{"id":886492,"date":"2026-09-29T16:48:56","date_gmt":"2026-09-29T16:48:56","guid":{"rendered":"https:\/\/www.ninjaone.com\/blog\/comment-automatiser-lescalade-des-alertes-de-defender-vers-les-systemes-psa\/"},"modified":"2026-09-29T16:48:57","modified_gmt":"2026-09-29T16:48:57","slug":"comment-automatiser-lescalade-des-alertes-de-defender-vers-les-systemes-psa","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/fr\/blog\/comment-automatiser-lescalade-des-alertes-de-defender-vers-les-systemes-psa\/","title":{"rendered":"Comment automatiser l&rsquo;escalade des alertes de Defender vers les syst\u00e8mes PSA"},"content":{"rendered":"<div class=\"in-context-cta\"><h2 style=\"margin-top: 0px;\">Points cl\u00e9s<\/h2>\n<ul>\n<li><strong>Transformez automatiquement les alertes<\/strong> en tickets de service PSA sans script personnalis\u00e9 gr\u00e2ce \u00e0 Defender for Cloud Apps.<\/li>\n<li><b>R\u00e9cup\u00e9rez les alertes de Defender<\/b><span style=\"font-weight: 400;\"> via Microsoft Graph pour une visibilit\u00e9 de s\u00e9curit\u00e9 centralis\u00e9e.<\/span><\/li>\n<li><b>Formatez les donn\u00e9es d&rsquo;alerte<\/b><span style=\"font-weight: 400;\"> pour une cr\u00e9ation de tickets PSA automatis\u00e9e et homog\u00e8ne.<\/span><\/li>\n<li><b>D\u00e9clenchez des tickets PSA<\/b><span style=\"font-weight: 400;\"> via des webhooks ou des API pour automatiser la r\u00e9ponse aux incidents.<\/span><\/li>\n<li><b>Planifiez l&rsquo;interrogation des alertes<\/b><span style=\"font-weight: 400;\"> avec PowerShell ou Azure Automation pour une surveillance continue.<\/span><\/li>\n<li><b>Consignez les escalades en local<\/b><span style=\"font-weight: 400;\"> dans le registre pour faciliter les audits et le reporting.<\/span><\/li>\n<li><b>Enrichissez la t\u00e9l\u00e9m\u00e9trie des alertes<\/b><span style=\"font-weight: 400;\"> avec la strat\u00e9gie de groupe pour disposer de plus de contexte lors des investigations.<\/span><\/li>\n<\/ul>\n<\/div>\n<p>Microsoft Defender for Endpoint propose de puissantes alertes de s\u00e9curit\u00e9 en temps r\u00e9el. Les techniciens informatiques peuvent toutefois passer \u00e0 c\u00f4t\u00e9 de ces alertes si elles ne remontent pas jusqu&rsquo;au syst\u00e8me PSA du MSP. L&rsquo;automatisation de l&rsquo;<strong>escalade des alertes<\/strong> et de la cr\u00e9ation de tickets comble le foss\u00e9 entre la d\u00e9tection et la r\u00e9ponse. L&rsquo;int\u00e9gration de Defender \u00e0 un <a href=\"https:\/\/www.ninjaone.com\/fr\/msp\/psa\/\">logiciel PSA<\/a> permet aussi aux techniciens d&rsquo;agir imm\u00e9diatement face aux menaces.<\/p>\n<p>Pour une explication en images de ce sujet, regardez <a href=\"https:\/\/www.ninjaone.com\/videos\/security\/how-to-automate-alert-escalation-from-defender-to-psa-systems\/\">Comment automatiser l&rsquo;escalade des alertes de Defender vers les syst\u00e8mes PSA.<\/a><\/p>\n<div class=\"in-context-cta\"><p style=\"text-align: center;\">D\u00e9tectez rapidement les probl\u00e8mes sur vos syst\u00e8mes Windows gr\u00e2ce \u00e0 des flux de tickets automatis\u00e9s.<\/p>\n<p style=\"text-align: center;\"><a href=\"https:\/\/www.ninjaone.com\/fr\/phase-de-test-gratuit\/\">D\u00e9marrez un essai gratuit de 14 jours de NinjaOne PSA.<\/a><\/p>\n<\/div>\n<h2><strong>Utiliser Microsoft Power Automate pour l&rsquo;escalade des alertes<\/strong><\/h2>\n<p>Microsoft Defender propose Power Automate, un outil int\u00e9gr\u00e9 qui permet de convertir automatiquement les alertes Defender en tickets de service exploitables, sans avoir \u00e0 \u00e9crire de scripts personnalis\u00e9s. Vous aurez besoin d&rsquo;un acc\u00e8s administrateur \u00e0 Microsoft Power Automate pour l&rsquo;utiliser et automatiser l&rsquo;escalade des alertes de Defender vers les syst\u00e8mes PSA.<\/p>\n<h4><strong>Comment cr\u00e9er un jeton d&rsquo;API dans Microsoft Defender pour les syst\u00e8mes PSA\u00a0:<\/strong><\/h4>\n<ol>\n<li>Utilisez le connecteur Defender for Cloud Apps et s\u00e9lectionnez \u00ab\u00a0Lorsqu&rsquo;une alerte est g\u00e9n\u00e9r\u00e9e\u00a0\u00bb comme d\u00e9clencheur.<\/li>\n<li>Ajoutez des actions pour d\u00e9finir votre logique de r\u00e9ponse\u00a0: notifier, escalader ou isoler.<\/li>\n<li>Acc\u00e9dez \u00e0 Defender for Cloud Apps &gt; Gestion des politiques et modifiez la politique concern\u00e9e.<\/li>\n<li>Activez l&rsquo;envoi des alertes vers Power Automate, puis s\u00e9lectionnez votre playbook.