Comment ouvrir la surveillance de l’activité du registre ?
Ouvrez la vue depuis le menu de l’application : Menu -> Monitoring -> Registre. Elle sert à examiner les modifications du registre enregistrées par l’agent sur les ordinateurs couverts par la surveillance. Au même endroit, vous voyez le nombre de modifications, la zone la plus modifiée, les valeurs de registre ajoutées, modifiées et supprimées, les modifications de l’arborescence du registre, le dernier type de modification, la dernière zone, le nom de la valeur et la clé de registre.
Utilisez cette vue lorsque vous voulez déterminer si un poste présente une activité de configuration inhabituelle, si l’installation ou la suppression d’un logiciel a laissé une trace dans le registre, si les modifications se concentrent dans une seule zone et quels ordinateurs génèrent le plus grand volume d’entrées. La surveillance du registre est surtout utile comme contexte technique : elle ne montre pas le contenu du travail de l’utilisateur, mais les traces de configuration du système et des applications.
La page associe le Panneau analytique à un tableau d’enregistrements et à une section de détails. Le panneau regroupe les indicateurs numériques, les listes principales, les graphiques quotidiens, les comparaisons de périodes, les écarts détectés, la répartition horaire et les messages sur la complétude des données. Une ligne correspond au jour surveillé d’un ordinateur précis. En sélectionnant un enregistrement, vous ouvrez le détail du poste et de l’employé concernés, avec des modifications regroupées par élément du registre, zone, clé, type de modification et valeur.
Tableau quotidien dans la surveillance des modifications du registre
Le tableau quotidien présente les informations essentielles du registre sans entrer dans les détails techniques de chaque entrée. Il permet de repérer rapidement une journée avec beaucoup de modifications, une activité portant sur une zone précise ou un dernier enregistrement indiquant un type d’opération particulier.
Commencez par ces colonnes :
- Modifications du registre - le nombre total de modifications enregistrées ce jour-là.
- Zone la plus modifiée - la partie du registre ayant la plus grande part d’activité dans l’enregistrement.
- Valeurs modifiées - les valeurs de registre dont le contenu a été modifié.
- Valeurs supprimées - un signal indiquant que la configuration a pu être nettoyée ou changée par un logiciel.
- Valeurs ajoutées - les nouvelles entrées apparues dans le périmètre surveillé.
Les colonnes supplémentaires permettent de vérifier les modifications de l’arborescence, le dernier type de modification, la dernière zone du registre, le dernier nom de valeur et la dernière clé de registre. La recherche couvre notamment les heures actives, les zones, les clés, les types de modifications, les noms de valeurs et le contenu des détails enregistrés dans l’enregistrement.
Panneau analytique dans la surveillance du registre Windows
Le panneau analytique rassemble les données de la période sélectionnée et aide à évaluer l’activité du registre pour tout le groupe d’ordinateurs. Le mode Somme montre le volume complet des modifications, tandis que Moyenne quotidienne facilite la comparaison de périodes de longueurs différentes ou avec un nombre différent de postes actifs.
Les principales tuiles du panneau incluent Modifications du registre, Valeurs de registre modifiées, Valeurs de registre ajoutées, Valeurs de registre supprimées, Modifications de l’arborescence du registre, Zones du registre, Clés de registre, Ordinateurs et Employés. Lisez-les ensemble : un nombre élevé de modifications avec peu de zones signifie une activité concentrée, tandis qu’un grand nombre de clés peut indiquer un changement de configuration plus large.
Dans la surveillance du registre, surveillez particulièrement la hausse des valeurs supprimées et des modifications de l’arborescence. Les chiffres seuls ne prouvent pas un problème, mais ils indiquent souvent le moment où il faut vérifier si le changement vient d’une mise à jour, d’une installation, d’une suppression de logiciel, d’un outil d’administration ou d’une modification inattendue des paramètres.
Classements des zones et des clés dans la surveillance du registre
Les classements mènent du volume général des modifications vers les endroits où l’activité se concentre réellement. Dans cette vue, vous pouvez changer de catégorie de données et vérifier si la plupart des modifications concernent les zones du registre, des clés précises, des ordinateurs, des employés, des types de modifications, des ruches ou des types de valeurs.
