Points clés
- Transformez automatiquement les alertes en tickets de service PSA sans script personnalisé grâce à Defender for Cloud Apps.
- Récupérez les alertes de Defender via Microsoft Graph pour une visibilité de sécurité centralisée.
- Formatez les données d’alerte pour une création de tickets PSA automatisée et homogène.
- Déclenchez des tickets PSA via des webhooks ou des API pour automatiser la réponse aux incidents.
- Planifiez l’interrogation des alertes avec PowerShell ou Azure Automation pour une surveillance continue.
- Consignez les escalades en local dans le registre pour faciliter les audits et le reporting.
- Enrichissez la télémétrie des alertes avec la stratégie de groupe pour disposer de plus de contexte lors des investigations.
Microsoft Defender for Endpoint propose de puissantes alertes de sécurité en temps réel. Les techniciens informatiques peuvent toutefois passer à côté de ces alertes si elles ne remontent pas jusqu’au système PSA du MSP. L’automatisation de l’escalade des alertes et de la création de tickets comble le fossé entre la détection et la réponse. L’intégration de Defender à un logiciel PSA permet aussi aux techniciens d’agir immédiatement face aux menaces.
Pour une explication en images de ce sujet, regardez Comment automatiser l’escalade des alertes de Defender vers les systèmes PSA.
Détectez rapidement les problèmes sur vos systèmes Windows grâce à des flux de tickets automatisés.
Utiliser Microsoft Power Automate pour l’escalade des alertes
Microsoft Defender propose Power Automate, un outil intégré qui permet de convertir automatiquement les alertes Defender en tickets de service exploitables, sans avoir à écrire de scripts personnalisés. Vous aurez besoin d’un accès administrateur à Microsoft Power Automate pour l’utiliser et automatiser l’escalade des alertes de Defender vers les systèmes PSA.
Comment créer un jeton d’API dans Microsoft Defender pour les systèmes PSA :
- Utilisez le connecteur Defender for Cloud Apps et sélectionnez « Lorsqu’une alerte est générée » comme déclencheur.
- Ajoutez des actions pour définir votre logique de réponse : notifier, escalader ou isoler.
- Accédez à Defender for Cloud Apps > Gestion des politiques et modifiez la politique concernée.
- Activez l’envoi des alertes vers Power Automate, puis sélectionnez votre playbook.
Pour en savoir plus, consultez comment utiliser Power Automate pour simplifier les flux de travail des MSP.
Si votre entreprise ne dispose pas d’un abonnement à Microsoft Power Automate, vous pouvez suivre les étapes ci-dessous pour générer des rapports de performance informatique.
Comment automatiser l’escalade des alertes de Defender vers les systèmes PSA
Vous pouvez automatiser l’escalade des alertes de Defender vers les systèmes PSA en récupérant les alertes Defender, en formatant la charge utile de l’alerte, en déclenchant un webhook, en planifiant l’interrogation des alertes, en ajoutant une piste d’audit ou en utilisant la stratégie de groupe pour enrichir la journalisation et le contexte des alertes.
📌 Prérequis :
- Microsoft 365 Defender Plan 2 ou Microsoft 365 E5
- Accès API à votre système PSA
- Autorisations Microsoft Graph : SecurityEvents.Read.All, Incident.Read.All, Alert.Read.All
- Enregistrement d’application Azure AD pour l’authentification de l’automatisation
- Accès administrateur à NinjaOne, au RMM ou au moteur de script
- PowerShell 7+ et module Graph SDK
📌 Stratégies de déploiement recommandées :
|
Cliquez pour choisir une méthode |
💻 Idéal pour les utilisateurs individuels |
💻💻💻 Idéal pour les grandes entreprises |
| Méthode 1 : se connecter à Microsoft Graph et récupérer les alertes Defender | ✓ | |
| Méthode 2 : formater la charge utile de l’alerte pour la création du ticket PSA | ✓ | |
| Méthode 3 : déclencher un webhook ou un appel API vers le système PSA | ✓ | |
| Méthode 4 : planifier l’interrogation des alertes avec PowerShell ou Azure Automation | ✓ | |
| Méthode 5 : ajouter une piste d’audit basée sur le registre aux terminaux concernés | ✓ | |
| Méthode 6 : utiliser la stratégie de groupe pour enrichir la journalisation et le contexte des alertes | ✓ |
Méthode 1 : se connecter à Microsoft Graph et récupérer les alertes Defender
📌 Cas d’utilisation : équipes informatiques souhaitant récupérer les alertes Defender en direct
Partie 1 : enregistrer votre application dans Entra ID (Azure AD)
- Connectez-vous au centre d’administration Microsoft Entra.
