Comment ouvrir la surveillance de l’audit des comptes locaux ?

Ouvrez la vue depuis le menu de l’application : Menu -> Surveillance -> Audit - comptes. Cette page ne décrit pas une activité utilisateur continue. Elle décrit l’état quotidien des comptes locaux collecté par l’agent sur un ordinateur surveillé. En pratique, il s’agit d’un inventaire automatique des comptes Windows : il montre Utilisateurs locaux, Utilisateurs activés, Utilisateurs désactivés, Administrateurs locaux, Comptes de service, états des comptes et cas où Aucun mot de passe requis peut nécessiter une vérification par l’administrateur.

Utilisez cette vue lorsque vous voulez vérifier si des administrateurs locaux sont apparus sur les ordinateurs, si le compte Invité ou l’Administrateur intégré est activé, si les comptes locaux exigent des mots de passe et si l’état des comptes correspond à la politique de sécurité. La surveillance de l’audit des comptes locaux est particulièrement utile après le déploiement de nouveaux ordinateurs, des changements de profils utilisateurs, une intervention de maintenance ou un soupçon de modifications manuelles sur un poste.

La vue se compose du Panneau analytique, d’une liste d’entrées quotidiennes et d’une zone de données détaillées. Le panneau analytique est expliqué plus bas, car dans cette vue il est essentiel de comprendre que les métriques reposent sur le dernier instantané de chaque ordinateur dans la plage sélectionnée. Dans le tableau, un enregistrement correspond à un jour d’audit pour un ordinateur. Après avoir cliqué sur un enregistrement, l’application montre les détails de l’instantané quotidien pour l’appareil et l’employé indiqués, avec les comptes locaux, les administrateurs locaux et les propriétés de comptes enregistrées par l’audit.


Tableau quotidien dans la surveillance de l’inventaire des comptes Windows

Le tableau est le premier endroit pour examiner rapidement l’état des comptes sur les ordinateurs. Il ne doit pas être lu comme une liste de connexions. Une ligne représente le résultat de l’audit quotidien : les comptes et propriétés de comptes que l’agent a vus sur l’appareil au moment de la collecte.

Les principales colonnes répondent à des questions administratives concrètes :

  • Utilisateurs locaux - nombre de comptes locaux détectés dans l’instantané quotidien.
  • Utilisateurs activés - nombre de comptes pouvant être utilisés activement.
  • Utilisateurs désactivés - comptes présents dans le système, mais sans accès actif.
  • Administrateurs locaux - nombre de comptes ayant des droits administratifs sur l’ordinateur.
  • Aucun mot de passe requis - signal qu’au moins un compte peut fonctionner sans exigence de mot de passe.
  • Comptes de service - comptes reconnus comme techniques ou utilisés par des services.

Le tableau affiche aussi des informations sur Invité activé, Administrateur intégré activé, État de compte le plus fréquent, Dernier nom complet, Dernier état du compte et Dernier état de session. Le champ de recherche retrouve les valeurs liées à la date, à l’agent, au poste, à l’utilisateur Windows, aux heures actives, à l’État du compte, au Nom d’utilisateur, au Nom complet et aux données stockées dans les détails JSON.


Panneau analytique dans la surveillance des instantanés quotidiens des comptes

Le panneau analytique résume la plage sélectionnée, mais l’audit des comptes fonctionne autrement que les panneaux fondés sur des événements. Si la plage contient plusieurs jours, le système sélectionne le dernier enregistrement de chaque ordinateur et construit l’image actuelle de l’environnement à partir de celui-ci. Vous voyez ainsi l’état actuel des comptes, et non une addition répétée des mêmes comptes sur plusieurs jours.

Dans le panneau, vérifiez surtout :

  • Utilisateurs locaux - nombre total de comptes provenant des derniers instantanés des ordinateurs.
  • Utilisateurs activés et Utilisateurs désactivés - proportion des comptes locaux actifs et inactifs.
  • Administrateurs locaux - étendue des droits administratifs hors domaine ou annuaire central.
  • Aucun mot de passe requis - nombre de comptes à traiter comme priorité de vérification.
  • Sessions actives et Comptes de service - contexte technique supplémentaire pour l’appareil.
  • Ordinateurs et Employés - périmètre des postes et personnes inclus dans l’analyse.