Le panneau des classements contient notamment :
- Principales zones du registre - les zones avec le plus grand nombre de modifications.
- Principales clés de registre - les chemins qui apparaissent le plus souvent dans les détails.
- Ordinateurs les plus actifs - les postes générant le plus d’activité du registre.
- Employés les plus actifs - les utilisateurs liés aux enregistrements présentant les nombres de modifications les plus élevés.
- Types de modifications du registre - la répartition des opérations, par exemple ajouts, modifications ou suppressions de valeurs.
- Ruches du registre et Types de valeurs du registre - une répartition technique qui aide à comprendre la nature des entrées.
Si le classement des clés est dominé par un seul chemin, ouvrez les détails des enregistrements de cette période. Si l’activité se répartit sur de nombreuses zones, vérifiez d’abord les types de modifications et les ordinateurs, car une distribution large demande plus souvent une analyse d’événement système que l’examen d’une entrée isolée.
Tendances des modifications du registre dans la surveillance des ordinateurs
Les tendances montrent comment l’activité du registre s’est répartie jour après jour. Vous pouvez changer de graphique pour les modifications du registre, les valeurs modifiées, ajoutées et supprimées, les modifications de l’arborescence, ainsi que les volumes par ordinateurs et par employés.
Pour lire correctement ces graphiques, vérifiez :
- si le pic du nombre de modifications s’est produit sur une seule journée ou s’est maintenu pendant plusieurs jours,
- si la hausse concerne surtout les valeurs ajoutées, modifiées ou supprimées,
- si le nombre d’ordinateurs augmente en même temps, car le changement peut alors venir d’un déploiement ou d’une mise à jour,
- si l’activité se concentre sur un employé ou un poste,
- si les modifications de l’arborescence du registre apparaissent avec un grand nombre de modifications détaillées de valeurs.
Le graphique Présence horaire de l’activité du registre montre le pourcentage de journées surveillées pendant lesquelles l’agent a remarqué une activité à une heure locale donnée. Ce n’est pas un compteur de modifications dans cette heure. Une heure marquée signifie seulement qu’au moins un événement du registre était présent dans cette fenêtre.
Comparaisons de périodes dans la surveillance du registre
L’onglet de comparaison rapproche le périmètre actuel d’un intervalle de référence et indique si l’activité du registre a augmenté, diminué ou changé de structure. C’est utile pour distinguer le bruit normal du système d’une hausse soudaine après une mise à jour, une installation de logiciel ou un changement de configuration.
Dans l’onglet de comparaison, concentrez-vous surtout sur :
- la variation de Modifications du registre, car elle indique l’augmentation ou la baisse globale du volume.
- l’écart dans Valeurs de registre supprimées, surtout après des opérations de nettoyage ou de désinstallation.
- les changements dans Valeurs de registre ajoutées, qui peuvent montrer de nouveaux paramètres d’application.
- la part de Modifications de l’arborescence du registre, lorsqu’il faut distinguer les changements structurels des changements portant seulement sur les valeurs.
- le nombre d’ordinateurs et d’employés, pour confirmer que les périodes comparées ont un périmètre similaire.
Si la période actuelle s’écarte fortement de la référence, passez aux classements et trouvez la zone ou la clé responsable de l’écart. Ouvrez ensuite seulement les détails d’un enregistrement choisi, car partir du total vers une clé précise mène plus vite à la source du changement.
Anomalies dans la surveillance de l’activité du registre
Les anomalies indiquent des événements qui se distinguent de la période de comparaison ou qui respectent les seuils enregistrés dans le mécanisme analytique. Dans cette vue, elles concernent le volume de modifications, les nouvelles zones du registre, une part élevée de valeurs supprimées et l’activité liée à la suppression de logiciel.
Le panneau peut afficher notamment :
- L’activité du registre a fortement augmenté - lorsque la période actuelle compte nettement plus de modifications que la période de référence.
- Activité détectée dans une nouvelle zone du registre - lorsqu’une zone n’existait pas auparavant et présente maintenant un nombre notable de modifications.