- Accédez à Entra ID > App registrations, puis cliquez sur New registration.
- Saisissez un Name pour votre application.
- Indiquez qui peut utiliser l’application sous Supported account types.
- Cliquez sur Register pour finaliser l’enregistrement.
- Notez l’Application (client) ID affiché sur la page Overview de l’application.
Partie 2 : attribuer les autorisations de l’API Microsoft Graph
- Allez dans App registration > sélectionnez l’application que vous avez créée >API permissions.
- Cliquez sur Add a permission > Microsoft Graph
- Choisissez :
- Delegated permissions : si un utilisateur connecté est impliqué
- Application permissions : si votre application s’exécute en arrière-plan
Partie 3 : générer et stocker un secret client
- Sélectionnez App registration > sélectionnez l’application que vous avez créée >Certificates & secrets.
- Cliquez sur New client secret.
- Ajoutez une description et une date d’expiration, puis cliquez sur Add.
- Copiez immédiatement la valeur, car elle n’est affichée qu’une seule fois.
Partie 4 : noter le client ID, le tenant ID et le secret client
| Valeurs | Où les trouver |
| Client ID | App Registration → sélectionnez l’application que vous avez créée → Overview |
| Tenant ID | App Registration → Overview |
| Client Secret | App Registration → sélectionnez l’application que vous avez créée → Certificates & secrets |
Partie 5 : se connecter à Microsoft Graph et récupérer les alertes Defender
- Appuyez sur Win, tapez PowerShell, puis cliquez sur Exécuter en tant qu’administrateur.
- Copiez et collez le script suivant dans l’invite, puis appuyez sur Entrée :
- Script de connexion PowerShell :
$clientId = "YOUR-APP-CLIENT-ID" |
- Récupérer les alertes :
| Type d’alerte | Script |
| Importer uniquement le sous-module Security | Import-Module Microsoft.Graph.Security |
| Se connecter (remplacez par votre application ou une connexion interactive) | Connect-MgGraph |
| Basculer vers le profil beta pour des données d’alerte plus riches | Select-MgProfile -Name beta |
| Obtenir les nouvelles alertes | Get-MgSecurityAlert | Where-Object { $_.Status -eq "newAlert" } |
💡 Remarque : La cmdlet Select-MgProfile -Name beta est dépréciée depuis Microsoft Graph PowerShell v2.0. Pour les versions plus récentes, il faut installer et utiliser le module Microsoft.Graph.Beta à la place
⚠️ Avertissement : avant de déployer la modification des paramètres sur différents terminaux, il est préférable de la tester d’abord sur une machine locale. (Pour plus d’informations, consultez : Points de vigilance)
Méthode 2 : formater la charge utile de l’alerte pour la création du ticket PSA
📌 Cas d’utilisation : administrateurs informatiques souhaitant préparer les détails d’une alerte pour une transmission rapide au Helpdesk (service d’assistance)
Pour préparer le contenu d’un ticket à partir des alertes Microsoft Defender et le formater en charge utile JSON destinée à un système PSA via webhook.
