IAMinerva
AccueilBlogA propos
m3Nouveautes M365coMicrosoft CopilotteMicrosoft TeamsshSharePoint & OneDriveinIntune & SecuriteexExchange & OutlookpoPower PlatformazAzure & Entra IDtuTutoriels & GuidesevEvenements & ConferencesseSecuritewiWindows
IAMinerva

Blog professionnel dedie a l'ecosysteme Microsoft 365.

Liens rapides

AccueilBlogA proposNewsletter

Restez informe

Recevez les dernieres actualites Microsoft 365 directement dans votre boite mail.

© 2026 IAMinerva. Tous droits reserves.

Construit avecNext.js&Tailwind
Configurer l'audit des événements Windows pour Defender for Identity V3.x
BlogSecuriteConfigurer l'audit des événements Windows pour Defender for Identity V3.x
Securite#Defender for Identity#Audit Windows#Microsoft Defender

Configurer l'audit des événements Windows pour Defender for Identity V3.x

Découvrez comment configurer l'audit des événements Windows pour Defender for Identity V3.x et maximisez la détection des menaces liées aux identités.

Houssem MAKHLOUF
20 mars 2026
4 min de lecture

TL;DR par Minerva

généré par IA

Découvrez comment configurer l'audit des événements Windows pour Defender for Identity V3.x et maximisez la détection des menaces liées aux identités.

Introduction

Microsoft Defender for Identity joue un rôle essentiel dans la sécurisation des infrastructures on-premises en détectant les menaces liées aux identités. En capturant des événements spécifiques et en alertant sur les anomalies, cet outil garantit une visibilité complète. Toutefois, une configuration incorrecte des politiques d’audit Windows peut limiter considérablement l’efficacité du capteur. Dans cet article, nous examinons comment configurer automatiquement l’audit des événements sous Windows pour les capteurs V3.x de Defender for Identity.

Capture du portail de santé de Defender for Identity

i

Bon à savoir

La nouvelle version V3.x de Defender for Identity unifie les capteurs de Defender for Endpoint et Defender for Identity, simplifiant leur déploiement et leur gestion.

Pourquoi configurer l'audit des événements ?

L'audit des événements est indispensable pour détecter efficacement les attaques liées aux identités. Microsoft Defender for Identity utilise des événements spécifiques de sécurité Windows pour identifier des menaces. Cependant, il est fréquent que les administrateurs négligent la configuration des paramètres d’audit ou considèrent les paramètres par défaut comme suffisants.

Politiques d'audit requises

Pour capturer des signaux de sécurité critiques, les catégories suivantes doivent être configurées :

Catégorie d'auditPolitique / Sous-catégorieID des événements
Connexion au compteValidation des informations d'identification4776
Gestion des comptesGestion des comptes d'ordinateurs4741, 4743
Gestion des groupes de distribution4753, 4763
Gestion des groupes de sécurité4728, 4729, 4730, 4732, 4733, 4756, 4757, 4758
Accès au service d'annuaireModifications du service d'annuaire5136
Accès au systèmeExtension du système de sécurité7045

Quand des problèmes de santé apparaissent dans le portail, ils indiquent généralement une configuration incorrecte des paramètres d’audit. Ces problèmes peuvent être identifiés directement via l’onglet "Health Issues" dans Defender.

Différences entre les versions V2.x et V3.x

V2.x vs V3.x : une comparaison

La version V2.x du capteur de Defender for Identity fonctionne comme un agent séparé, nécessitant une configuration manuelle pour chaque système. En revanche, la version V3.x exploite le capteur EDR de Defender for Endpoint, permettant une intégration et une configuration centralisées.

!

Attention

La version V3.x ne peut pas être activée sur des serveurs où la version V2.x est déjà déployée.

