{"id":869111,"date":"2026-09-01T08:11:51","date_gmt":"2026-09-01T08:11:51","guid":{"rendered":"https:\/\/www.ninjaone.com\/?p=869111"},"modified":"2026-09-01T08:11:51","modified_gmt":"2026-09-01T08:11:51","slug":"verifier-lhistorique-des-connexions-bureau-a-distance-rdp","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/fr\/blog\/verifier-lhistorique-des-connexions-bureau-a-distance-rdp\/","title":{"rendered":"Comment v\u00e9rifier l&rsquo;historique des connexions Bureau \u00e0 distance et \u00e9tablir une chronologie pr\u00eate pour un audit"},"content":{"rendered":"<div class=\"in-context-cta\"><h2>Points cl\u00e9s<\/h2>\n<ul>\n<li>Connaissez vos sources de journaux\u00a0: Windows consigne l&rsquo;activit\u00e9 RDP dans le journal de s\u00e9curit\u00e9, dans le journal op\u00e9rationnel \u00ab\u00a0TerminalServices-LocalSessionManager\u00a0\u00bb et dans le journal op\u00e9rationnel \u00ab\u00a0TerminalServices-RemoteConnectionManager\u00a0\u00bb.<\/li>\n<li>Utilisez les identifiants d&rsquo;\u00e9v\u00e9nement appropri\u00e9s\u00a0: 1149 (connexion r\u00e9seau), 4624\/4625 (connexion r\u00e9ussie\/\u00e9chou\u00e9e), 21 \u00e0 25, 39 et 40 (cycle de vie de la session), et 4778\/4779 (reconnexion\/d\u00e9connexion).<\/li>\n<li>Exportations de scripts avec Get-WinEvent\u00a0: Utilisez la commande \u00ab\u00a0Get-WinEvent\u00a0\u00bb de PowerShell avec l&rsquo;option \u00ab\u00a0-FilterHashtable\u00a0\u00bb pour extraire et exporter les \u00e9v\u00e9nements RDP des journaux de s\u00e9curit\u00e9, LSM et RCM au format CSV.<\/li>\n<li>Cr\u00e9er des chronologies de session en mettant en corr\u00e9lation les \u00e9v\u00e9nements\u00a0: Faites correspondre l&rsquo;\u00e9v\u00e9nement 1149 avec l&rsquo;\u00e9v\u00e9nement 4624 (\u00e0 \u00b11 minute pr\u00e8s) afin d&rsquo;\u00e9tablir un lien entre une connexion et un utilisateur authentifi\u00e9 ainsi qu&rsquo;une adresse IP source.<\/li>\n<li>Compl\u00e9ter les journaux du serveur avec des \u00e9l\u00e9ments provenant du c\u00f4t\u00e9 client\u00a0: La cl\u00e9 de registre \u00ab\u00a0HKCUSoftwareMicrosoftTerminal Server ClientDefault\u00a0\u00bb enregistre les cibles RDP r\u00e9cemment contact\u00e9es lorsque le programme mstsc.exe est utilis\u00e9.<\/li>\n<li>Conservation et centralisation des journaux\u00a0: Augmentez la taille du journal de s\u00e9curit\u00e9 au-del\u00e0 de la valeur par d\u00e9faut, archivez les journaux avant leur remplacement et utilisez la fonctionnalit\u00e9 de transfert d&rsquo;\u00e9v\u00e9nements Windows (Windows Event Forwarding) ou une solution SIEM pour centraliser les donn\u00e9es RDP.<\/li>\n<\/ul>\n<\/div>\n<p><a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/qu-est-ce-que-le-protocole-rdp-remote-desktop-protocol\/\">Le Remote Desktop Protocol (RDP)<\/a> laisse des traces dans les journaux Windows. Le d\u00e9fi consiste \u00e0 distinguer les sessions interactives \u00e0 distance des connexions via la console et \u00e0 rassembler ces \u00e9v\u00e9nements pour en faire un r\u00e9cit coh\u00e9rent. Cet article pr\u00e9sente des identifiants d&rsquo;\u00e9v\u00e9nements, des filtres et un mod\u00e8le de corr\u00e9lation simple, ainsi que des \u00e9l\u00e9ments c\u00f4t\u00e9 client et des conseils pratiques tir\u00e9s de l&rsquo;expertise informatique sur le terrain et de guides d&rsquo;administration.<\/p>\n<h2>Quels fichiers journaux Windows enregistrent l&rsquo;activit\u00e9 RDP\u00a0?