<\/li>\n<\/ol>\n<p>Pour en savoir plus, consultez <a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/power-automate-flux-de-travail-msp-simplifies\/\">comment utiliser Power Automate pour simplifier les flux de travail des MSP.<\/a><\/p>\n<p>Si votre entreprise ne dispose pas d&rsquo;un abonnement \u00e0 Microsoft Power Automate, vous pouvez suivre les \u00e9tapes ci-dessous pour g\u00e9n\u00e9rer des rapports de performance informatique.<\/p>\n<h2>Comment automatiser l&rsquo;escalade des alertes de Defender vers les syst\u00e8mes PSA<\/h2>\n<p>Vous pouvez automatiser l&rsquo;escalade des alertes de Defender vers les syst\u00e8mes PSA en r\u00e9cup\u00e9rant les alertes Defender, en formatant la charge utile de l&rsquo;alerte, en d\u00e9clenchant un webhook, en planifiant l&rsquo;interrogation des alertes, en ajoutant une piste d&rsquo;audit ou en utilisant la strat\u00e9gie de groupe pour enrichir la journalisation et le contexte des alertes.<\/p>\n<p>\ud83d\udccc <strong>Pr\u00e9requis\u00a0:<\/strong><\/p>\n<ul>\n<li>Microsoft 365 Defender Plan 2 ou Microsoft 365 E5<\/li>\n<li>Acc\u00e8s API \u00e0 votre syst\u00e8me PSA<\/li>\n<li>Autorisations Microsoft Graph\u00a0: SecurityEvents.Read.All, Incident.Read.All, Alert.Read.All<\/li>\n<li>Enregistrement d&rsquo;application Azure AD pour l&rsquo;authentification de l&rsquo;automatisation<\/li>\n<li>Acc\u00e8s administrateur \u00e0 NinjaOne, au RMM ou au moteur de script<\/li>\n<li>PowerShell 7+ et module Graph SDK<\/li>\n<\/ul>\n<p>\ud83d\udccc <strong>Strat\u00e9gies de d\u00e9ploiement recommand\u00e9es\u00a0:<\/strong><\/p>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center;vertical-align: middle\">\n<p style=\"text-align: center\"><strong>Cliquez pour choisir une m\u00e9thode<\/strong><\/p>\n<\/td>\n<td style=\"text-align: center\"><strong>\ud83d\udcbb<\/strong><br \/>\n<strong>Id\u00e9al pour les utilisateurs individuels<\/strong><\/td>\n<td style=\"text-align: center\"><strong>\ud83d\udcbb\ud83d\udcbb\ud83d\udcbb<\/strong><br \/>\n<strong>Id\u00e9al pour les grandes entreprises<\/strong><\/td>\n<\/tr>\n<tr>\n<td><a href=\"#method-1\"><strong>M\u00e9thode 1\u00a0: se connecter \u00e0 Microsoft Graph et r\u00e9cup\u00e9rer les alertes Defender<\/strong><\/a><\/td>\n<td style=\"text-align: center\"><\/td>\n<td style=\"text-align: center\"><strong>\u2713<\/strong><\/td>\n<\/tr>\n<tr>\n<td><a href=\"#method-2\"><strong>M\u00e9thode 2\u00a0: formater la charge utile de l&rsquo;alerte pour la cr\u00e9ation du ticket PSA<\/strong><\/a><\/td>\n<td style=\"text-align: center\"><\/td>\n<td style=\"text-align: center\"><strong>\u2713<\/strong><\/td>\n<\/tr>\n<tr>\n<td><a href=\"#method-3\"><strong>M\u00e9thode 3\u00a0: d\u00e9clencher un webhook ou un appel API vers le syst\u00e8me PSA<\/strong><\/a><\/td>\n<td style=\"text-align: center\"><\/td>\n<td style=\"text-align: center\"><strong>\u2713<\/strong><\/td>\n<\/tr>\n<tr>\n<td><a href=\"#method-4\"><strong>M\u00e9thode 4\u00a0: planifier l&rsquo;interrogation des alertes avec PowerShell ou Azure Automation<\/strong><\/a><\/td>\n<td style=\"text-align: center\"><\/td>\n<td style=\"text-align: center\"><strong>\u2713<\/strong><\/td>\n<\/tr>\n<tr>\n<td><a href=\"#method-5\"><strong>M\u00e9thode 5\u00a0: ajouter une piste d&rsquo;audit bas\u00e9e sur le registre aux terminaux concern\u00e9s<\/strong><\/a><\/td>\n<td style=\"text-align: center\"><\/td>\n<td style=\"text-align: center\"><strong>\u2713<\/strong><\/td>\n<\/tr>\n<tr>\n<td><a href=\"#method-6\"><strong>M\u00e9thode 6\u00a0: utiliser la strat\u00e9gie de groupe pour enrichir la journalisation et le contexte des alertes<\/strong><\/a><\/td>\n<td style=\"text-align: center\"><\/td>\n<td style=\"text-align: center\"><strong>\u2713<\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3 id=\"method-1\">M\u00e9thode 1\u00a0: se connecter \u00e0 Microsoft Graph et r\u00e9cup\u00e9rer les alertes Defender<\/h3>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation<\/strong>\u00a0: \u00e9quipes informatiques souhaitant r\u00e9cup\u00e9rer les alertes Defender en direct<\/p>\n<h4>Partie 1\u00a0: enregistrer votre application dans Entra ID (Azure AD)<\/h4>\n<ol>\n<li>Connectez-vous au centre d&rsquo;administration Microsoft Entra.<\/li>\n<li>Acc\u00e9dez \u00e0 <strong>Entra ID<\/strong> &gt; <strong>App registrations<\/strong>, puis cliquez sur <strong>New registration<\/strong>.<\/li>\n<li>Saisissez un <strong>Name <\/strong>pour votre application.<\/li>\n<li>Indiquez qui peut utiliser l&rsquo;application sous <strong>Supported account types<\/strong>.