Étape 1 : formater le titre du ticket
- Construisez un titre à partir de la gravité et du titre :
"[$($_.Severity)] $($_.Title)"
- Exemple :
- [High] Ransomware activity detected
Étape 2 : composer le corps du ticket
- Veillez à inclure les informations pertinentes lors de la création du corps du ticket :
- Defender Alert: $alert.Description
- Device: $alert.DeviceName
- User: $alert.UserPrincipalName
- Detected At: $alert.CreatedDateTime
- Alert ID: $alert.Id
- Exemple :
- Defender Alert : comportement de chiffrement de fichiers détecté sur l’appareil LAPTOP-1234.
- Device: LAPTOP-1234
- User: [email protected]
- Detected At: 2025-07-01T14:00:00Z
- Alert ID: 3d7f2ae1-xxxx-yyyy-zzzz-abc123
💡 Remarque : les noms de champs peuvent varier selon les environnements et les versions de Microsoft Graph.
Étape 3 : associer la catégorie à un type de problème PSA
Vous devez ensuite faire correspondre la catégorie de l’alerte à un type de problème PSA. Utilisez le tableau suivant comme référence :
| Catégorie Defender | Type de problème PSA |
| Malware | Incident de sécurité |
| Vol d’identifiants | Menace sur l’identité |
| Activité suspecte | Analyse comportementale |
| Phishing | Sécurité des e-mails |
| Logiciel indésirable | Potentiellement indésirable |
| Autre | Alerte générale |
💡 Remarque : les correspondances exactes peuvent varier d’un système PSA à l’autre.
Étape 4 : construire la charge utile JSON
En reprenant les exemples ci-dessus, la charge utile JSON doit ressembler à ceci :
{ |
Méthode 3 : déclencher un webhook ou un appel API vers le système PSA
📌 Cas d’utilisation : envoyer les alertes Defender directement dans la file d’attente des tickets PSA
- Appuyez sur Win + R, tapez PowerShell, puis cliquez sur Exécuter en tant qu’administrateur.
- Copiez et collez le script suivant dans l’invite, puis appuyez sur Entrée pour envoyer un ticket à l’aide de PowerShell et d’un webhook :
Invoke-RestMethod -Method Post -Uri $psaWebhookUrl -Body
($alertJson | ConvertTo-Json -Depth 5) -ContentType "application/json"
💡 Remarque : $psaWebhookUrl et $alertJson sont des valeurs fictives qui doivent être remplacées par l’endpoint webhook réel de votre PSA et une charge utile JSON correctement formatée.
Pour les systèmes dotés d’un accès API par jeton :
- Authentifiez-vous via un jeton REST
- Utilisez une requête HTTP POST vers l’endpoint /tickets
- Vérifiez que le statut de la réponse est 200/201 et qu’un ID de ticket est renvoyé
💡 Conseil : consignez la création des tickets localement ou dans les journaux d’événements pour assurer la traçabilité.
Méthode 4 : planifier l’interrogation des alertes avec PowerShell ou Azure Automation
📌 Cas d’utilisation : exécuter un script toutes les 5 à 15 minutes pour détecter et escalader automatiquement les alertes
- Appuyez sur Win + R, tapez PowerShell, puis cliquez sur Exécuter en tant qu’administrateur.
- Copiez et collez le script suivant dans l’invite, puis appuyez sur Entrée pour détecter et escalader les nouvelles alertes toutes les 5 à 15 minutes :
$alerts = Get-MgSecurityAlert | Where-Object { |
Vous pouvez l’exécuter via :
- Azure Automation avec une identité gérée
- le Planificateur de tâches Windows sur un terminal piloté par le RMM
- une politique de script NinjaOne
💡 Remarque : avant d’exécuter ce script, vous devez d’abord vous connecter avec Connect-MgGraph et vérifier que l’application dispose des autorisations appropriées.