<\/h2>\n<p>Trois canaux d&rsquo;\u00e9v\u00e9nements sont concern\u00e9s\u00a0:<\/p>\n<ul>\n<li>le journal de s\u00e9curit\u00e9 (\u00e9v\u00e9nements d&rsquo;authentification 4624, 4625, 4634, 4647, 4778, 4779),<\/li>\n<li>le journal \u00ab\u00a0TerminalServices-LocalSessionManager\/Operational\u00a0\u00bb (\u00e9v\u00e9nements li\u00e9s au cycle de vie des sessions 21 \u00e0 25, 39 et 40), et<\/li>\n<li>le journal \u00ab\u00a0TerminalServices-RemoteConnectionManager\/Operational\u00a0\u00bb (\u00e9v\u00e9nement de connexion pr\u00e9-authentification 1149).<\/li>\n<\/ul>\n<p>Chaque canal couvre une \u00e9tape diff\u00e9rente d&rsquo;une connexion RDP (\u00e9tablissement de la connexion r\u00e9seau, authentification et gestion de la session active) et une chronologie d&rsquo;audit compl\u00e8te n\u00e9cessite les trois.<\/p>\n<h2>Consulter l&rsquo;historique des connexions sur l&rsquo;ordinateur de bureau et \u00e9tablir une chronologie<\/h2>\n<p>La v\u00e9rification de l&rsquo;historique des connexions sur les postes de travail et la cr\u00e9ation d&rsquo;une chronologie impliquent de mapper les sources d&rsquo;\u00e9v\u00e9nements, d&rsquo;extraire l&rsquo;historique, de regrouper les \u00e9v\u00e9nements en sessions, de recenser les d\u00e9faillances, d&rsquo;ajouter des artefacts, de centraliser et de conserver les donn\u00e9es, ainsi que d&rsquo;analyser les r\u00e9sultats.<\/p>\n<p>\ud83d\udccc <strong>Conditions pr\u00e9alables<\/strong>\u00a0:<\/p>\n<ul>\n<li>Un administrateur local ou \u00e9quivalent sur les syst\u00e8mes cibles<\/li>\n<li>Acc\u00e8s \u00e0 l&rsquo;Observateur d&rsquo;\u00e9v\u00e9nements ou acc\u00e8s \u00e0 distance via <a href=\"https:\/\/www.ninjaone.com\/it-hub\/endpoint-management\/what-is-powershell\/\">PowerShell<\/a><\/li>\n<li>Un espace partag\u00e9 central ou une solution SIEM pour stocker les exportations et les journaux d&rsquo;ex\u00e9cution<\/li>\n<li>Transfert facultatif des \u00e9v\u00e9nements Windows pour \u00e9viter les lacunes li\u00e9es au renouvellement des fichiers journaux<\/li>\n<\/ul>\n<h3>\u00c9tape 1\u00a0: R\u00e9pertorier les sources d&rsquo;\u00e9v\u00e9nements<\/h3>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation\u00a0: <\/strong>vous devez d\u00e9terminer quels canaux d&rsquo;\u00e9v\u00e9nements Windows <a href=\"https:\/\/www.ninjaone.com\/blog\/how-to-audit-rdp-logs-in-event-viewer\/\">enregistrent les \u00e9v\u00e9nements d&rsquo;authentification<\/a> et lesquels fournissent le contexte des sessions RDP et des connexions \u00e0 des fins d&rsquo;analyse.<\/p>\n<ol>\n<li>Appuyez sur Win + R, saisissez \u00ab\u00a0eventvwr.msc\u00a0\u00bb, puis appuyez sur Entr\u00e9e.<\/li>\n<li>Acc\u00e9dez \u00e0 l&#8217;emplacement suivant\u00a0:\n<ul>\n<li>Journaux des applications et services &gt; Microsoft &gt; Windows &gt; TerminalServices-LocalSessionManager &gt; Operational TerminalServices-RemoteConnectionManager &gt; Operational<\/li>\n<\/ul>\n<\/li>\n<li>Passez en revue les identifiants d&rsquo;\u00e9v\u00e9nements cl\u00e9s par contexte\u00a0:\n<ul>\n<li>Authentification (journal de s\u00e9curit\u00e9)\u00a0: 4624, 4625, 4634, 4647<\/li>\n<li>Connexion RDP (avant la connexion)\u00a0: 1149<\/li>\n<li>Activit\u00e9 des sessions RDP (apr\u00e8s connexion)\u00a0: 21, 22, 23, 24, 25, 39, 40<\/li>\n<li>Reconnexion\/d\u00e9connexion RDP (journal de s\u00e9curit\u00e9)\u00a0: 4778, 4779<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p><strong>Remarque\u00a0:<\/strong> les identifiants d&rsquo;\u00e9v\u00e9nement 39 et 40 permettent de distinguer un utilisateur qui s&rsquo;est d\u00e9connect\u00e9 de mani\u00e8re formelle (D\u00e9marrer &gt; Se d\u00e9connecter) de celui qui a simplement ferm\u00e9 la fen\u00eatre RDP. Les identifiants d&rsquo;\u00e9v\u00e9nement 4778 et 4779 du journal de s\u00e9curit\u00e9 enregistrent le m\u00eame cycle de reconnexion\/d\u00e9connexion et indiquent l&rsquo;adresse IP du client, ce qui les rend utiles pour l&rsquo;attribution de la source.