<\/li>\n<li>Cliquez sur <strong>Register <\/strong>pour finaliser l&rsquo;enregistrement.<\/li>\n<li>Notez l&rsquo;Application (client) ID affich\u00e9 sur la page Overview de l&rsquo;application.<\/li>\n<\/ol>\n<h4>Partie 2\u00a0: attribuer les autorisations de l&rsquo;API Microsoft Graph<\/h4>\n<ol>\n<li>Allez dans <strong>App registration<\/strong> &gt; s\u00e9lectionnez l&rsquo;application que vous avez cr\u00e9\u00e9e &gt;<strong>API permissions<\/strong>.<\/li>\n<li>Cliquez sur <strong>Add a permission<\/strong> &gt; <strong>Microsoft Graph<\/strong><\/li>\n<li>Choisissez\u00a0:\n<ul style=\"list-style-type: disc\">\n<li><strong>Delegated permissions<\/strong>\u00a0: si un utilisateur connect\u00e9 est impliqu\u00e9<\/li>\n<li><strong>Application permissions<\/strong>\u00a0: si votre application s&rsquo;ex\u00e9cute en arri\u00e8re-plan<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<h4>Partie 3\u00a0: g\u00e9n\u00e9rer et stocker un secret client<\/h4>\n<ol>\n<li>S\u00e9lectionnez <strong>App registration<\/strong> &gt; s\u00e9lectionnez l&rsquo;application que vous avez cr\u00e9\u00e9e &gt;<strong>Certificates &amp; secrets<\/strong>.<\/li>\n<li>Cliquez sur <strong>New client secret<\/strong>.<\/li>\n<li>Ajoutez une description et une date d&rsquo;expiration, puis cliquez sur <strong>Add<\/strong>.<\/li>\n<li>Copiez imm\u00e9diatement la valeur, car elle n&rsquo;est affich\u00e9e qu&rsquo;une seule fois.<\/li>\n<\/ol>\n<h4>Partie 4\u00a0: noter le client ID, le tenant ID et le secret client<\/h4>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center\"><strong>Valeurs<\/strong><\/td>\n<td style=\"text-align: center\"><strong>O\u00f9 les trouver<\/strong><\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center\">Client ID<\/td>\n<td style=\"text-align: center\">App Registration \u2192 s\u00e9lectionnez l&rsquo;application que vous avez cr\u00e9\u00e9e \u2192 Overview<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center\">Tenant ID<\/td>\n<td style=\"text-align: center\">App Registration \u2192 Overview<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center\">Client Secret<\/td>\n<td style=\"text-align: center\">App Registration \u2192 s\u00e9lectionnez l&rsquo;application que vous avez cr\u00e9\u00e9e \u2192 Certificates &amp; secrets<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h4>Partie 5\u00a0: se connecter \u00e0 Microsoft Graph et r\u00e9cup\u00e9rer les alertes Defender<\/h4>\n<ol>\n<li>Appuyez sur <strong>Win<\/strong>, tapez <a href=\"https:\/\/www.ninjaone.com\/it-hub\/endpoint-management\/what-is-powershell\/\"><strong>PowerShell<\/strong><\/a>, puis cliquez sur <strong>Ex\u00e9cuter en tant qu&rsquo;administrateur<\/strong>.<\/li>\n<li>Copiez et collez le script suivant dans l&rsquo;invite, puis appuyez sur <strong>Entr\u00e9e<\/strong>\u00a0:<\/li>\n<\/ol>\n<ul>\n<li>Script de connexion PowerShell\u00a0:<\/li>\n<\/ul>\n<table>\n<tbody>\n<tr>\n<td><code><strong>$clientId = \"YOUR-APP-CLIENT-ID\"<\/strong><br \/>\n<strong>$tenantId = \"YOUR-TENANT-ID\"<\/strong><br \/>\n<strong>$clientSecret = \"YOUR-CLIENT-SECRET\"<\/strong><br \/>\n<strong>$secureSecret = ConvertTo-SecureString $clientSecret -AsPlainText -Force<\/strong><br \/>\n<strong>$credential = New-Object System.Management.Automation.PSCredential($clientId, $secureSecret)<\/strong><br \/>\n<strong>Connect-MgGraph -TenantId $tenantId -ClientSecretCredential $credential<\/strong><\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<ul>\n<li>R\u00e9cup\u00e9rer les alertes\u00a0:<\/li>\n<\/ul>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center\"><strong>Type d&rsquo;alerte<\/strong><\/td>\n<td style=\"text-align: center\"><strong>Script<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Importer uniquement le sous-module Security<\/td>\n<td>Import-Module Microsoft.Graph.Security<\/td>\n<\/tr>\n<tr>\n<td>Se connecter (remplacez par votre application ou une connexion interactive)<\/td>\n<td>Connect-MgGraph<\/td>\n<\/tr>\n<tr>\n<td>Basculer vers le profil beta pour des donn\u00e9es d&rsquo;alerte plus riches<\/td>\n<td>Select-MgProfile -Name beta<\/td>\n<\/tr>\n<tr>\n<td>Obtenir les nouvelles alertes<\/td>\n<td><code>Get-MgSecurityAlert | Where-Object { $_.Status -eq \"newAlert\" }<\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><strong>\ud83d\udca1 Remarque\u00a0: <\/strong>La cmdlet Select-MgProfile -Name beta est d\u00e9pr\u00e9ci\u00e9e depuis Microsoft Graph PowerShell