> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Découvrez comment utiliser les journaux du tenant Auth0 dans le cadre de votre plan de réponse aux incidents pour enquêter sur des connexions suspectes, déterminer la portée d’une violation et produire une chronologie d’audit.

# Réponse aux incidents : utiliser les journaux

L’examen des journaux pour évaluer l’impact d’une attaque est une étape cruciale de votre plan de réponse aux incidents. Sur cette page, vous verrez comment accéder aux journaux dans le <Tooltip tip="Auth0 Dashboard : le principal produit d’Auth0 pour configurer vos services." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip>, ainsi que quelques exemples de requêtes de recherche dans les journaux pour repérer des signes d’attaque et examiner l’activité des comptes.

<div id="check-auth0-logs">
  ## Consulter les journaux Auth0
</div>

1. [Connectez-vous à l’Auth0 Dashboard](https://manage.auth0.com/#)
2. La page **Journal** se trouve sous **Monitoring** dans le menu de gauche.
3. Sur la page **Journal**, vous verrez une barre de recherche, un filtre et un sélecteur de date.

<Frame>
  <img src="https://mintcdn.com/translations/Dcx0M11uuptU53TX/docs/images/cdy7uua7fh8z/2l9LfKEjrprVmHfWt80VX0/4e48bc6ad3a8b591014e23fdb7353405/2025-01-28_15-07-43.png?fit=max&auto=format&n=Dcx0M11uuptU53TX&q=85&s=d4e45849d3413d11c54d8f793ebe5423" alt="Logs dans Monitoring du Dashboard" width="899" height="456" data-path="docs/images/cdy7uua7fh8z/2l9LfKEjrprVmHfWt80VX0/4e48bc6ad3a8b591014e23fdb7353405/2025-01-28_15-07-43.png" />
</Frame>

Sélectionnez un événement de journal dans la liste pour afficher un **Summary** de l’événement ainsi que d’autres **Details**, y compris le Raw JSON.

<div id="log-structure">
  ### Structure des logs
</div>

Chaque événement de journal comporte les champs suivants :

| Champ           | Description                                                                         |
| --------------- | ----------------------------------------------------------------------------------- |
| `date`          | Horodatage indiquant quand cet événement s’est produit.                             |
| `log_id`        | L’ID de l’événement de journal                                                      |
| `type`          | Le type d’événement de journal                                                      |
| `description`   | La description de l’événement.                                                      |
| `connection`    | Le nom de la connexion associé à l’événement.                                       |
| `connection_id` | L’ID de la connexion associée à l’événement.                                        |
| `client_id`     | L’ID du client associé à l’événement                                                |
| `client_name`   | Le nom du client associé à l’événement.                                             |
| `ip`            | L’adresse IP d’où provient la requête à l’origine de l’événement de journal.        |
| `user_agent`    | L’agent utilisateur associé à l’événement.                                          |
| `details`       | Un objet contenant des renseignements supplémentaires sur cet événement de journal. |
| `user_id`       | L’ID de l’utilisateur associé à l’événement.                                        |
| `user_name`     | Le nom de l’utilisateur associé à l’événement.                                      |
| `strategy`      | La stratégie de connexion associée à l’événement.                                   |
| `strategy_type` | Le type de stratégie de connexion associé à l’événement.                            |

<div id="example-of-failed-login-log-event">
  ### Exemple d’événement de journal pour un échec de connexion
</div>

Voici un exemple d’événement de journal pour un échec de connexion dû à un mot de passe incorrect :

```json lines theme={null}
{
  "date": "2020-10-27T19:39:54.699Z",
  "type": "fp",
  "description": "Wrong email or password.",
  "connection": "Username-Password-Authentication",
  "connection_id": "con_ABC123",
  "client_id": "ABCDEFG123456789",
  "client_name": "All Applications",
  "ip": "99.xxx.xxx.xxx",
  "user_agent": "Chrome 86.0.4240 / Mac OS X 10.15.6",
  "details": {
    "error": {
      "message": "Wrong email or password."
    }
  },
  "user_id": "auth0|ABC123",
  "user_name": "test@test.com",
  "strategy": "auth0",
  "strategy_type": "database",
  "log_id": "123456789",
  "_id": "123456789",
  "isMobile": false
}
```

<div id="indicators-of-an-attack">
  ## Indicateurs d’une attaque
</div>

Il peut être difficile de repérer rapidement une attaque, mais voici quelques éléments à surveiller dans votre journal, avec des exemples de requêtes de recherche :

* Nombre élevé d’échecs de connexion avec des noms d’utilisateur invalides ou de tentatives de connexion visant des utilisateurs inexistants.

  * `type:"fu"`
  * `description:"missing username parameter"`
  * `description:"Wrong email or password"`
* Grand nombre de comptes atteignant la limite de tentatives de connexion échouées.

  * `type:"limit_wc"`
* Nombre élevé de tentatives de connexion avec un mot de passe compromis.

  * `type:"pwd_leak"`

Pendant votre enquête, prenez note des adresses IP, des applications ciblées, ainsi que des connexions ou <Tooltip tip="Fournisseur d’identité (IdP) : service qui stocke et gère les identités numériques." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=identity+providers">fournisseurs d’identité</Tooltip> utilisés.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  La page [Syntaxe des requêtes de recherche dans le journal](/docs/fr-ca/deploy-monitor/logs/log-search-query-syntax) fournit des détails sur la syntaxe des requêtes de log d’Auth0 et inclut d’autres exemples de requêtes.
</Callout>

<div id="identify-compromised-user-accounts">
  ## Identifier les comptes d’utilisateur compromis
</div>

Pour repérer les comptes d’utilisateur qui ont peut-être été compromis, vous pouvez rechercher :

* des événements de connexion réussis provenant d’une adresse IP suspecte :

  * `type:"s" AND ip:"99.xxx.xxx.xxx"`

<div id="check-compromised-user-account-activity">
  ## Vérifier l’activité d’un compte d’utilisateur compromis
</div>

Après avoir identifié un compte d’utilisateur compromis, vous voudrez vérifier l’activité du compte :

* Recherchez d’autres événements de journal avec le même `user_id` : `user_id:"auth0|ABC123"`
* Vérifiez les champs `client_name` ou `client_id` de l’événement de journal pour voir à quelles applications l’accès a été effectué. Notez à quel moment l’accès a eu lieu.
* Vérifiez s’il y a eu un accès administrateur ou des changements à la configuration d’Auth0
* Recherchez des requêtes récentes vers la <Tooltip tip="Management API : Un produit qui permet aux clients d’effectuer des tâches administratives." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Management+API">Management API</Tooltip> : `type:"sapi"`

<div id="delete-or-block-users-from-the-dashboard">
  ## Supprimer ou bloquer des utilisateurs depuis le dashboard
</div>

1. Accédez à [Dashboard > User Management > Users](https://manage.auth0.com/#/users).
2. Recherchez l’utilisateur à supprimer ou à bloquer.
3. Cliquez sur le bouton "**...**" tout à droite de l’utilisateur.
4. Sélectionnez **Block** ou **Delete**, puis confirmez.