<\/p>\n<h4>Tableau r\u00e9capitulatif de tous les identifiants d&rsquo;\u00e9v\u00e9nement<\/h4>\n<table style=\"width: 67.8498%; height: 393px;\">\n<tbody>\n<tr style=\"height: 47px;\">\n<td style=\"text-align: center; height: 47px;\"><strong>ID d&rsquo;\u00e9v\u00e9nement<\/strong><\/td>\n<td style=\"text-align: center; height: 47px;\"><strong>Journal<\/strong><\/td>\n<td style=\"text-align: center; height: 47px;\"><strong>Description<\/strong><\/td>\n<td style=\"text-align: center; height: 47px;\"><strong>Contexte<\/strong><\/td>\n<\/tr>\n<tr style=\"height: 23px;\">\n<td style=\"text-align: center; height: 23px;\">1149<\/td>\n<td style=\"height: 23px;\">RCM\/Op\u00e9rationnel<\/td>\n<td style=\"height: 23px;\">Connexion r\u00e9seau \u00e9tablie (pr\u00e9-authentification)<\/td>\n<td style=\"text-align: center; height: 23px;\">Connexion<\/td>\n<\/tr>\n<tr style=\"height: 23px;\">\n<td style=\"text-align: center; height: 23px;\">4624<\/td>\n<td style=\"height: 23px;\">S\u00e9curit\u00e9<\/td>\n<td style=\"height: 23px;\">Connexion r\u00e9ussie (filtre LogonType 10, 7, 3)<\/td>\n<td style=\"text-align: center; height: 23px;\">Authentification<\/td>\n<\/tr>\n<tr style=\"height: 23px;\">\n<td style=\"text-align: center; height: 23px;\">4625<\/td>\n<td style=\"height: 23px;\">S\u00e9curit\u00e9<\/td>\n<td style=\"height: 23px;\">Tentative de connexion infructueuse<\/td>\n<td style=\"text-align: center; height: 23px;\">Authentification<\/td>\n<\/tr>\n<tr style=\"height: 23px;\">\n<td style=\"text-align: center; height: 23px;\">4778<\/td>\n<td style=\"height: 23px;\">S\u00e9curit\u00e9<\/td>\n<td style=\"height: 23px;\">La session s&rsquo;est reconnect\u00e9e \u00e0 la station Windows<\/td>\n<td style=\"text-align: center; height: 23px;\">Reconnexion<\/td>\n<\/tr>\n<tr style=\"height: 23px;\">\n<td style=\"text-align: center; height: 23px;\">4779<\/td>\n<td style=\"height: 23px;\">S\u00e9curit\u00e9<\/td>\n<td style=\"height: 23px;\">Session d\u00e9connect\u00e9e de la station Windows<\/td>\n<td style=\"text-align: center; height: 23px;\">D\u00e9connexion<\/td>\n<\/tr>\n<tr style=\"height: 23px;\">\n<td style=\"text-align: center; height: 23px;\">21<\/td>\n<td style=\"height: 23px;\">LSM\/Op\u00e9rationnel<\/td>\n<td style=\"height: 23px;\">Connexion \u00e0 la session r\u00e9ussie<\/td>\n<td style=\"text-align: center; height: 23px;\">Session<\/td>\n<\/tr>\n<tr style=\"height: 23px;\">\n<td style=\"text-align: center; height: 23px;\">22<\/td>\n<td style=\"height: 23px;\">LSM\/Op\u00e9rationnel<\/td>\n<td style=\"height: 23px;\">Notification de d\u00e9marrage du shell<\/td>\n<td style=\"text-align: center; height: 23px;\">Session<\/td>\n<\/tr>\n<tr style=\"height: 23px;\">\n<td style=\"text-align: center; height: 23px;\">23<\/td>\n<td style=\"height: 23px;\">LSM\/Op\u00e9rationnel<\/td>\n<td style=\"height: 23px;\">D\u00e9connexion de la session r\u00e9ussie<\/td>\n<td style=\"text-align: center; height: 23px;\">D\u00e9connexion<\/td>\n<\/tr>\n<tr style=\"height: 23px;\">\n<td style=\"text-align: center; height: 23px;\">24<\/td>\n<td style=\"height: 23px;\">LSM\/Op\u00e9rationnel<\/td>\n<td style=\"height: 