Skip to content

Cet outil n'est ni affilié à Microsoft Corporation, ni approuvé ni sponsorisé par celle-ci. Microsoft 365, Microsoft Entra ID, Exchange Online et Microsoft Purview sont des marques du groupe de sociétés Microsoft. Les autres noms sont des marques de leurs propriétaires respectifs.

Rétention du journal d'audit unifié, licences et lacunes

Ce que conservent les journaux Microsoft 365 et Entra ID, combien de temps, avec quelle licence, et ce qu'une enquête BEC ne voit pas quand une source manque.

Publié le 7 min de lecture

En bref. Le journal d'audit unifié conserve 180 jours avec Audit (Standard) et un an pour les enregistrements Exchange, SharePoint, OneDrive et Entra ID des utilisateurs sous licence E5 ; les journaux de connexion et d'audit Entra ID ne gardent que 7 jours en Free et 30 jours en P1/P2. MailItemsAccessed est activé par défaut pour les utilisateurs E3/E5, mais SearchQueryInitiated* est désactivé par défaut, et certaines offres Business n'avaient pas l'audit activé par défaut. Avant de conclure « rien à signaler », vérifiez quelles sources, quelle période et quelles opérations vous aviez réellement.

« On n'a rien trouvé » n'est une conclusion que si vous pouvez dire ce que vous avez regardé. Voici les lacunes que je vérifie avant d'écrire cette phrase.

La rétention en un coup d'œil

JournalRétention par défautAvec davantage de licencesSource
Journal d'audit unifié, Audit (Standard)180 jours (enregistrements depuis le 17/10/2023 ; 90 jours avant)n/aMicrosoft Learn
Journal d'audit unifié, Audit (Premium)1 an pour les enregistrements Exchange, SharePoint, OneDrive et Entra ID des utilisateurs sous licence E5 ; 180 jours pour les autresStratégies personnalisées ; jusqu'à 10 ans avec le module complémentaireidem
Journaux de connexion Entra ID7 jours (Free)30 jours (P1/P2)Microsoft Learn
Journaux d'audit Entra ID7 jours (Free)30 jours (P1/P2)idem
Connexions à risque (ID Protection)7 jours (Free)30 jours (P1), 90 jours (P2)idem

Deux conséquences. D'abord, c'est la rétention Entra qui limite : un BEC signalé avec trois semaines de retard sur un tenant sans P1 a déjà perdu les connexions qui montrent comment l'attaquant est entré. Les événements d'audit Entra répliqués dans l'UAL (consentements, changements de rôle, certaines connexions sous forme UserLoggedIn) vivent plus longtemps, mais ce n'est pas le journal de connexion complet. Ensuite, les changements de rétention ne sont pas rétroactifs : passer à une licence supérieure pendant l'incident ne ramène pas les données expirées. Envoyer les journaux Entra vers un compte de stockage ou Log Analytics via les paramètres de diagnostic est le seul moyen de les garder plus longtemps, et cela ne vaut qu'à partir du jour de la configuration.

L'audit est-il seulement activé ?

  • Ingestion du journal d'audit unifié. Activée par défaut pour les organisations entreprise. Vérifiez avec Get-AdminAuditLogConfig | Format-List UnifiedAuditLogIngestionEnabled dans Exchange Online PowerShell (la même cmdlet dans Security & Compliance PowerShell affiche toujours False, d'après Microsoft Learn).
  • Offres Business. Le guide de la CISA sur la journalisation étendue (janvier 2025) indique que Microsoft 365 Business Basic, Standard et Premium donnaient accès à l'audit sans l'activer par défaut à l'époque, et explique comment le vérifier.
  • Audit des boîtes aux lettres. Il peut être désactivé par boîte (Set-Mailbox -AuditEnabled $false) ou contourné (Set-MailboxAuditBypassAssociation). Ce sont deux techniques d'attaquant (T1562.008), et M365 Forensics lève un constat critique Audit désactivé ou contourné quand il les voit dans le journal.

Lacunes au niveau des opérations

OpérationLacuneConséquence
MailItemsAccessedActivé par défaut pour les utilisateurs E3/E5 dans Audit (Standard) (Microsoft Learn) ; d'autres offres peuvent nécessiter une configuration. Limité après plus de 1 000 enregistrements en 24 heures selon une requête de chasse MicrosoftImpossible de dire quels messages ont été lus ; considérez la boîte comme exposée
SearchQueryInitiatedExchange / SharePointDésactivé par défaut ; à activer par boîte pour le type de connexion propriétaire (guide CISA)Aucune trace de ce que l'attaquant a cherché
SendFait partie de la journalisation Standard étendue ; vérifiez qu'il figure dans la configuration d'audit de la boîteUtilisez le suivi des messages pour le courrier envoyé
Accès SyncEnregistré seulement pour les clients Outlook de bureau, un enregistrement par dossierUn dossier synchronisé doit être considéré comme entièrement exposé
Identifiants liablesAbsents de certains enregistrements agrégés ou d'arrière-planSe rabattre sur la corrélation par IP

Pourquoi la synchronisation est un cas à part : voir MailItemsAccessed : ce qu'il prouve.

