Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Purview Audit (Standard) et Audit (Premium) vous permettent de rechercher des enregistrements d’audit des activités que les utilisateurs et les administrateurs effectuent dans différents services Microsoft. Étant donné que Audit (Standard) est activé par défaut pour la plupart des organisations Microsoft 365, vous n’avez besoin d’effectuer que quelques étapes avant que vous et d’autres membres de votre organisation puissiez effectuer une recherche dans le journal d’audit. Pour utiliser les fonctionnalités disponibles uniquement dans Audit (Premium), vous devez effectuer quelques étapes de configuration supplémentaires.
Pour plus d’informations sur les fonctionnalités Audit (Standard) et Audit (Premium), consultez Solutions d’audit Microsoft Purview.
Étape 1 : Vérifier l’abonnement et la facturation de l’organisation
Les licences pour l’audit (Standard) et l’audit (Premium) nécessitent l’abonnement de l’organization approprié qui donne accès à l’outil de recherche dans les journaux d’audit et une licence par utilisateur requise pour enregistrer et conserver les enregistrements d’audit.
Lorsqu’un utilisateur ou un administrateur effectue une activité auditée, le système génère un enregistrement d’audit et le stocke dans le journal d’audit de votre organisation. Dans Audit (Standard) et Audit (Premium), vous pouvez conserver et rechercher les enregistrements d’audit dans le journal d’audit pendant 180 jours.
Importante
La période de conservation par défaut pour Audit (Standard) est passée de 90 jours à 180 jours. Les journaux d’audit (Standard) générés avant le 17 octobre 2023 sont conservés pendant 90 jours. Les journaux d’audit (Standard) générés à partir du 17 octobre 2023 suivent la nouvelle rétention par défaut de 180 jours.
Pour obtenir la liste des exigences en matière d’abonnement et de licence pour ces solutions d’audit, consultez les conditions d’abonnement requises pour Audit (Standard) et Audit (Premium).
Pour auditer les interactions des utilisateurs avec des données d’IA non Microsoft 365, qui incluent des informations provenant d’autres applications d’IA générative de Microsoft et d’applications d’IA externes connectées, vous devez activer la facturation à l’utilisation pour votre organisation. Ce type de données inclut Copilot dans Microsoft Fabric, Microsoft Security Copilot, Microsoft Copilot Studio et toute application d’IA connectée ou cloud.
Étape 2 : Attribuer des autorisations pour rechercher dans le journal d’audit
Les administrateurs et les membres des équipes d’enquête doivent disposer du rôle Journaux d’audit en lecture seule ou Journaux d’audit dans le portail Microsoft Purview pour rechercher ou exporter le journal d’audit. Par défaut, la page Groupes de rôles du portail Microsoft Purview attribue ces rôles aux groupes de rôles Lecteur d’audit et Gestionnaire d’audit .
Remarque
Actuellement, les autorisations du centre d’administration Exchange sont nécessaires pour activer ou désactiver l’audit et accéder aux applets de commande d’audit. Utilisez les rôles Journaux d’audit et Journaux d’audit en lecture seule existants dans le Centre d’administration Exchange pour accorder l’accès aux applets de commande d’audit. Utilisez le rôle Journaux d’audit existant dans le Centre d’administration Exchange pour accorder l’accès afin d’activer ou de désactiver l’audit.
Vous pouvez également créer des groupes de rôles personnalisés avec la possibilité de rechercher dans le journal d’audit en ajoutant les rôles Journaux d’audit en lecture seule ou Journaux d’audit à un groupe de rôles personnalisé. Pour plus d’informations, consultez Autorisations dans le portail Microsoft Purview.
Remarque
L’accès à l’API Graph de recherche d’audit nécessite la configuration d’autorisations supplémentaires dans Microsoft Graph. Pour plus d’informations, consultez Autorisations dans l’API Graph de recherche d’audit.
Attribuer des autorisations à l’étendue des journaux d’audit
Pour rechercher ou exporter le journal d’audit, les administrateurs ou les membres des équipes d’enquête doivent être affectés à au moins un des groupes de rôles liés à l’audit suivants dans le portail Microsoft Purview :
- Gestionnaire d’audit : un utilisateur affecté au groupe de rôles Gestionnaire d’audit peut rechercher et exporter le journal d’audit et gérer les paramètres d’audit pour le locataire (comme l’activation ou la désactivation de la journalisation d’audit). Ce groupe de rôles accorde à l’utilisateur les rôles Journaux d’audit en lecture seule et Journaux d’audit .
- Lecteur d’audit : un utilisateur affecté au groupe de rôles Lecteur d’audit peut uniquement rechercher et exporter le journal d’audit. Ils ne peuvent pas activer ou désactiver la journalisation d’audit. Ce groupe de rôles accorde à l’utilisateur le rôle Journaux d’audit en lecture seule uniquement.
Étape 3 : Activer/désactiver les événements SearchQueryInitiatedExchange/SearchQueryInitiatedSharePoint
SearchQueryInitiatedExchange doit être activé explicitement pour la journalisation lorsque les utilisateurs effectuent des recherches dans Exchange Online.