23px;\">Session interrompue<\/td>\n<td style=\"text-align: center; height: 23px;\">D\u00e9connexion<\/td>\n<\/tr>\n<tr style=\"height: 23px;\">\n<td style=\"text-align: center; height: 23px;\">25<\/td>\n<td style=\"height: 23px;\">LSM\/Op\u00e9rationnel<\/td>\n<td style=\"height: 23px;\">Reconnexion \u00e0 la session r\u00e9ussie<\/td>\n<td style=\"text-align: center; height: 23px;\">Reconnexion<\/td>\n<\/tr>\n<tr style=\"height: 47px;\">\n<td style=\"text-align: center; height: 47px;\">39<\/td>\n<td style=\"height: 47px;\">LSM\/Op\u00e9rationnel<\/td>\n<td style=\"height: 47px;\">Session d\u00e9connect\u00e9e par l&rsquo;utilisateur\/l&rsquo;administrateur (formel)<\/td>\n<td style=\"text-align: center; height: 47px;\">D\u00e9connexion<\/td>\n<\/tr>\n<tr style=\"height: 23px;\">\n<td style=\"text-align: center; height: 23px;\">40<\/td>\n<td style=\"height: 23px;\">LSM\/Op\u00e9rationnel<\/td>\n<td style=\"height: 23px;\">Session d\u00e9connect\u00e9e avec le code de motif<\/td>\n<td style=\"text-align: center; height: 23px;\">D\u00e9connexion<\/td>\n<\/tr>\n<tr style=\"height: 23px;\">\n<td style=\"text-align: center; height: 23px;\">4634<\/td>\n<td style=\"height: 23px;\">S\u00e9curit\u00e9<\/td>\n<td style=\"height: 23px;\">D\u00e9connexion du compte<\/td>\n<td style=\"text-align: center; height: 23px;\">D\u00e9connexion<\/td>\n<\/tr>\n<tr style=\"height: 23px;\">\n<td style=\"text-align: center; height: 23px;\">4647<\/td>\n<td style=\"height: 23px;\">S\u00e9curit\u00e9<\/td>\n<td style=\"height: 23px;\">D\u00e9connexion initi\u00e9e par l&rsquo;utilisateur<\/td>\n<td style=\"text-align: center; height: 23px;\">D\u00e9connexion<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3>\u00c9tape 2\u00a0: R\u00e9cup\u00e9rer l&rsquo;historique avec PowerShell<\/h3>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation\u00a0: <\/strong>exportez les \u00e9v\u00e9nements RDP pertinents provenant de plusieurs canaux \u00e0 des fins d&rsquo;analyse ou d&rsquo;archivage.<\/p>\n<p><strong>Remarque\u00a0:<\/strong> utilisez la commande Get-WinEvent pour toutes les requ\u00eates relatives au journal des \u00e9v\u00e9nements. L&rsquo;ancienne cmdlet Get-EventLog s&rsquo;appuie sur une API Win32 obsol\u00e8te, renvoie des r\u00e9sultats inexacts dans certains cas et a \u00e9t\u00e9 enti\u00e8rement supprim\u00e9e dans PowerShell 7. Tous les scripts pr\u00e9sent\u00e9s dans cet article utilisent Get-WinEvent en cons\u00e9quence.<\/p>\n<ol>\n<li>Appuyez sur la touche Windows, saisissez \u00ab\u00a0PowerShell\u00a0\u00bb, puis cliquez sur \u00ab\u00a0Ex\u00e9cuter en tant qu&rsquo;administrateur\u00a0\u00bb.<\/li>\n<li>Copiez et collez le script suivant dans l&rsquo;invite de commande avant d&rsquo;appuyer sur Entr\u00e9e\u00a0:<\/li>\n<\/ol>\n<table>\n<tbody>\n<tr>\n<td><code># Security Log (success &amp; failure)<\/code><\/p>\n<p><code>Get-WinEvent -FilterHashtable @{<\/code><\/p>\n<p><code>LogName = 'Security'<\/code><\/p>\n<p><code>Id = 4624,4625<\/code><\/p>\n<p><code>StartTime = (Get-Date).AddDays(-7)<\/code><\/p>\n<p><code>} | ForEach-Object {<\/code><\/p>\n<p><code>$xml = [xml]$_.ToXml()<\/code><\/p>\n<p><code>[PSCustomObject]@{<\/code><\/p>\n<p><code>TimeCreated = $_.TimeCreated<\/code><\/p>\n<p><code>EventID = $_.Id<\/code><\/p>\n<p><code>LogonType = ($xml.Event.EventData.Data | Where-Object { $_.Name -eq 'LogonType' }).'#text'<\/code><\/p>\n<p><code>User = ($xml.Event.EventData.Data | Where-Object { $_.Name -eq 'TargetUserName' }).'