- Exécutez gpmc.msc → Créez un nouvel objet de stratégie de groupe → Modifiez-le : Allez à « Configuration ordinateur » → Stratégies → Paramètres Windows → Paramètres de sécurité → Configuration avancée de la stratégie d’audit → Stratégies d’audit → Ouvrir/fermer la session :
- Auditer l’ouverture de session → Sélectionnez : Réussites et échecs
- Allez dans le Journal des événements → Définissez :
- Taille maximale du journal de sécurité : 4 Go
- Méthode de conservation du journal de sécurité : « Remplacer les événements si nécessaire ».
- Liez l’objet de stratégie de groupe à l’unité d’organisation dans Comptes d’ordinateurs : Allez à « Gestion des stratégies de groupe » → cliquez avec le bouton droit sur l’unité d’organisation définie → sélectionnez « Lier un objet de stratégie de groupe existant » > sélectionnez l’objet de stratégie de groupe que vous avez créé.
- Forcez la mise à jour de la stratégie de groupe : Dans « Gestion des stratégies de groupe », cliquez avec le bouton droit sur l’unité d’organisation définie → cliquez sur « Mise à jour de la stratégie de groupe ».
- Ouvrez l’Observateur d’événements et recherchez dans le Journal de sécurité l’événement 4648 (Auditer l’ouverture de session).
- Exécutez Netwrix Auditor → cliquez sur « Rapports » → sélectionnez « Active Directory » → Activités de connexion → sélectionnez « Connexions réussies » ou « Connexions échouées » → cliquez sur « Afficher ».
Toutes les connexions réussies et échouées à votre domaine s’affichent alors.