SearchQueryInitiatedSharePoint est activé par défaut pour la journalisation lorsque les utilisateurs effectuent des recherches dans SharePoint.
Pour permettre l’audit des événements Exchange Online et SharePoint pour les utilisateurs, exécutez l’applet de commande suivante (pour chaque utilisateur) dans Exchange Online PowerShell :
Set-Mailbox <user> -AuditOwner @{Add="SearchQueryInitiated"} // For Exchange Online
Set-Mailbox <user> -AuditOwner @{Add="SharepointSearchQueryInitiated"} // For SharePoint. Enabled by default.
Dans un environnement multigéographique, vous devez exécuter la commande Set-Mailbox dans la forêt où se trouve la boîte aux lettres de l’utilisateur. Pour identifier l’emplacement de la boîte aux lettres de l’utilisateur, exécutez l’applet de commande suivante :
Get-Mailbox <user identity> | FL MailboxLocations
Si vous avez précédemment exécuté l’applet de commande pour activer l’audit des requêtes de recherche dans une forêt différente de celle où se trouve la boîte aux lettres de l’utilisateur, supprimez la valeur SearchQueryInitiated/SharepointSearchQueryInitiated de la boîte aux lettres de l’utilisateur. Pour supprimer la valeur, exécutez Set-Mailbox -AuditOwner @{Remove="SearchQueryInitiated"} for Exchange Online and Set-Mailbox -AuditOwner @{Remove="SharepointSearchQueryInitiated"}. Ajoutez-le ensuite à la boîte aux lettres de l’utilisateur dans la forêt où se trouve la boîte aux lettres de l’utilisateur.
Remarque
Ces applets de commande PowerShell sont valides uniquement pour les événements SearchQueryInitiated et SharepointSearchQueryInitiated et ne s’appliquent pas à d’autres événements dans le journal d’audit.
Étape 4 : Configurer l’audit (Premium) pour les utilisateurs
Conseil
Les organisations utilisant Audit (Standard) peuvent ignorer cette étape.
Les fonctionnalités d’audit (Premium), telles que la possibilité de journaliser des insights intelligents, nécessitent qu’une licence E5 appropriée soit attribuée aux utilisateurs. En outre, vous devez activer le plan d’application/service Audit avancé pour ces utilisateurs.
Pour activer le plan de service d’audit avancé pour les utilisateurs, procédez comme suit pour chaque utilisateur :
- Dans le Centre d’administration Microsoft 365, accédez à Utilisateurs>actifs, puis sélectionnez un utilisateur.
- Dans la page du menu volant des propriétés de l’utilisateur, sélectionnez Licences et applications.
- Dans la section Licences , vérifiez qu’une licence E5 est attribuée à l’utilisateur ou qu’une licence de module complémentaire appropriée est attribuée. Pour obtenir la liste des licences qui prennent en charge Audit (Premium), consultez Auditer les exigences de licence.
- Développez la section Applications et cochez la case Audit avancé Microsoft 365 .
- Sélectionnez Enregistrer les modifications. La journalisation des informations d’audit (Premium) commence dans les 24 heures.
Si vous personnalisez les actions de boîte aux lettres qui sont connectées sur les boîtes aux lettres utilisateur ou les boîtes aux lettres partagées, les nouveaux événements d’audit (Premium) publiés par Microsoft ne sont pas automatiquement audités sur ces boîtes aux lettres. Pour plus d’informations sur la modification des actions de boîte aux lettres qui sont auditées pour chaque type de connexion, consultez la section « Modifier ou restaurer les actions de boîte aux lettres enregistrées par défaut » dans Gérer l’audit de boîte aux lettres.
Étape 5 : Configurer des stratégies de rétention d’audit dans Audit (Premium)
Conseil
Les organisations utilisant Audit (Standard) peuvent ignorer cette étape.
Outre la stratégie par défaut qui conserve les enregistrements d’audit Microsoft Entra ID, Exchange, OneDrive et SharePoint pendant un an, les organisations utilisant Audit (Premium) peuvent créer des stratégies de rétention des journaux d’audit pour répondre aux exigences des opérations de sécurité, des équipes informatiques et de conformité de votre organization.
Pour plus d’informations, voir gérer les stratégies de rétention du journal d’audit.
Étape 6 : Rechercher les événements audités
Maintenant que vous avez configuré Audit (Standard) ou Audit (Premium) pour votre organisation, vous êtes prêt à rechercher le journal d’audit dans le portail Microsoft Purview. Pour obtenir des instructions détaillées, consultez Rechercher dans le journal d’audit.
Étapes suivantes
- Rechercher dans le journal d’audit : exécutez votre première recherche dans le journal d’audit maintenant que l’audit est configuré.
- Gérer les stratégies de rétention des journaux d’audit : créez des stratégies de rétention personnalisées pour conserver les enregistrements d’audit plus longtemps que la période par défaut.
- Exportez, configurez et affichez les enregistrements des journaux d’audit : exportez les résultats de la recherche vers CSV pour une analyse hors ligne.