#text'<\/code><\/p>\n<p><code>IpAddress = ($xml.Event.EventData.Data | Where-Object { $_.Name -eq 'IpAddress' }).'#text'<\/code><\/p>\n<p><code>}<\/code><\/p>\n<p><code>} | Export-Csv C:\\Logs\\SecurityEvents_WithLogonType.csv -NoTypeInformation<\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<ol start=\"3\">\n<li>Puis, utilisez le script suivant :<\/li>\n<\/ol>\n<table>\n<tbody>\n<tr>\n<td><code>Get-WinEvent -LogName \"Microsoft-Windows-TerminalServices-LocalSessionManager\/Operational\" |<\/code><\/p>\n<p><code>Export-Csv C:\\Logs\\LSM_Events.csv -NoTypeInformation<\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3>\u00c9tape 3\u00a0: Regrouper en sessions<\/h3>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation\u00a0: <\/strong>cr\u00e9ez des chronologies de session en associant les identifiants de connexion des utilisateurs, leurs adresses IP et la dur\u00e9e de leurs sessions.<\/p>\n<ol>\n<li>Associez l&rsquo;\u00e9v\u00e9nement 1149 (RCM) \u00e0 l&rsquo;\u00e9v\u00e9nement 4624 (LogonType 10)\u00a0:\n<ul>\n<li>Effectuez une corr\u00e9lation sur le nom d&rsquo;utilisateur et l&rsquo;horodatage \u00b1 1 minute.<br \/>\n<strong>Remarque\u00a0:<\/strong> filtrez \u00e9galement selon le LogonType 7 (reconnexion \u00e0 une session existante) et le LogonType 3 (RDP au niveau du r\u00e9seau dans certaines configurations). Si vous appliquez un filtre portant exclusivement sur la valeur 10 de LogonType, vous risquez de passer \u00e0 c\u00f4t\u00e9 d&rsquo;\u00e9v\u00e9nements de reconnexion.<\/li>\n<\/ul>\n<\/li>\n<li>Comparez LSM 22 (d\u00e9but du shell) pour v\u00e9rifier qu\u2019une session est active.<\/li>\n<li>Utilisez LSM 23 ou 24 pour d\u00e9terminer la fin de la session.<\/li>\n<li>Calculez la dur\u00e9e de la session \u00e0 l&rsquo;aide des horodatages.<\/li>\n<\/ol>\n<h3>\u00c9tape 4 : Capturer les \u00e9checs et les anomalies<\/h3>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation\u00a0: <\/strong>d\u00e9tectez les tentatives d&rsquo;attaques par force brute, de \u00ab\u00a0credential spray\u00a0\u00bb ou d&rsquo;utilisation abusive des comptes.<\/p>\n<ol>\n<li>Ouvrez l&rsquo;Observateur d&rsquo;\u00e9v\u00e9nements &gt; Journaux Windows &gt; S\u00e9curit\u00e9.<\/li>\n<li>\u00c0 droite, cliquez sur \u00ab\u00a0Filtrer le journal actuel\u2026\u00a0\u00bb<\/li>\n<li>Dans le champ \u00ab\u00a0ID d&rsquo;\u00e9v\u00e9nement\u00a0\u00bb, saisissez \u00ab\u00a04625\u00a0\u00bb, puis cliquez sur OK.<\/li>\n<li>Double-cliquez sur n&rsquo;importe quel \u00e9v\u00e9nement pour l&rsquo;ouvrir. Dans l&rsquo;onglet \u00ab\u00a0G\u00e9n\u00e9ral\u00a0\u00bb ou \u00ab\u00a0D\u00e9tails\u00a0\u00bb, recherchez les \u00e9l\u00e9ments suivants\u00a0:\n<ul>\n<li>TargetUserName (la personne vis\u00e9e)<\/li>\n<li>IpAddress (provenance)<\/li>\n<li>Status\/SubStatus (raison de l&rsquo;\u00e9chec)<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<h3>\u00c9tape 5\u00a0: Ajouter des artefacts<\/h3>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation\u00a0: <\/strong>effectuez une corr\u00e9lation depuis le poste de travail de l&rsquo;op\u00e9rateur lorsque les journaux c\u00f4t\u00e9 serveur sont manquants.<\/p>\n<ol>\n<li>Appuyez sur Win + R, saisissez \u00ab\u00a0regedit\u00a0\u00bb, puis appuyez sur Entr\u00e9e.<\/li>\n<li>Acc\u00e9dez \u00e0 cet emplacement\u00a0:\n<ul>\n<li>HKEY_CURRENT_USER\\Software\\Microsoft\\Terminal Server Client\\Default<\/li>\n<\/ul>\n<\/li>\n<li>\u00c0 droite, vous verrez des entr\u00e9es telles que MRU0, MRU1 et MRU2, qui contiennent des noms de serveurs ou des adresses IP. Notez les cibles qui comptent vraiment.