Les modes de plage aident à choisir la bonne perspective. Le jour montre un instantané unique, la semaine ou le mois permet de trouver le dernier état connu de nombreux ordinateurs, et une plage personnalisée est utile lorsqu’un audit a été lancé après un changement organisationnel plus important.


Classements dans la surveillance des comptes locaux et administrateurs

Les classements organisent les données afin d’indiquer rapidement les ordinateurs et noms de comptes qui demandent de l’attention. Par défaut, la vue se concentre sur les ordinateurs, car l’audit des comptes commence souvent par cette question : sur quel appareil l’état des permissions locales diffère-t-il de ce qui était attendu ?

Les synthèses disponibles comprennent :

  • Utilisateurs locaux - noms de comptes visibles dans les derniers instantanés, avec une information supplémentaire sur les comptes activés.
  • Administrateurs locaux - ordinateurs ayant le plus grand nombre d’administrateurs locaux.
  • Aucun mot de passe requis - appareils sur lesquels des comptes locaux sans mot de passe requis ont été détectés.
  • États des comptes - distribution entre Enabled et Disabled, calculée sur le dernier état.
  • Ordinateurs et Employés - lecture du nombre de comptes par appareils et utilisateurs assignés.

Il est préférable de lire les classements depuis les catégories les plus risquées. Un nombre élevé d’administrateurs locaux peut correspondre à un ordinateur de service normal, mais il peut aussi révéler des restes de configuration manuelle. Le classement Aucun mot de passe requis doit mener à une vérification rapide du compte dans les détails de l’enregistrement.


Tendances dans la surveillance des changements quotidiens de l’audit des comptes

Les tendances montrent comment les compteurs de comptes évoluent jour après jour. Elles ne sont pas une chronologie d’opérations individuelles comme la création d’un compte, l’activation d’un compte ou un changement de mot de passe. Elles forment une série d’états quotidiens qui permet de remarquer plus facilement une hausse du nombre d’utilisateurs locaux, d’administrateurs ou de comptes sans mot de passe requis.

Cet onglet propose des tendances pour Utilisateurs locaux, Utilisateurs activés, Utilisateurs désactivés, Administrateurs locaux, Aucun mot de passe requis et Comptes de service. Chaque point du graphique représente l’agrégation de l’instantané quotidien des ordinateurs inclus dans la plage sélectionnée.

Lors de l’interprétation, observez les sauts entre les jours. Si le nombre d’Administrateurs locaux a augmenté après une intervention de maintenance, vérifiez si les comptes ont été supprimés ou désactivés après la fin des travaux. Si Aucun mot de passe requis progresse, considérez-le comme un signal pour auditer la politique de mots de passe sur des postes précis.


Comparaisons dans la surveillance de l’état des permissions locales

Les comparaisons placent la plage actuelle face à une période de référence. Dans la vue Audit - comptes, elles aident à évaluer si l’état actuel des comptes locaux s’écarte de l’image précédente de l’environnement. C’est pratique lors de contrôles après migration, remplacement d’ordinateurs ou actions d’administrateurs.

Les métriques de comparaison les plus utiles sont :

  • Utilisateurs locaux - indique si le nombre total de comptes locaux a augmenté ou diminué.
  • Administrateurs locaux - aide à détecter l’extension des permissions locales.
  • Aucun mot de passe requis - signale une variation du nombre de comptes sans exigence de mot de passe.
  • Utilisateurs activés et Utilisateurs désactivés - montrent les déplacements entre états des comptes.
  • Comptes de service - aident à distinguer les changements techniques des comptes utilisateurs.

Si une comparaison montre une hausse, ne concluez pas immédiatement à un incident. Vérifiez d’abord si le changement concerne de nombreux ordinateurs ou une seule machine. Ouvrez ensuite les détails et examinez Nom d’utilisateur, Nom complet, État du compte et l’indicateur Compte de service.


Anomalies dans la surveillance des comptes locaux à risque

Les anomalies de cette vue se concentrent sur les états pouvant affaiblir la sécurité d’un ordinateur. Comme la source est un instantané quotidien, une alerte signifie un état de compte détecté dans le dernier audit ou une modification du nombre d’administrateurs par rapport à la période de comparaison.