Capteur V2.x dans Defender for Identity

Configuration automatique et SenseIdentity.exe

Le capteur V3.x introduit le fichier "SenseIdentity.exe" qui remplace "svchost.exe" pour les processus d'initialisation. Une mauvaise configuration des politiques de groupe peut entraîner des conflits. Vérifiez le fichier suivant en cas de dysfonctionnement : C:\Windows\System32\GroupPolicy\Machine\Microsoft\Windows NT\Audit\audit.csv.

Activation des capteurs V3.x

Pré-requis à respecter

  • Déploiement Defender for Endpoint : Le capteur nécessite que Microsoft Defender Antivirus soit actif ou en mode passif.
  • Configuration minimale du serveur : Windows Server 2019 ou ultérieur avec la CU d'octobre 2025 installée.
  • Limitations actuelles :
    • Ne prend pas en charge les intégrations VPN ou ExpressRoute.
    • Le capteur V2.x doit être désinstallé avant le déploiement.

[Composant bloque: powershell]

Dans le portail Microsoft Defender, activez le capteur V3.x via : Settings -> Identities -> Activation.

Activation du capteur V3.x

Configuration automatique des audits

Processus automatique avec V3.x

La configuration automatique simplifie les tâches d’administration en appliquant directement les paramètres d’audit requis à la politique locale du contrôleur de domaine. Contrairement aux versions V2.x, il n’est plus nécessaire de configurer manuellement les GPO.

Les actions automatiques incluent :

  • Vérification de la configuration actuelle des événements Windows.
  • Application des modifications nécessaires, comme :
    • Audit avancé des services d'annuaire.
    • Configuration NTLM via l'API de registre Windows.
    • Modification des paramètres SACL pour les partitions de configuration du domaine.
✦

Astuce

Avec la version V3.x, les politiques locales sont configurées automatiquement. Aucun GPO supplémentaire n'est requis.

Activation de l'audit automatique dans Defender

Enabling RPC auditing

L’audit RPC offre une meilleure visibilité en matière de sécurité et débloque des détections supplémentaires. Bien que désactivé par défaut, il peut être activé via les règles d’appareils ou les tags.

Règles d'appareil

Dans le portail Defender, accédez à : System -> Settings -> Asset Rule Management. Créez une règle pour affecter automatiquement le tag "Unified Sensor RPC Audit" aux appareils ciblés.

Règle de tag pour audit RPC

Glossaire des termes techniques

  • SACL (System Access Control List) : Liste contrôlant l’accès aux objets système.
  • NTLM (NT LAN Manager) : Protocoles d’authentification réseau Microsoft.
  • EDR (Endpoint Detection and Response) : Solution de détection sur les terminaux.

Liens utiles

  • Documentation officielle : Configurer Defender for Identity
  • Meilleures pratiques pour Microsoft Defender
Partager:
HM

Houssem MAKHLOUF

Microsoft 365 enthusiast & IT professional.

Article précédent

Copilot Cowork : la révolution de l'exécution automatisée dans Microsoft 365

20 mars 2026
Article suivant

Comment proteger Microsoft Copilot Studio avec Defender

20 mars 2026

Articles similaires

Classeur ancien ouvert, entouré de symboles de gestion des données et d'archivage.securite

Microsoft Purview : Optimisez la gestion du cycle de vie des donnees

Maximisez la sécurité des données avec Microsoft Purview grâce à une gestion du cycle de vie intelligente et des fonctionnalités avancées.

29 juin 20265 min
Cadenas stylisé avec des éléments graphiques abstraits et du texte sur la sécurité.securite

Nouveau modele d'adoption de la securite Microsoft 365

Découvrez le guide d'adoption de securite Microsoft 365 base sur les principes Zero Trust : approches modulaires et strategies modernes.

29 juin 20264 min
Bouclier en or avec un cadenas, éléments numériques éparpillés sur fond noir.securite

Accélérer le processus de correction : Priorités des Five Eyes

Pourquoi les Five Eyes recommandent de prioriser la correction rapide des failles ? Protégez vos systèmes contre les menaces IA avec ces solutions.

27 juin 20265 min