<\/li>\n<\/ol>\n<p><strong>Remarque\u00a0:<\/strong> les cl\u00e9s de registre HKCU\\Software\\Microsoft\\Terminal Server Client\\Default sont renseign\u00e9es par l&rsquo;outil int\u00e9gr\u00e9 \u00ab\u00a0Connexion Bureau \u00e0 distance\u00a0\u00bb (mstsc.exe), qui reste pris en charge pour les connexions RDP directes de pair \u00e0 pair. Si votre entreprise utilise l&rsquo;application Windows App (qui remplace l&rsquo;ancienne application Remote Desktop Store et le client MSI de Microsoft, et qui est requise pour les connexions \u00e0 Azure Virtual Desktop, Windows 365 et Microsoft Dev Box), il se peut que ces cl\u00e9s de registre ne soient pas pr\u00e9sentes. Dans ce cas, v\u00e9rifiez les artefacts sp\u00e9cifiques aux applications Windows ou les journaux de session dans le portail Azure ou dans Intune. Si la connexion RDP n&rsquo;a pas \u00e9t\u00e9 lanc\u00e9e depuis ce poste de travail ou si un outil d&rsquo;acc\u00e8s \u00e0 distance tiers a \u00e9t\u00e9 utilis\u00e9, ces traces peuvent ne pas \u00eatre pr\u00e9sentes, quel que soit le client.<\/p>\n<p>Ensuite, suivez les \u00e9tapes ci-dessous\u00a0:<\/p>\n<ol>\n<li>Ouvrez l&rsquo;explorateur de fichiers.<\/li>\n<li>Dans la barre d&rsquo;adresse, collez ceci\u00a0:\n<ol style=\"list-style-type: lower-alpha;\">\n<li>%AppData%\\Microsoft\\Windows\\Recent\\AutomaticDestinations\\<\/li>\n<\/ol>\n<\/li>\n<li>Triez par \u00ab\u00a0Date de modification\u00a0\u00bb.<\/li>\n<li>Recherchez les fichiers volumineux ou r\u00e9cents. Ces donn\u00e9es peuvent \u00eatre analys\u00e9es \u00e0 l&rsquo;aide d&rsquo;outils d&rsquo;investigation, mais leur simple pr\u00e9sence et leurs horodatages sont d\u00e9j\u00e0 r\u00e9v\u00e9lateurs.<\/li>\n<\/ol>\n<p>Suivez ensuite les \u00e9tapes ci-dessous\u00a0:<\/p>\n<ol>\n<li>Dans l&rsquo;Explorateur de fichiers, acc\u00e9dez \u00e0 l&#8217;emplacement suivant\u00a0:\n<ol style=\"list-style-type: lower-alpha;\">\n<li>C:\\Utilisateurs\\&lt;nom d&rsquo;utilisateur&gt;\\Documents\\<\/li>\n<\/ol>\n<\/li>\n<li>Dans le champ de recherche situ\u00e9 en haut \u00e0 droite, saisissez ce qui suit\u00a0:\n<ul>\n<li>*.rdp<\/li>\n<\/ul>\n<\/li>\n<li>Notez les noms des fichiers et leurs dates de modification<\/li>\n<\/ol>\n<p><strong>Remarque<\/strong>\u00a0: les fichiers .rdp sont des \u00e9l\u00e9ments facultatifs c\u00f4t\u00e9 client et ne sont pr\u00e9sents que si un utilisateur a enregistr\u00e9 manuellement un fichier de connexion RDP. Leur absence n&#8217;emp\u00eache pas l&rsquo;utilisation du RDP.<\/p>\n<h3>\u00c9tape 6 : Centraliser et conserver<\/h3>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation\u00a0: <\/strong>garantissez une visibilit\u00e9 en continu et \u00e9viter toute perte de journaux.<\/p>\n<ol>\n<li>Appuyez sur Win + R, saisissez \u00ab\u00a0eventvwr.msc\u00a0\u00bb, puis appuyez sur Entr\u00e9e.<\/li>\n<li>Acc\u00e9dez \u00e0 \u00ab\u00a0Journaux Windows &gt; S\u00e9curit\u00e9\u00a0\u00bb.<\/li>\n<li>Faites un clic droit sur \u00ab\u00a0S\u00e9curit\u00e9\u00a0\u00bb et s\u00e9lectionnez \u00ab\u00a0Propri\u00e9t\u00e9s\u00a0\u00bb.<\/li>\n<li>D\u00e9finissez une taille maximale plus importante pour le fichier journal.<\/li>\n<li>S\u00e9lectionnez \u00ab\u00a0Remplacer les \u00e9v\u00e9nements\u00a0\u00bb si n\u00e9cessaire ou \u00ab\u00a0Archiver le journal lorsqu&rsquo;il est plein\u00a0\u00bb, puis cliquez sur OK.