Le panneau peut signaler les situations suivantes :

  • Le compte Invité est activé - le compte Invité intégré apparaît comme actif dans le dernier inventaire des comptes.
  • Le compte Administrateur intégré est activé - un compte à privilèges élevés reste actif et nécessite une décision consciente.
  • Le compte local ne requiert pas de mot de passe - au moins un compte utilisateur local fonctionne sans exigence de mot de passe.
  • Le nombre d’administrateurs locaux a changé - l’instantané actuel diffère de la période de référence par le nombre d’administrateurs.

Dans les preuves d’anomalie, vérifiez Compte Invité activé, Administrateur intégré activé, Nombre de comptes sans mot de passe requis, Nombre actuel d’administrateurs locaux et Nombre de référence d’administrateurs locaux. Pour les alertes liées aux administrateurs, ouvrez toujours les détails de l’enregistrement, car c’est là que le compte et l’ordinateur précis deviennent visibles.


Détails d’enregistrement dans la surveillance de l’audit des utilisateurs

Après avoir cliqué sur un enregistrement, l’application montre les éléments de l’instantané quotidien pour un ordinateur. Les détails servent à vérifier des comptes précis ; vous n’y verrez donc pas d’historique séparé des connexions ni de liste complète des sessions. Les données de session peuvent influencer les compteurs du résumé, mais le tableau des détails se concentre sur les comptes locaux et les administrateurs locaux.

Dans les détails, vous trouverez notamment :

  • Type d’élément, qui distingue Utilisateur local et Administrateur local.
  • Nom d’utilisateur et Nom complet collectés par l’audit quotidien.
  • État du compte, indiquant si le compte est activé, désactivé ou possède un autre état reconnu.
  • Mot de passe requis et Compte de service comme propriétés utiles à l’évaluation du risque.
  • Actif, Première détection, Dernière détection et Heures actives, qui décrivent le cadre de présence de l’élément dans l’enregistrement.

Le meilleur ordre de travail est simple : filtrez d’abord par ordinateur ou nom de compte, vérifiez ensuite l’état et l’exigence de mot de passe, puis évaluez si le compte appartient à la configuration normale du poste. Pour les comptes techniques, comparez le nom et le nom complet avec la documentation d’administration, car l’indicateur Compte de service ne suffit pas toujours à décider.


Qualité des données dans la surveillance des instantanés de comptes locaux

Cette partie consacrée à la qualité confirme si les détails quotidiens restent alignés avec le résumé et si aucun jour attendu ne manque dans la plage. Pour l’audit des comptes locaux, c’est important, car le panneau construit l’image actuelle à partir du dernier instantané de l’ordinateur. Des détails manquants peuvent rendre plus difficile l’identification du compte exact derrière un compteur visible dans le tableau.

Les messages peuvent concerner des enregistrements clôturés sans détails, un inventaire des comptes qui ne correspond pas au résumé quotidien ou des jours écoulés sans données d’audit. Le jour en cours peut encore être en agrégation ; un seul avertissement daté d’aujourd’hui ne signifie donc pas forcément un problème d’agent.

Le graphique Présence horaire a un sens particulier dans cette vue : une heure marquée signifie que l’instantané d’inventaire des comptes a été collecté pendant cette heure locale. Ce n’est pas une heure d’utilisation du compte, une heure de connexion ni une activité utilisateur. Le filtrage horaire ne découpe pas l’inventaire quotidien des comptes, car l’instantané décrit l’état de l’ordinateur, pas une série d’événements dans la journée.


Paramètres de surveillance de l’audit automatique des comptes

Les données de la vue Audit - comptes dépendent des paramètres du profil de surveillance dans la zone Audit. Le principal commutateur modifiable est Audit automatique. Lorsqu’il est activé, l’agent peut collecter les données d’inventaire utilisées par les vues d’audit, y compris l’inventaire quotidien des comptes locaux.

Le profil affiche également Audit des utilisateurs et des sessions, qui identifie le domaine de données lié aux comptes et sessions, mais dans la configuration actuelle du panneau de paramètres ce n’est pas un commutateur modifiable. Cette distinction est importante : le manuel décrit uniquement les options que l’utilisateur peut réellement changer dans l’interface.

Après avoir modifié Audit automatique, laissez aux agents le temps de collecter le prochain instantané quotidien. Revenez ensuite seulement dans Audit - comptes et vérifiez Utilisateurs locaux, Administrateurs locaux, Aucun mot de passe requis, Comptes de service ainsi que les anomalies liées au compte Invité et à l’Administrateur intégré.