qu’elles apparaissent dans les rapports.

💡 **La recherche Windows** peut également générer du bruit sur les dossiers non indexés lorsque la recherche dans le contenu est activée : consultez [Réduire le bruit d’audit généré par la recherche Windows](/fileaudit/docs/guides/configuration/avancee/reduire-bruit-audit-genere-recherche-windows) Guide. 

💡 Pour réduire le volume d’événements écrits dans le **journal de sécurité** lui-même, consultez [Réduire le volume du journal des événements de sécurité avec la Stratégie d’audit avancée](/fileaudit/docs/guides/configuration/avancee/reduire-volume-journal-evenements-securite#maintenir-fileaudit-inform-de-votre-stratgie-daudit-avance) Guide.

## Surveiller le volume d’activité et planifier la croissance de la base de données

Les exclusions réduisent le bruit, mais un serveur de fichiers très sollicité produit tout de même beaucoup d’événements légitimes.
Mesurez le volume réel avant qu’il ne devienne un problème.

1. Ouvrez le rapport **Statistiques** afin d’identifier les chemins, utilisateurs et sources qui génèrent le plus d’activité. Consulte [Rapports](/fileaudit/docs/reference/reporting#rapports-de-synthse) Référence.
2. Vérifiez la taille de la base de données après quelques jours d’activité représentative.
3. Si elle dépasse environ 10 Go, planifiez une [migration vers Microsoft SQL Server](/fileaudit/docs/guides/database/migrate-to-another-database) Guide et configurez un [archivage récurrent](/fileaudit/docs/guides/database/archive-database#planifier-un-archivage-rcurrent) Guide.

![Rapports statistiques](https://a.storyblok.com/f/122374/1298x830/d1f03878e3/rapport-statistiques.png)

## Activer les notifications d’avertissement et tester l’envoi des e-mails

Les alertes, les rapports planifiés et les messages d’avertissement sont tous envoyés via la même configuration de messagerie. Si elle est incorrecte, toutes les notifications décrites sur cette page échouent silencieusement.

1. Ouvrez **Paramètres > Configuration** et complétez les paramètres de messagerie en suivant [Configurer les paramètres de messagerie](/fileaudit/docs/guides/configuration/configure-email-settings) Guide.
2. Envoyez un e-mail de test depuis cet écran pour confirmer que l’envoi fonctionne.
3. Ouvrez la page **Avertissements**, saisissez une ou plusieurs adresses dans **Adresse e-mail**, puis activez les types de notification que vous souhaitez recevoir : **Erreur**, **Avertissement** et **Information**.

Les avertissements signalent les problèmes qui affectent le service lui-même plutôt que l’activité des fichiers : un problème de licence, un serveur SMTP inaccessible, ou un serveur qui a cessé de remonter de l’activité.

![](https://a.storyblok.com/f/122374/1298x830/38dc37d828/avertissements.png)

> **Note**
>
> - Consultez [Avertissementss](/fileaudit/docs/reference/warnings) Référence pour la liste complète des messages et la signification de chacun.
> - Les avertissements peuvent également être envoyés vers Slack depuis la même page : consultez [Envoyer des notifications vers Teams ou Slack](/fileaudit/docs/guides/configuration/send-notifications-to-teams-or-slack) Guide.

## Configurer une alerte d’accès en masse pour détecter les activités groupées

Une alerte d’accès en masse vous notifie lorsqu’un grand nombre de lectures, de déplacements ou de suppressions se produit dans une courte fenêtre de temps. C’est le moyen le plus rapide de **détecter un comportement anormal**, comme un ransomware qui chiffre des fichiers en masse, ou un utilisateur qui copie un grand volume de données sensibles.

1. Créez une alerte d’accès en masse sur les chemins les plus importants.
2. Définissez le seuil sur un nombre élevé d’événements sur une courte période, par exemple plusieurs centaines d’événements en une minute.
3. Conservez la période de latence (une minute par défaut), afin qu’un seul incident ne produise pas un flot de notifications.
4. Pour répondre automatiquement, associez un script qui s’exécute lorsque l’alerte se déclenche, par exemple pour fermer la session de l’utilisateur ou arrêter la machine concernée.