<\/li>\n<\/ol>\n<p><strong>Remarque\u00a0:<\/strong> il n&rsquo;y a pas de taille recommand\u00e9e pour le journal de s\u00e9curit\u00e9. Une approche courante consiste \u00e0 dimensionner le fichier journal en fonction du volume d&rsquo;\u00e9v\u00e9nements pr\u00e9vu et de la dur\u00e9e de conservation souhait\u00e9e.<\/p>\n<p>Pour enregistrer une copie, proc\u00e9dez comme suit\u00a0:<\/p>\n<ol>\n<li>Dans l&rsquo;Observateur d&rsquo;\u00e9v\u00e9nements, faites un clic droit sur \u00ab\u00a0S\u00e9curit\u00e9\u00a0\u00bb &gt; \u00ab\u00a0Enregistrer tous les \u00e9v\u00e9nements sous\u2026\u00a0\u00bb<\/li>\n<li>S\u00e9lectionnez un emplacement, par exemple C:\\Logs\\Security_&lt;date&gt;.evtx.<\/li>\n<li>Faites de m\u00eame pour les \u00e9l\u00e9ments suivants\u00a0:\n<ul>\n<li>TerminalServices-LocalSessionManager \/ Operational<\/li>\n<li>TerminalServices-RemoteConnectionManager \/ Operational<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<h3>7\u00e8me \u00e9tape : R\u00e9sultats op\u00e9rationnels<\/h3>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation\u00a0: <\/strong>transformez les donn\u00e9es en actions concr\u00e8tes tout en pr\u00e9servant l&rsquo;int\u00e9grit\u00e9 des audits.<\/p>\n<ol>\n<li>Ouvrez des tickets en cas d&rsquo;\u00e9checs r\u00e9p\u00e9t\u00e9s, de nouvelles adresses IP sources ou de couverture insuffisante des journaux.<\/li>\n<li>Joignez le calendrier aux comptes rendus d&rsquo;incidents et aux bilans trimestriels des services.<\/li>\n<li>Tous les mois, examinez les donn\u00e9es relatives \u00e0 l&rsquo;enregistrement des sessions ainsi que les exceptions en mati\u00e8re d&rsquo;acc\u00e8s.<\/li>\n<\/ol>\n<h2>Bonnes pratiques en mati\u00e8re d&rsquo;audit et de conservation de l&rsquo;historique des connexions \u00e0 distance<\/h2>\n<p>Le tableau ci-dessous r\u00e9sume les bonnes pratiques \u00e0 respecter lors de la v\u00e9rification de l&rsquo;historique des connexions au bureau \u00e0 distance\u00a0:<\/p>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong>Bonne pratique<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>Action<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>Valeur apport\u00e9e<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Priorit\u00e9 \u00e0 la s\u00e9curit\u00e9, au LSM et au RCM<\/td>\n<td>Couverture plus \u00e9tendue<\/td>\n<td>Un triage plus rapide et plus s\u00fbr<\/td>\n<\/tr>\n<tr>\n<td>Filtrer par LogonType 10 et identifiants<\/td>\n<td>Classification correcte<\/td>\n<td>Distinction claire entre RDP et la console<\/td>\n<\/tr>\n<tr>\n<td>Ajouter les \u00e9v\u00e9nements \u00ab\u00a0pre-auth\u00a0\u00bb et \u00ab\u00a0auth\u00a0\u00bb<\/td>\n<td>Attribution de la source<\/td>\n<td>Mappage pr\u00e9cis entre les utilisateurs et les adresses IP<\/td>\n<\/tr>\n<tr>\n<td>Standardiser au format CSV et JSON<\/td>\n<td>Preuve<\/td>\n<td>Audits r\u00e9currents et QBR<\/td>\n<\/tr>\n<tr>\n<td>Transmettre et conserver les journaux<\/td>\n<td>Fiabilit\u00e9<\/td>\n<td>Calendriers disponibles en cas de besoin<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>NinjaOne vous aide \u00e0 consulter l&rsquo;historique de vos connexions \u00e0 distance<\/h2>\n<p>Avec NinjaOne, vous pouvez d\u00e9ployer des scripts de collecte et de surveillance en fonction du r\u00f4le de chaque appareil, collecter et analyser de mani\u00e8re centralis\u00e9e les donn\u00e9es des journaux d&rsquo;\u00e9v\u00e9nements, joindre les conclusions pertinentes \u00e0 la documentation informatique et configurer des alertes capables de cr\u00e9er des tickets en cas de situations notables (telles que des pics de pannes ou une activit\u00e9 inhabituelle). Certaines configurations sp\u00e9cifiques \u00e0 Windows, telles que le transfert d&rsquo;\u00e9v\u00e9nements, doivent \u00eatre activ\u00e9es au niveau du syst\u00e8me d&rsquo;exploitation.