Méthode 5 : ajouter une piste d’audit basée sur le registre aux terminaux concernés
📌 Cas d’utilisation : enregistrer l’heure de la dernière escalade d’alerte pour les contrôles d’audit des terminaux
- Enregistrez l’information dans le registre de l’appareil concerné lors de la création du ticket.
- Appuyez sur Win + R, tapez PowerShell, puis cliquez sur Exécuter en tant qu’administrateur.
- Copiez et collez le script suivant dans l’invite, puis appuyez sur Entrée :
New-ItemProperty -Path "HKLM:\SOFTWARE\Org\DefenderEscalation" |
Les agents RMM peuvent ainsi analyser et valider le traitement des alertes au niveau de l’appareil.
⚠️ Avertissement : l’écriture dans le registre peut entrer en conflit avec des clés ou des politiques existantes. (Pour plus d’informations, consultez : Points de vigilance)
Méthode 6 : utiliser la stratégie de groupe pour enrichir la journalisation et le contexte des alertes
📌 Cas d’utilisation : les futures alertes contiennent davantage de contexte, ce qui facilite les investigations
- Appuyez sur Win + R, tapez gpmc.msc, puis appuyez sur Entrée pour ouvrir l’éditeur d’objets de stratégie de groupe.
- Accédez à :
Configuration ordinateur > Modèles d’administration > Composants Windows > Microsoft Defender Antivirus > Rapports
- Activez les éléments suivants :
- Envoyer les informations d’alerte à Microsoft Defender for Endpoint
- Surveiller et journaliser les menaces détectées
Appliquer les politiques d’audit
- Accédez à :
Configuration ordinateur > Paramètres Windows > Paramètres de sécurité > Configuration avancée de la stratégie d’audit > Stratégies d’audit système> Accès aux objets
- Activez les éléments suivants pour enrichir la télémétrie des alertes :
- Auditer le système de fichiers (journalisation des suppressions de fichiers).
- Auditer le registre (modifications du registre).
- Accédez ensuite à :
Configuration ordinateur > Paramètres Windows > Paramètres de sécurité > Configuration avancée de la stratégie d’audit > Stratégies d’audit système > Suivi détaillé > Auditer la création du processus
- Activez l’exécution des processus
⚠️ Avertissement : l’activation de politiques d’audit détaillées augmente la taille des journaux. (Pour plus d’informations, consultez : Points de vigilance)
⚠️ Points de vigilance
| Risques | Conséquences possibles | Solutions |
| Ne pas tester sur une machine locale | Le déploiement d’un script non testé peut faire planter des appareils, par exemple en cas d’incompatibilité des clés de registre. | Appliquez les modifications souhaitées sur une machine locale, puis vérifiez que la configuration donne bien le résultat attendu. |
| Clés en conflit | Certaines clés et politiques peuvent échouer si elles entrent en conflit entre elles. | Utilisez un chemin de registre dédié pour éviter les conflits. |
| Augmentation de la taille des journaux | Consomme rapidement de l’espace disque | Configurez la rétention et les limites de taille des journaux dans l’observateur d’événements. |
Autres points à considérer
Les pratiques suivantes garantissent que votre PSA traite les alertes de sécurité avec précision dans les environnements multi-tenant.
Déduplication
Évitez les tickets en double en vérifiant l’ID de l’alerte dans un cache ou une base de données avant d’en créer un nouveau. Cela permet d’éviter les avalanches de tickets provoquées par des alertes répétées.
Cycle de vie des alertes
Maintenez les tickets PSA synchronisés avec les alertes Defender afin que le statut du ticket corresponde toujours à l’état réel de l’alerte. Vous améliorez ainsi la traçabilité des incidents et réduisez l’encombrement des files de tickets.
Prise en compte du multi-tenant
Ajoutez des éléments de contexte, comme l’ID du tenant ou le nom du client, pour garantir que les tickets sont bien associés au bon client, au bon tenant ou au bon site dans les environnements multi-tenant.