- Les valeurs supprimées représentent une part élevée des modifications - lorsqu’une partie importante des modifications détaillées concerne des valeurs supprimées.
- Activité du registre liée à la suppression de logiciel détectée - lorsque les enregistrements correspondent à des traces de désinstallation ou de nettoyage après un logiciel.
Pour chaque anomalie, vérifiez les preuves : Modifications actuelles du registre, Modifications de référence du registre, Augmentation des modifications du registre, Zone du registre, Clé de registre, nombre de valeurs supprimées et nombre de modifications détaillées. Une anomalie ne signifie pas automatiquement un incident, mais elle indique un bon point de départ pour la vérification.
Détails de l’enregistrement dans la surveillance des clés de registre
Après un clic sur un enregistrement, l’application montre les éléments du registre collectés pendant la journée de travail précise de ce poste. Les détails ne sont pas un simple journal de chaque écriture ; ils organisent les modifications afin de mieux voir quelle zone, quelle clé ou quelle valeur est responsable de la plus grande part de l’activité.
Dans le tableau des détails, vous trouverez des champs tels que Élément modifié, Zone du registre, Clé de registre, Nom de la valeur, Type de modification, Modifications du registre, Type de valeur, Valeur précédente et Nouvelle valeur. Des colonnes supplémentaires peuvent afficher Part des modifications, Clés ajoutées, Clés supprimées, Valeurs ajoutées, Valeurs modifiées, Valeurs supprimées, Modifications de l’arborescence, Modifications détaillées, Ruche du registre, Racine surveillée, Chemin relatif, Description, Clé de l’élément, Première détection, Dernière détection et Heures actives.
Il est préférable de commencer par la colonne Modifications du registre, puis de passer à la zone et à la clé. Si vous voyez une valeur précédente et une nouvelle valeur, comparez-les avec prudence : l’aperçu peut contenir seulement des fragments d’une valeur ou une représentation raccourcie, surtout lorsque le contenu complet ne doit pas être présenté dans le tableau.
Qualité des données dans la surveillance des modifications du registre
La section de qualité des données indique si les détails du registre sont disponibles et s’ils correspondent au résumé quotidien. C’est important, car les chiffres du tableau proviennent d’une agrégation, tandis que les détails sont lus depuis un ensemble préparé d’éléments de l’enregistrement.
Dans cette partie du panneau, vous pouvez voir des messages sur l’absence de détails, une structure JSON invalide, des détails hors limites de la journée, une incohérence entre les détails et le résumé, la journée actuelle encore en cours d’agrégation ou un enregistrement fermé sans détails d’activité du registre.
Si l’enregistrement concerne aujourd’hui, un statut partiel signifie généralement que les données sont encore collectées ou agrégées. Pour les enregistrements plus anciens, l’absence de détails ou une incohérence exige de vérifier le fonctionnement de l’agent, la file d’envoi et le processus d’agrégation. Ce n’est qu’après confirmation de la qualité des données qu’il faut tirer des conclusions d’un nombre inhabituel de modifications.
Paramètres de surveillance du registre dans le profil de l’agent
Le contenu de la vue Registre dépend du paramètre du profil de l’agent enableRegistryMonitoring. Dans la configuration, il est marqué comme modifiable, ce qui permet à l’administrateur de décider si un profil donné doit collecter l’activité du registre pour les ordinateurs auxquels il est affecté.
En pratique, la relation est simple :
- lorsque la surveillance du registre est activée, l’agent peut enregistrer les modifications qui apparaissent ensuite dans le tableau, le panneau analytique et les détails.
- lorsque la surveillance du registre est désactivée, la vue ne reçoit pas de nouvelles données des ordinateurs utilisant ce profil.
- la modification du paramètre agit sur les données futures ; elle ne complète pas les enregistrements historiques créés auparavant sans collecte de l’activité du registre.
Avant d’activer cette option, vérifiez que l’équipe a réellement besoin d’une surveillance technique des modifications du registre. La vue apporte un contexte utile pour analyser les installations, les désinstallations, les changements de configuration et les modifications système inhabituelles, mais elle peut générer beaucoup de données sur les ordinateurs où les paramètres d’applications changent souvent.