v2.0. Pour les versions plus r\u00e9centes, il faut installer et utiliser le module Microsoft.Graph.Beta \u00e0 la place<\/p>\n<p>\u26a0\ufe0f <strong>Avertissement<\/strong>\u00a0: avant de d\u00e9ployer la modification des param\u00e8tres sur diff\u00e9rents terminaux, il est pr\u00e9f\u00e9rable de la tester d&rsquo;abord sur une machine locale. (Pour plus d&rsquo;informations, consultez\u00a0: <a href=\"#things-to-look-out-for\"><em>Points de vigilance<\/em><\/a>)<\/p>\n<h3 id=\"method-2\">M\u00e9thode 2\u00a0: formater la charge utile de l&rsquo;alerte pour la cr\u00e9ation du ticket PSA<\/h3>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation<\/strong>\u00a0: administrateurs informatiques souhaitant pr\u00e9parer les d\u00e9tails d&rsquo;une alerte pour une transmission rapide au Helpdesk (service d&rsquo;assistance)<\/p>\n<p>Pour pr\u00e9parer le contenu d&rsquo;un ticket \u00e0 partir des alertes Microsoft Defender et le formater en charge utile JSON destin\u00e9e \u00e0 un syst\u00e8me PSA via webhook.<\/p>\n<h4>\u00c9tape 1\u00a0: formater le titre du ticket<\/h4>\n<ul>\n<li>Construisez un titre \u00e0 partir de la gravit\u00e9 et du titre\u00a0:\n<ul>\n<li><code>\"[$($_.Severity)] $($_.Title)\"<\/code><\/li>\n<\/ul>\n<\/li>\n<li>Exemple\u00a0:\n<ul>\n<li>[High] Ransomware activity detected<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<h4>\u00c9tape 2\u00a0: composer le corps du ticket<\/h4>\n<ul>\n<li>Veillez \u00e0 inclure les informations pertinentes lors de la cr\u00e9ation du corps du ticket\u00a0:\n<ul>\n<li><strong>Defender Alert<\/strong>: $alert.Description<\/li>\n<li><strong>Device<\/strong>: $alert.DeviceName<\/li>\n<li><strong>User<\/strong>: $alert.UserPrincipalName<\/li>\n<li><strong>Detected At<\/strong>: $alert.CreatedDateTime<\/li>\n<li><strong>Alert ID<\/strong>: $alert.Id<\/li>\n<\/ul>\n<\/li>\n<li>Exemple\u00a0:\n<ul>\n<li><strong>Defender Alert<\/strong>\u00a0: comportement de chiffrement de fichiers d\u00e9tect\u00e9 sur l&rsquo;appareil LAPTOP-1234.<\/li>\n<li><strong>Device<\/strong>: LAPTOP-1234<\/li>\n<li><strong>User<\/strong>: john.doe@company.com<\/li>\n<li><strong>Detected At<\/strong>: 2025-07-01T14:00:00Z<\/li>\n<li><strong>Alert ID<\/strong>: 3d7f2ae1-xxxx-yyyy-zzzz-abc123<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>\ud83d\udca1 <strong>Remarque<\/strong>\u00a0: les noms de champs peuvent varier selon les environnements et les versions de Microsoft Graph.<\/p>\n<h4>\u00c9tape 3\u00a0: associer la cat\u00e9gorie \u00e0 un type de probl\u00e8me PSA<\/h4>\n<p>Vous devez ensuite faire correspondre la cat\u00e9gorie de l&rsquo;alerte \u00e0 un type de probl\u00e8me PSA. Utilisez le tableau suivant comme r\u00e9f\u00e9rence\u00a0:<\/p>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center\"><strong>Cat\u00e9gorie Defender<\/strong><\/td>\n<td style=\"text-align: center\"><strong>Type de probl\u00e8me PSA<\/strong><\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center\">Malware<\/td>\n<td style=\"text-align: center\">Incident de s\u00e9curit\u00e9<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center\">Vol d&rsquo;identifiants<\/td>\n<td style=\"text-align: center\">Menace sur l&rsquo;identit\u00e9<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center\">Activit\u00e9 suspecte<\/td>\n<td style=\"text-align: center\">Analyse comportementale<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center\">Phishing<\/td>\n<td style=\"text-align: center\">S\u00e9curit\u00e9 des e-mails<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center\">Logiciel ind\u00e9sirable<\/td>\n<td style=\"text-align: center\">Potentiellement ind\u00e9sirable<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center\">Autre<\/td>\n<td style=\"text-align: center\">Alerte g\u00e9n\u00e9rale<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>\ud83d\udca1 <strong>Remarque<\/strong>\u00a0: les correspondances exactes peuvent varier d&rsquo;un syst\u00e8me PSA \u00e0 l&rsquo;autre.<\/p>\n<h4>\u00c9tape 4\u00a0: construire la charge utile JSON<\/h4>\n<p>En reprenant les exemples ci-dessus, la charge utile JSON doit ressembler \u00e0 ceci\u00a0:<\/p>\n<table>\n<tbody>\n<tr>\n<td><code><strong>{<\/strong><br \/>\n<strong>\"summary\": \"[High] Ransomware activity detected\",<\/strong><br \/>\n<strong>\"description\": \"Defender Alert: File encryption behavior detected on device LAPTOP-1234.