> **Note**
>
> - Configuration complète dans [Gérer les alertes](/fileaudit/docs/guides/operations/manage-alerts)Guide
> - Scénario prêt à l’emploi dans [Détecter les ransomwares avec FileAudit](/fileaudit/docs/guides/configuration/detect-ransomware) Guide.

## Planifier un rapport récurrent afin que les données soient examinées

Les alertes couvrent les incidents. Les rapports planifiés couvrent le reste, et ce sont eux qui transforment les données d’audit en informations réellement consultées.

1. Choisissez les rapports correspondant à votre cycle de revue, par exemple les accès à vos chemins les plus sensibles, ou les tentatives d’accès échouées.
2. Planifiez leur envoi par e-mail selon une cadence fixe. Une fréquence hebdomadaire constitue un bon point de départ.
3. Envoyez-les à une liste de distribution plutôt qu’à une seule boîte mail, afin que la revue continue pendant les congés et les changements de rôle.

Consultez [Planifier des rapports](/fileaudit/docs/guides/operations/manage-scheduled-reports) Guide pour les types de rapports disponibles et les options de planification.

## Restreindre l’accès à la console FileAudit

Les données d’audit sont sensibles : elles indiquent qui a accédé à quels fichiers et à quel moment. Déterminez qui peut les consulter avant de partager la console.

1. Identifiez qui a besoin de la console, et si ces personnes doivent modifier la configuration ou uniquement consulter les données.
2. Configurez les accès en conséquence, en suivant [Configurer les permissions FileAudit](/fileaudit/docs/guides/configuration/set-up-fileaudit-permissions) Guide.
3. Révisez la liste chaque fois qu’une personne change de rôle ou quitte l’organisation.

## Activer votre licence avant le passage en production

FileAudit s’exécute par défaut en mode d’essai, sans clé de licence requise. Le mode d’essai n’est pas destiné à la production : activez votre licence avant de commencer à dépendre du déploiement.

1. Ouvrez **Paramètres**** > ****Licence**.
2. Saisissez votre clé de licence.
3. Confirmez que la console n’indique plus le mode d’essai.

![Paramètres licence](https://a.storyblok.com/f/122374/1282x672/b509491f22/parametres-licence.png)

Consultez [Gérer la licence](/fileaudit/docs/guides/configuration/manage-the-license) Guide pour les renouvellements et les changements de périmètre.

## Revérifier régulièrement la collecte des événements et après les changements serveur

Une actualisation de stratégie de groupe peut désactiver l’audit Windows sur un serveur audité, et un serveur distant peut perdre les permissions sur lesquelles repose son compte d’impersonation.

Dans les deux cas, FileAudit cesse de collecter les événements sur ce serveur tandis que le reste du déploiement continue de fonctionner normalement, et un serveur qui a cessé de remonter des événements **a la même apparence** dans la console qu’un serveur sans activité de fichiers.
Par défaut, FileAudit génère une notification d’avertissement si un serveur audité n’a eu aucune activité au cours des 3 derniers jours. Le [guide de maintenance](/fileaudit/docs/guides/operations/manage-windows-audit#maintenance-de-laudit) Guide peut également détecter une stratégie d’audit perdue et corriger automatiquement le problème. Dans tous les cas, vous pouvez exécuter cette vérification régulièrement, et après toute modification apportée à un serveur audité.

1. Ouvrez **Tous les rapports**** > ****Tous les événements d’accès** et confirmez que des événements arrivent avec des horodatages récents pour chaque serveur audité.
2. Sur tout serveur qui semble anormalement silencieux, ouvrez **Stratégie de sécurité locale** et confirmez que **Auditer l’accès aux objets** est toujours activé.
3. Si vous auditez des serveurs distants, confirmez que le compte d’impersonation est toujours configuré dans FileAudit et qu’il dispose toujours des permissions requises sur ces serveurs.

> **Note**
>
> - Les exigences liées à la stratégie d’audit et au compte d’impersonation sont détaillées dans [Audit Windows](/fileaudit/docs/reference/core-concepts/windows-audit) Référence.
> - Les opérations quotidiennes sont couvertes dans [Gérer l’audit Windows](/fileaudit/docs/guides/operations/manage-windows-audit) Guide.