<\/p>\n<h2>Veillez \u00e0 ce que l&rsquo;historique de vos connexions RDP soit clair et simple<\/h2>\n<p>Des filtres pr\u00e9cis et un mod\u00e8le de corr\u00e9lation simple vous garantissent que votre <a href=\"https:\/\/www.anyviewer.com\/how-to\/view-connection-history-remote-desktop-windows-10-2578.html\" target=\"_blank\" rel=\"noopener\">historique RDP<\/a> est clair et pr\u00e9cis. Associez les \u00e9v\u00e9nements serveur aux artefacts client et programmez des exportations afin de savoir qui s&rsquo;est connect\u00e9, quand et depuis o\u00f9, ce qui permet \u00e9galement de pr\u00e9parer les artefacts en vue d&rsquo;audits et d&rsquo;enqu\u00eates.<\/p>\n<p><strong>Articles connexes\u00a0:<\/strong><\/p>\n<ul>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/qu-est-ce-que-le-protocole-rdp-remote-desktop-protocol\/\">Qu&rsquo;est-ce que le protocole RDP (Remote Desktop Protocol)\u00a0?<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/script-hub\/powershell-activer-ou-desactiver-rdp\/\">Activer ou d\u00e9sactiver le protocole RDP (Remote Desktop Protocol) sur les postes de travail \u00e0 l&rsquo;aide de PowerShell<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/blog\/configure-remote-desktop-users-in-windows\/\">Comment configurer les utilisateurs du Bureau \u00e0 distance sous Windows<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/blog\/monitor-for-unexpected-rdp-sessions\/\">Comment surveiller les sessions RDP inattendues \u00e0 l&rsquo;aide des journaux d&rsquo;\u00e9v\u00e9nements et de PowerShell<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/blog\/best-practices-to-secure-remote-desktop-access\/\">Bonnes pratiques pour s\u00e9curiser l&rsquo;acc\u00e8s au Bureau \u00e0 distance dans les environnements PME<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Le Remote Desktop Protocol (RDP) laisse des traces dans les journaux Windows. Le d\u00e9fi consiste \u00e0 distinguer les sessions interactives \u00e0 distance des connexions via la console et \u00e0 rassembler ces \u00e9v\u00e9nements pour en faire un r\u00e9cit coh\u00e9rent. Cet article pr\u00e9sente des identifiants d&rsquo;\u00e9v\u00e9nements, des filtres et un mod\u00e8le de corr\u00e9lation simple, ainsi que des [&hellip;]<\/p>\n","protected":false},"author":243,"featured_media":777546,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[4355],"tags":[],"class_list":["post-869111","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-ops"],"acf":[],"modified_by":"Laurie Mouret","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/869111","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/users\/243"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/comments?post=869111"}],"version-history":[{"count":3,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/869111\/revisions"}],"predecessor-version":[{"id":869125,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/869111\/revisions\/869125"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/media\/777546"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/media?parent=869111"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/categories?post=869111"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/tags?post=869111"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}