\\n\\nDevice: LAPTOP-1234\\nUser: john.doe@company.com\\nDetected At: 2025-07-01T14:00:00Z\\nAlert ID: 3d7f2ae1-xxxx-yyyy-zzzz-abc123\",<\/strong><br \/>\n<strong>\"priority\": \"High\",<\/strong><br \/>\n<strong>\"endpoint\": \"LAPTOP-1234\",<\/strong><br \/>\n<strong>\"detectedAt\": \"2025-07-01T14:00:00Z\"<\/strong><br \/>\n<strong>}<\/strong><\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3 id=\"method-3\">M\u00e9thode 3\u00a0: d\u00e9clencher un webhook ou un appel API vers le syst\u00e8me PSA<\/h3>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation<\/strong>\u00a0: envoyer les alertes Defender directement dans la file d&rsquo;attente des tickets PSA<\/p>\n<ol>\n<li>Appuyez sur <strong>Win + R,<\/strong> tapez <strong>PowerShell<\/strong>, puis cliquez sur <strong>Ex\u00e9cuter en tant qu&rsquo;administrateur<\/strong>.<\/li>\n<li>Copiez et collez le script suivant dans l&rsquo;invite, puis appuyez sur <strong>Entr\u00e9e <\/strong>pour envoyer un ticket \u00e0 l&rsquo;aide de PowerShell et d&rsquo;un webhook\u00a0:<\/li>\n<\/ol>\n<p style=\"padding-left: 40px\"><code><strong>Invoke-RestMethod -Method Post -Uri $psaWebhookUrl -Body<br \/>\n($alertJson | ConvertTo-Json -Depth 5) -ContentType \"application\/json\"<\/strong><\/code><\/p>\n<p>\ud83d\udca1 <strong>Remarque<\/strong>\u00a0: $psaWebhookUrl et $alertJson sont des valeurs fictives qui doivent \u00eatre remplac\u00e9es par l&rsquo;endpoint webhook r\u00e9el de votre PSA et une charge utile JSON correctement format\u00e9e.<\/p>\n<p>Pour les syst\u00e8mes dot\u00e9s d&rsquo;un acc\u00e8s API par jeton\u00a0:<\/p>\n<ul>\n<li>Authentifiez-vous via un jeton REST<\/li>\n<li>Utilisez une requ\u00eate HTTP POST vers l&rsquo;endpoint \/tickets<\/li>\n<li>V\u00e9rifiez que le statut de la r\u00e9ponse est 200\/201 et qu&rsquo;un ID de ticket est renvoy\u00e9<\/li>\n<\/ul>\n<p>\ud83d\udca1 <strong>Conseil<\/strong>\u00a0: consignez la cr\u00e9ation des tickets localement ou dans les journaux d&rsquo;\u00e9v\u00e9nements pour assurer la tra\u00e7abilit\u00e9.<\/p>\n<h3 id=\"method-4\">M\u00e9thode 4\u00a0: planifier l&rsquo;interrogation des alertes avec PowerShell ou Azure Automation<\/h3>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation<\/strong>\u00a0: ex\u00e9cuter un script toutes les 5 \u00e0 15 minutes pour d\u00e9tecter et escalader automatiquement les alertes<\/p>\n<ol>\n<li>Appuyez sur <strong>Win + R,<\/strong> tapez <strong>PowerShell<\/strong>, puis cliquez sur <strong>Ex\u00e9cuter en tant qu&rsquo;administrateur<\/strong>.<\/li>\n<li>Copiez et collez le script suivant dans l&rsquo;invite, puis appuyez sur <strong>Entr\u00e9e <\/strong>pour d\u00e9tecter et escalader les nouvelles alertes toutes les 5 \u00e0 15 minutes\u00a0:<\/li>\n<\/ol>\n<table>\n<tbody>\n<tr>\n<td><code><strong>$alerts = Get-MgSecurityAlert | Where-Object {<br \/>\n<\/strong><strong>             $_.Status -eq \"newAlert\" -and $_.CreatedDateTime -gt (Get-Date).AddMinutes(-15)<\/strong><strong>}<\/strong><\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Vous pouvez l&rsquo;ex\u00e9cuter via\u00a0:<\/p>\n<ul>\n<li>Azure Automation avec une identit\u00e9 g\u00e9r\u00e9e<\/li>\n<li>le Planificateur de t\u00e2ches Windows sur un terminal pilot\u00e9 par le RMM<\/li>\n<li>une politique de script NinjaOne<\/li>\n<\/ul>\n<p>\ud83d\udca1 <strong>Remarque<\/strong>\u00a0: avant d&rsquo;ex\u00e9cuter ce script, vous devez d&rsquo;abord vous connecter avec Connect-MgGraph et v\u00e9rifier que l&rsquo;application dispose des autorisations appropri\u00e9es.<\/p>\n<h3 id=\"method-5\">M\u00e9thode 5\u00a0: ajouter une piste d&rsquo;audit bas\u00e9e sur le registre aux terminaux concern\u00e9s<\/h3>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation<\/strong>\u00a0: enregistrer l&rsquo;heure de la derni\u00e8re escalade d&rsquo;alerte pour les contr\u00f4les d&rsquo;audit des terminaux<\/p>\n<ol>\n<li>Enregistrez l&rsquo;information dans le registre de l&rsquo;appareil concern\u00e9 lors de la cr\u00e9ation du ticket.<\/li>\n<li>Appuyez sur <strong>Win + R,<\/strong> tapez <strong>PowerShell<\/strong>, puis cliquez sur <strong>Ex\u00e9cuter en tant qu&rsquo;administrateur<\/strong>.<\/li>\n<li>Copiez et collez le script suivant dans l&rsquo;invite, puis appuyez sur <strong>Entr\u00e9e<\/strong>\u00a0:<\/li>\n<\/ol>\n<table>\n<tbody>\n<tr>\n<td><code><strong>New-ItemProperty -Path \"HKLM:\\SOFTWARE\\Org\\DefenderEscalation\" <\/strong><br \/>\n<strong>-Name \"LastAlertEscalated\" <\/strong><br \/>\n<strong>-Value \"$(Get-Date -Format u)\" -PropertyType String -Force<\/strong><\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Les agents RMM peuvent ainsi analyser et valider le traitement des alertes au niveau de l&rsquo;appareil.