Lacunes au niveau des exports

  • Exports tronqués : exactement 50 000 lignes pour un export Purview Standard, ou 100 000 lignes pour un téléchargement de connexions Entra, signifie généralement que le plafond a été atteint.
  • Interactif seulement : l'erreur la plus fréquente. Le rejeu de jeton se trouve dans le fichier non interactif.
  • Victime seulement : pulvérisation de mots de passe, consentement frauduleux et hameçonnage latéral vers les collègues sont invisibles dans un export limité à un utilisateur.
  • Trop court : un export qui commence le jour de la fraude manque l'accès initial, souvent plusieurs jours avant.
  • Trop tôt : les enregistrements d'audit arrivent généralement 60 à 90 minutes après l'événement ; un export réalisé pendant le confinement manque les dernières actions.

Ce que l'outil M365 Forensics ne couvre pas

Les limites assumées de l'analyseur dans le navigateur, dans sa version actuelle :

  • Il lit l'UAL, les connexions Entra et l'audit Entra. Il ne lit pas encore la sortie de Get-InboxRule, celle de Get-MailboxAuditLog, le suivi des messages, les exports d'utilisateurs à risque ni les alertes Defender. L'état actuel des règles (une règle masquée qui existe toujours) nécessite Get-InboxRule -IncludeHidden.
  • Il garde jusqu'à 400 000 événements en mémoire par analyse. Découpez les très gros exports par date.
  • L'UAL ne porte aucune localisation ; pays et ASN sont empruntés aux connexions de la même IP. Sans fichier de connexions, les contrôles d'hébergeur et de déplacement ne peuvent pas s'appliquer aux événements de l'UAL.
  • La liste des ASN d'hébergeurs est heuristique et maintenue à la main ; il n'y a pas de base IP → ASN intégrée.
  • Il n'y a pas de référence par utilisateur (« première connexion de cet utilisateur depuis ce pays ») : les exports contiennent rarement assez d'historique.
  • Les en-têtes CSV des connexions de principaux de service et d'identités managées n'ont pas été vérifiés sur de vrais exemples ; le téléchargement Entra « authentication details » est volontairement ignoré.

Le panneau de couverture de l'outil indique les sources manquantes et avertit quand aucun enregistrement MailItemsAccessed n'est présent : un verdict sain ne passe jamais ses angles morts sous silence.

Écrire les limites dans le rapport

Un rapport défendable comporte une courte section « périmètre et limites » : sources reçues avec leurs périodes et nombres de lignes, sources demandées mais indisponibles, opérations connues comme absentes (par exemple « SearchQueryInitiated non activé »), et les angles morts qui en résultent (« impossible d'établir quels messages ont été lus avant le 2026-08-20 »). Cela protège la conclusion, et cela dit au client ce qu'il doit changer avant le prochain incident.

Réduire les lacunes avant le prochain incident

  • Envoyer les connexions Entra (interactives et non interactives) et l'audit vers un compte de stockage ou Log Analytics.
  • Vérifier l'ingestion de l'audit unifié et l'audit des boîtes sur chaque type de licence utilisé.
  • Activer SearchQueryInitiated pour le type de connexion propriétaire là où vous en avez besoin.
  • Documenter comment tout exporter dans l'urgence : le guide d'export est un point de départ.

Questions fréquentes

Combien de temps le journal d'audit unifié conserve-t-il les enregistrements ?

180 jours par défaut avec Audit (Standard) pour les enregistrements créés depuis le 17 octobre 2023 (90 jours avant). Les utilisateurs disposant d'une licence d'audit de niveau E5 bénéficient d'un an pour les enregistrements Exchange, SharePoint, OneDrive et Entra ID, et jusqu'à 10 ans avec le module complémentaire.

Pourquoi n'y a-t-il aucun MailItemsAccessed dans mon export d'audit ?

MailItemsAccessed fait partie d'Audit (Standard) et est activé par défaut pour les utilisateurs Office 365 et Microsoft 365 E3/E5. Sur d'autres offres, l'audit des boîtes peut devoir être activé, l'action peut manquer dans la configuration d'audit de la boîte, ou la boîte a pu être limitée (throttling).

Un résultat sain signifie-t-il que le compte n'a pas été compromis ?

Seulement pour la période et les sources analysées. Un fichier de connexions non interactives manquant, une rétention des connexions expirée ou un audit désactivé peuvent masquer entièrement une compromission.

Pour aller plus loin

Articles liés