Audit Cloud

Comment FileAudit collecte et stocke l’activité des fichiers provenant des fournisseurs de stockage cloud pris en charge.

Publié le 17 février 2026

Qu’est-ce que l’Audit cloud ?

L’Audit cloud est une option complémentaire qui étend la surveillance de l’activité des fichiers de FileAudit aux fournisseurs de stockage cloud. Il fournit une vue consolidée de toute l’activité des fichiers, en combinant les données d’audit Windows locales et les événements cloud dans les mêmes rapports et alertes.

Les événements cloud sont collectés via les interfaces d’audit officielles de chaque fournisseur, importés dans la base de données FileAudit, puis normalisés selon le modèle d’événements de FileAudit. L’Audit cloud n’installe aucun agent côté fournisseur.

Fonctionnement

Prenons l’exemple de Microsoft OneDrive : chaque fois qu’un utilisateur lit, écrit ou effectue une action sur un fichier ou un dossier, l’application cliente OneDrive synchronise les modifications avec les serveurs Microsoft.

Si l’action est effectuée directement depuis le portail Microsoft Office 365, la modification est réalisée directement sur les serveurs Microsoft.

Dans les deux cas, en validant l’écran de consentement affiché par FileAudit, vous autorisez Microsoft, ou le fournisseur que vous avez choisi, à envoyer des notifications à notre propre application Cloud, qui convertit et complète les données avant de transmettre les informations à votre service FileAudit local.

Cloud comment ça fonctionne

FileAudit lit uniquement les métadonnées des fichiers, jamais le contenu d’un fichier. Les informations que nous recevons se limitent à ce qui est nécessaire aux investigations : l’utilisateur qui a déclenché l’action, le nom du fichier, la date, l’opération elle-même, l’adresse IP, etc.

Nous ne stockons aucune information sur les opérations effectuées sur les fichiers et dossiers, sauf temporairement lorsque l’instance FileAudit locale est déconnectée, auquel cas les notifications sont conservées jusqu’à 30 jours, jusqu’à ce que la connexion soit rétablie.

Fournisseurs pris en charge et prérequis d’abonnement

Fournisseur

Abonnement minimum

Remarques

Dropbox Business

Advanced

Box

Business

OneDrive for Business

Standard

Inclut l’activité SharePoint Online et Teams

Google Workspace

Business Advanced

Les abonnements Starter ne prennent pas en charge les journaux d’administration Drive

Audit cloud

Autorisation et permissions

La connexion à un fournisseur cloud nécessite qu’un administrateur du tenant autorise FileAudit via le processus de consentement du fournisseur. L’administrateur est redirigé vers le site web du fournisseur afin d’approuver l’accès. Un compte utilisateur standard ne peut pas effectuer cette opération.

FileAudit demande un accès en lecture seule au journal d’audit du fournisseur. Il n’accède pas au contenu des fichiers, mais uniquement aux métadonnées d’activité (qui a accédé à quoi, quand et comment).

Périmètre et comportement de la collecte

L’Audit cloud diffère de l’audit Windows dans la manière dont il définit ce qui est surveillé :

  • Il n’y a aucun chemin audité à configurer. Une fois le fournisseur connecté, tous les fichiers et dossiers du tenant sont automatiquement inclus.

  • FileAudit récupère les événements depuis le journal d’audit du fournisseur à intervalles réguliers. Tous les fournisseurs n’envoient pas de notifications en temps réel.

  • Les types d’accès et les champs de métadonnées disponibles dépendent de ce que chaque fournisseur expose. FileAudit ne peut pas collecter les événements que le fournisseur n’enregistre pas.

Latence de remise des événements par fournisseur

La vitesse de remise des événements varie considérablement selon les fournisseurs :

Fournisseur

Latence typique

Box

Quelques secondes

Dropbox

Quelques secondes

Google Workspace

5 à 15 minutes

OneDrive / SharePoint

5 à 15 minutes

Le délai observé pour Google et Microsoft est dû à leurs pipelines internes de traitement des événements, et non à FileAudit.

Stockage des données pour les événements cloud

Les événements cloud sont stockés dans la même base de données FileAudit que les événements d’audit Windows. Ils partagent les mêmes opérations de maintenance de base de données : archivage, nettoyage et migration.

Pour les déploiements en production avec l’Audit cloud activé, le volume d’événements peut augmenter de manière significative. Utilisez une base de données SQL Server plutôt que la base SQLite par défaut.

Note

Notes de configuration propres aux fournisseurs

Activité SharePoint Online et Teams

OneDrive for Business gère le stockage des fichiers pour SharePoint Online et Teams. Aucune configuration supplémentaire n’est requise : l’activation de l’Audit cloud pour OneDrive collecte automatiquement l’activité des fichiers de SharePoint Online et Teams.

Par défaut, tous ces événements apparaissent comme des événements OneDrive dans les rapports FileAudit. Pour afficher le nom du site SharePoint dans le chemin du fichier, définissez le paramètre avancé UseFullPathForCloudProviders sur True (appuyez sur F7 dans la console pour accéder aux paramètres avancés).

Paramètres avancés

⚠️ Important

Ne modifiez pas les paramètres avancés sans l’accompagnement du support IS Decisions, sauf si le changement est spécifiquement documenté.

Exigences d’accès à l’API Google Workspace

Si l’audit Google Drive ne parvient pas à s’activer, il est possible que le tenant Google Workspace limite l’accès des API tierces. FileAudit doit alors être ajouté à la liste des applications de confiance dans la console d’administration Google.

ID client FileAudit pour la configuration des applications de confiance :

330456967547-e282tdiqkgsla6vcbot282otcoid4cgd.apps.googleusercontent.com

Consultez la documentation de Google relative au contrôle de l’accès aux API pour connaître la procédure.

Limitations connues

  • FileAudit ne peut collecter que les événements que le fournisseur enregistre et expose. Certaines opérations sur les fichiers peuvent ne pas générer d’événements d’audit.

  • La rétention des événements côté fournisseur est régie par les politiques du fournisseur. FileAudit ne peut pas récupérer les événements qui ont expiré dans le journal d’audit du fournisseur.

  • La latence de collecte dépend du traitement effectué côté fournisseur (voir Latence de remise des événements par fournisseur).

  • Le filtrage au niveau du chemin n’est pas disponible pour les événements cloud. Toute l’activité du tenant est collectée.