<\/p>\n<p>\u26a0\ufe0f <strong>Avertissement<\/strong>\u00a0: l&rsquo;\u00e9criture dans le registre peut entrer en conflit avec des cl\u00e9s ou des politiques existantes. (Pour plus d&rsquo;informations, consultez\u00a0: <a href=\"#things-to-look-out-for\"><em>Points de vigilance<\/em><\/a>)<\/p>\n<h3 id=\"method-6\">M\u00e9thode 6\u00a0: utiliser la strat\u00e9gie de groupe pour enrichir la journalisation et le contexte des alertes<\/h3>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation<\/strong>\u00a0: les futures alertes contiennent davantage de contexte, ce qui facilite les investigations<\/p>\n<ol>\n<li>Appuyez sur <strong>Win + R,<\/strong> tapez <strong>gpmc.msc<\/strong>, puis appuyez sur <strong>Entr\u00e9e <\/strong>pour <a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/comment-ouvrir-editeur-de-strategie-de-groupe-locale\/\">ouvrir l&rsquo;\u00e9diteur d&rsquo;objets de strat\u00e9gie de groupe<\/a>.<\/li>\n<li>Acc\u00e9dez \u00e0\u00a0:<\/li>\n<\/ol>\n<p style=\"padding-left: 40px\"><strong>Configuration ordinateur &gt; Mod\u00e8les d&rsquo;administration &gt; Composants Windows &gt; Microsoft Defender Antivirus &gt; Rapports<\/strong><\/p>\n<ol start=\"3\">\n<li>Activez les \u00e9l\u00e9ments suivants\u00a0:\n<ul style=\"list-style-type: disc\">\n<li>Envoyer les informations d&rsquo;alerte \u00e0 Microsoft Defender for Endpoint<\/li>\n<li>Surveiller et journaliser les menaces d\u00e9tect\u00e9es<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<h4>Appliquer les politiques d&rsquo;audit<\/h4>\n<ol>\n<li>Acc\u00e9dez \u00e0\u00a0:<\/li>\n<\/ol>\n<p style=\"padding-left: 40px\"><strong>Configuration ordinateur &gt; Param\u00e8tres Windows &gt; Param\u00e8tres de s\u00e9curit\u00e9 &gt; Configuration avanc\u00e9e de la strat\u00e9gie d&rsquo;audit &gt; Strat\u00e9gies d&rsquo;audit syst\u00e8me&gt; Acc\u00e8s aux objets<\/strong><\/p>\n<ol start=\"2\">\n<li>Activez les \u00e9l\u00e9ments suivants pour enrichir la t\u00e9l\u00e9m\u00e9trie des alertes\u00a0:\n<ul style=\"list-style-type: disc\">\n<li>Auditer le syst\u00e8me de fichiers (journalisation des suppressions de fichiers).<\/li>\n<li>Auditer le registre (modifications du registre).<\/li>\n<\/ul>\n<\/li>\n<li>Acc\u00e9dez ensuite \u00e0\u00a0:<\/li>\n<\/ol>\n<p style=\"padding-left: 40px\"><strong>Configuration ordinateur &gt; Param\u00e8tres Windows &gt; Param\u00e8tres de s\u00e9curit\u00e9 &gt; Configuration avanc\u00e9e de la strat\u00e9gie d&rsquo;audit &gt; Strat\u00e9gies d&rsquo;audit syst\u00e8me &gt; Suivi d\u00e9taill\u00e9 &gt; Auditer la cr\u00e9ation du processus<\/strong><\/p>\n<ol start=\"4\">\n<li>Activez l&rsquo;ex\u00e9cution des processus<\/li>\n<\/ol>\n<p>\u26a0\ufe0f <strong>Avertissement<\/strong>\u00a0: l&rsquo;activation de politiques d&rsquo;audit d\u00e9taill\u00e9es augmente la taille des journaux. (Pour plus d&rsquo;informations, consultez\u00a0: <a href=\"#things-to-look-out-for\"><em>Points de vigilance<\/em><\/a>)<\/p>\n<h2 id=\"things-to-look-out-for\">\u26a0\ufe0f Points de vigilance<\/h2>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center\"><strong>Risques<\/strong><\/td>\n<td style=\"text-align: center\"><strong>Cons\u00e9quences possibles<\/strong><\/td>\n<td style=\"text-align: center\"><strong>Solutions<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Ne pas tester sur une machine locale<\/td>\n<td>Le d\u00e9ploiement d&rsquo;un script non test\u00e9 peut faire planter des appareils, par exemple en cas d&rsquo;incompatibilit\u00e9 des cl\u00e9s de registre.<\/td>\n<td>Appliquez les modifications souhait\u00e9es sur une machine locale, puis v\u00e9rifiez que la configuration donne bien le r\u00e9sultat attendu.<\/td>\n<\/tr>\n<tr>\n<td>Cl\u00e9s en conflit<\/td>\n<td>Certaines cl\u00e9s et politiques peuvent \u00e9chouer si elles entrent en conflit entre elles.<\/td>\n<td>Utilisez un chemin de registre d\u00e9di\u00e9 pour \u00e9viter les conflits.<\/td>\n<\/tr>\n<tr>\n<td>Augmentation de la taille des journaux<\/td>\n<td>Consomme rapidement de l&rsquo;espace disque<\/td>\n<td>Configurez la r\u00e9tention et les limites de taille des journaux dans l&rsquo;observateur d&rsquo;\u00e9v\u00e9nements.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Autres points \u00e0 consid\u00e9rer<\/h2>\n<p>Les pratiques suivantes garantissent que votre PSA traite les alertes de s\u00e9curit\u00e9 avec pr\u00e9cision dans les environnements multi-tenant.