Conservation des données
Conservez la correspondance entre alertes et tickets, c’est-à-dire entre les ID d’alerte Defender et les ID de ticket PSA, à des fins de conformité, d’audit ou de revue d’incident. La conservation des données permet également des analyses plus poussées des schémas de menaces et de la réactivité du PSA.
Résoudre les problèmes courants d’escalade des alertes
Voici les problèmes fréquents dans les intégrations Defender-PSA, accompagnés de leurs solutions.
Échec de l’API Graph
Si vous ne parvenez pas à récupérer les alertes depuis Defender ou si vous rencontrez des erreurs similaires, la cause est probablement un jeton expiré ou un endpoint d’API incorrect. Veillez à utiliser le bon format d’endpoint pour résoudre le problème.
Expiration des webhooks
Il arrive que l’alerte Defender se déclenche sans qu’aucun ticket n’apparaisse dans le PSA, parce que la plateforme PSA n’est pas accessible depuis le cloud Microsoft. Dans ce cas, mieux vaut vérifier l’accessibilité de l’URL du webhook.
Tickets en double
Des tickets PSA en double peuvent apparaître lorsque l’ID de l’alerte ou de l’incident n’est pas suivi après la création du premier ticket. Vérifiez toujours si l’alerte a déjà fait l’objet d’une escalade avant de créer un nouveau ticket.
Ticket introuvable
Certains tickets sont difficiles à localiser ou apparaissent dans une autre file d’attente parce qu’ils ont été créés sur le mauvais tableau, la mauvaise file ou le mauvais Service Desk. Dans ce cas, la meilleure solution consiste à vérifier que les champs requis sont bien présents et correctement mappés.
Transformez les alertes Defender en tickets exploitables avec une remédiation automatisée.
Les services NinjaOne qui renforcent l’automatisation de l’escalade des alertes
Avec NinjaOne, les MSP peuvent fluidifier les flux de travail de la menace au ticket, réduire les délais de réponse et assurer une traçabilité prête pour l’audit sur l’ensemble de leur parc clients. Parmi les services qui renforcent l’automatisation de l’escalade des alertes :
- Planification et diffusion de scripts : exécutez des scripts de requête Microsoft Graph et d’escalade de tickets sur les tenants de vos clients.
- Déclencheurs webhook : intégrez directement la gestion des tickets ou des canaux Slack pour le transfert des alertes.
- Surveillance du registre : suivez les marqueurs d’escalade au niveau des appareils grâce à des analyses de registre personnalisées.
- Contrôle des politiques d’alerte : utilisez NinjaOne pour déterminer quelles alertes nécessitent une escalade, une suppression ou une remédiation.
- Tableaux de bord centralisés : affichez le statut des alertes Defender, les résultats des escalades et les terminaux concernés pour l’ensemble des tenants.
Pour les MSP qui souhaitent centraliser et automatiser ce flux de travail, consultez la FAQ RMM de NinjaOne.
Supprimez la surveillance manuelle des alertes en automatisant leur escalade
Automatiser l’escalade des alertes de Defender vers les plateformes PSA est indispensable pour les MSP qui doivent industrialiser leurs flux de détection et de réponse. L’automatisation supprime également la charge liée à la surveillance manuelle des alertes et garantit une escalade documentée, avec un suivi des niveaux de service.
NinjaOne PSA centralise la facturation, la documentation et la gestion des actifs dans un panneau de contrôle centralisé et transforme les alertes Defender automatisées en flux de remédiation détaillés et traçables. En intégrant les alertes Defender à NinjaOne PSA, vous garantissez que les incidents de sécurité sont automatiquement consignés, attribués et escaladés selon leur gravité, ce qui accélère les temps de réponse et évite les alertes manquées. Gagnez en efficacité avec NinjaOne PSA. Inscrivez-vous dès aujourd’hui à un essai gratuit de 14 jours.
Sujets connexes :