<\/p>\n<h3>D\u00e9duplication<\/h3>\n<p>\u00c9vitez les tickets en double en v\u00e9rifiant l&rsquo;ID de l&rsquo;alerte dans un cache ou une base de donn\u00e9es avant d&rsquo;en cr\u00e9er un nouveau. Cela permet d&rsquo;\u00e9viter les avalanches de tickets provoqu\u00e9es par des alertes r\u00e9p\u00e9t\u00e9es.<\/p>\n<h3>Cycle de vie des alertes<\/h3>\n<p>Maintenez les tickets PSA synchronis\u00e9s avec les alertes Defender afin que le statut du ticket corresponde toujours \u00e0 l&rsquo;\u00e9tat r\u00e9el de l&rsquo;alerte. Vous am\u00e9liorez ainsi la tra\u00e7abilit\u00e9 des incidents et r\u00e9duisez l&rsquo;encombrement des files de tickets.<\/p>\n<h3>Prise en compte du multi-tenant<\/h3>\n<p>Ajoutez des \u00e9l\u00e9ments de contexte, comme l&rsquo;ID du tenant ou le nom du client, pour garantir que les tickets sont bien associ\u00e9s au bon client, au bon tenant ou au bon site dans les environnements multi-tenant.<\/p>\n<h3>Conservation des donn\u00e9es<\/h3>\n<p>Conservez la correspondance entre alertes et tickets, c&rsquo;est-\u00e0-dire entre les ID d&rsquo;alerte Defender et les ID de ticket PSA, \u00e0 des fins de conformit\u00e9, d&rsquo;audit ou de revue d&rsquo;incident. La conservation des donn\u00e9es permet \u00e9galement des analyses plus pouss\u00e9es des sch\u00e9mas de menaces et de la r\u00e9activit\u00e9 du PSA.<\/p>\n<h2>R\u00e9soudre les probl\u00e8mes courants d&rsquo;escalade des alertes<\/h2>\n<p>Voici les probl\u00e8mes fr\u00e9quents dans les int\u00e9grations Defender-PSA, accompagn\u00e9s de leurs solutions.<\/p>\n<h3>\u00c9chec de l&rsquo;API Graph<\/h3>\n<p>Si vous ne parvenez pas \u00e0 r\u00e9cup\u00e9rer les alertes depuis <a href=\"https:\/\/www.microsoft.com\/en-us\/microsoft-365\/microsoft-defender-for-individuals\" target=\"_blank\" rel=\"noopener\">Defender<\/a> ou si vous rencontrez des erreurs similaires, la cause est probablement un jeton expir\u00e9 ou un endpoint d&rsquo;API incorrect. Veillez \u00e0 utiliser le bon format d&rsquo;endpoint pour r\u00e9soudre le probl\u00e8me.<\/p>\n<h3>Expiration des webhooks<\/h3>\n<p>Il arrive que l&rsquo;alerte Defender se d\u00e9clenche sans qu&rsquo;aucun ticket n&rsquo;apparaisse dans le PSA, parce que la plateforme PSA n&rsquo;est pas accessible depuis le cloud Microsoft. Dans ce cas, mieux vaut v\u00e9rifier l&rsquo;accessibilit\u00e9 de l&rsquo;URL du webhook.<\/p>\n<h3>Tickets en double<\/h3>\n<p>Des tickets PSA en double peuvent appara\u00eetre lorsque l&rsquo;ID de l&rsquo;alerte ou de l&rsquo;incident n&rsquo;est pas suivi apr\u00e8s la cr\u00e9ation du premier ticket. V\u00e9rifiez toujours si l&rsquo;alerte a d\u00e9j\u00e0 fait l&rsquo;objet d&rsquo;une escalade avant de cr\u00e9er un nouveau ticket.<\/p>\n<h3>Ticket introuvable<\/h3>\n<p>Certains tickets sont difficiles \u00e0 localiser ou apparaissent dans une autre file d&rsquo;attente parce qu&rsquo;ils ont \u00e9t\u00e9 cr\u00e9\u00e9s sur le mauvais tableau, la mauvaise file ou le mauvais Service Desk. Dans ce cas, la meilleure solution consiste \u00e0 v\u00e9rifier que les champs requis sont bien pr\u00e9sents et correctement mapp\u00e9s.<\/p>\n<div class=\"in-context-cta\"><p style=\"text-align: center;\">Transformez les alertes Defender en tickets exploitables avec une rem\u00e9diation automatis\u00e9e.<\/p>\n<p style=\"text-align: center;\"><a href=\"https:\/\/www.ninjaone.com\/fr\/msp\/psa\/\">D\u00e9couvrez les fonctionnalit\u00e9s de NinjaOne PSA.<\/a><\/p>\n<\/div>\n<h2>Les services NinjaOne qui renforcent l&rsquo;automatisation de l&rsquo;escalade des alertes<\/h2>\n<p>Avec NinjaOne, les MSP peuvent fluidifier les flux de travail de la menace au ticket, r\u00e9duire les d\u00e9lais de r\u00e9ponse et assurer une tra\u00e7abilit\u00e9 pr\u00eate pour l&rsquo;audit sur l&rsquo;ensemble de leur parc clients. Parmi les services qui renforcent l&rsquo;automatisation de l&rsquo;escalade des alertes\u00a0:<\/p>\n<ul>\n<li><strong>Planification et diffusion de scripts<\/strong>\u00a0: ex\u00e9cutez des scripts de requ\u00eate Microsoft Graph et d&rsquo;escalade de tickets sur les tenants de vos clients.<\/li>\n<li><strong>D\u00e9clencheurs webhook<\/strong>\u00a0: int\u00e9grez directement la gestion des tickets ou des canaux Slack pour le transfert des alertes.<\/li>\n<li><strong>Surveillance du registre<\/strong>\u00a0: suivez les marqueurs d&rsquo;escalade au niveau des appareils gr\u00e2ce \u00e0 des analyses de registre personnalis\u00e9es.<\/li>\n<li><strong>Contr\u00f4le des politiques d&rsquo;alerte<\/strong>\u00a0: utilisez NinjaOne pour d\u00e9terminer quelles alertes n\u00e9cessitent une escalade, une suppression ou une rem\u00e9diation.<\/li>\n<li><strong>Tableaux de bord centralis\u00e9s<\/strong>\u00a0: affichez le statut des alertes Defender, les r\u00e9sultats des escalades et les terminaux concern\u00e9s pour l&rsquo;ensemble des tenants.<\/li>\n<\/ul>\n<p>Pour les MSP qui souhaitent centraliser et automatiser ce flux de travail, consultez la <a href=\"https:\/\/www.ninjaone.com\/fr\/rmm\/faq\/\">FAQ RMM<\/a> de NinjaOne.<\/p>\n<h2>Supprimez la surveillance manuelle des alertes en automatisant leur escalade<\/h2>\n<p>Automatiser l&rsquo;escalade des alertes de Defender vers les plateformes PSA est indispensable pour les MSP qui doivent industrialiser leurs flux de d\u00e9tection et de r\u00e9ponse. L&rsquo;automatisation supprime \u00e9galement la charge li\u00e9e \u00e0 la surveillance manuelle des alertes et garantit une escalade document\u00e9e, avec un suivi des niveaux de service.<\/p>\n<p><a href=\"https:\/\/www.ninjaone.com\/fr\/msp\/psa\/\">NinjaOne PSA<\/a> centralise la facturation, la documentation et la gestion des actifs dans un panneau de contr\u00f4le centralis\u00e9 et transforme les alertes Defender automatis\u00e9es en flux de rem\u00e9diation d\u00e9taill\u00e9s et tra\u00e7ables. En int\u00e9grant les alertes Defender \u00e0 NinjaOne PSA, vous garantissez que les incidents de s\u00e9curit\u00e9 sont automatiquement consign\u00e9s, attribu\u00e9s et escalad\u00e9s selon leur gravit\u00e9, ce qui acc\u00e9l\u00e8re les temps de r\u00e9ponse et \u00e9vite les alertes manqu\u00e9es. Gagnez en efficacit\u00e9 avec NinjaOne PSA. <a href=\"https:\/\/www.ninjaone.com\/fr\/phase-de-test-gratuit\/\">Inscrivez-vous d\u00e8s aujourd&rsquo;hui \u00e0 un essai gratuit de 14 jours<\/a>.<\/p>\n<p><strong>Sujets connexes\u00a0:<\/strong><\/p>\n<ul>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/bonnes-pratiques-de-reponse-aux-incidents-dans-le-cloud\/\">R\u00e9ponse aux incidents dans le cloud\u00a0: bonnes pratiques en 2026<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/comment-automatiser-la-gestion-des-vulnerabilites\/\">Comment automatiser la gestion des vuln\u00e9rabilit\u00e9s<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/guide-complet-quest-ce-que-la-gestion-de-crise-informatique\/\">Guide complet\u00a0: qu&rsquo;est-ce que la gestion de crise informatique\u00a0?<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/qu-est-ce-qu-un-logiciel-psa-professional-services-automation\/\">Qu&rsquo;est-ce qu&rsquo;un logiciel PSA (automatisation des services professionnels)\u00a0?<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/psa-et-rmm-differences\/\">PSA ou RMM\u00a0: quelle est la diff\u00e9rence\u00a0?<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft Defender for Endpoint propose de puissantes alertes de s\u00e9curit\u00e9 en temps r\u00e9el. Les techniciens informatiques peuvent toutefois passer \u00e0 c\u00f4t\u00e9 de ces alertes si elles ne remontent pas jusqu&rsquo;au syst\u00e8me PSA du MSP. L&rsquo;automatisation de l&rsquo;escalade des alertes et de la cr\u00e9ation de tickets comble le foss\u00e9 entre la d\u00e9tection et la r\u00e9ponse. L&rsquo;int\u00e9gration [&hellip;]<\/p>\n","protected":false},"author":35,"featured_media":536397,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"","_lmt_disable":"","footnotes":""},"categories":[3025],"tags":[],"class_list":["post-886492","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-ops"],"acf":[],"modified_by":null,"_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/886492","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/users\/35"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/comments?post=886492"}],"version-history":[{"count":1,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/886492\/revisions"}],"predecessor-version":[{"id":886493,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/886492\/revisions\/886493"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/media\/536397"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/media?parent=886492"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/categories?post=886492"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/tags?post=886492"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}