> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Comment utiliser les logs Auth0 dans le cadre de votre plan de réponse aux incidents.

# Réponse aux incidents : utilisation des logs

L’examen des logs pour évaluer l’impact d’une attaque est une étape cruciale de votre plan de réponse aux incidents. Sur cette page, vous verrez comment accéder aux logs dans l’<Tooltip tip="Auth0 Dashboard : le principal produit Auth0 pour configurer vos services." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip>, ainsi que quelques exemples de requêtes de recherche dans les logs pour repérer des indicateurs d’attaque et examiner l’activité des comptes.

<div id="check-auth0-logs">
  ## Vérifier les logs Auth0
</div>

1. [Connectez-vous à l’Auth0 Dashboard](https://manage.auth0.com/#)
2. La page **Logs** se trouve sous **Monitoring** dans le menu de gauche.
3. Sur la page **Logs**, vous verrez une barre de recherche, ainsi qu’un filtre et un sélecteur de date.

<Frame>
  <img src="https://mintcdn.com/translations/Dcx0M11uuptU53TX/docs/images/cdy7uua7fh8z/2l9LfKEjrprVmHfWt80VX0/4e48bc6ad3a8b591014e23fdb7353405/2025-01-28_15-07-43.png?fit=max&auto=format&n=Dcx0M11uuptU53TX&q=85&s=d4e45849d3413d11c54d8f793ebe5423" alt="Logs dans Monitoring de l’Auth0 Dashboard" width="899" height="456" data-path="docs/images/cdy7uua7fh8z/2l9LfKEjrprVmHfWt80VX0/4e48bc6ad3a8b591014e23fdb7353405/2025-01-28_15-07-43.png" />
</Frame>

Sélectionnez un événement du journal dans la liste pour voir un **Résumé** de l’événement ainsi que d’autres **Détails**, y compris le JSON brut.

<div id="log-structure">
  ### Structure du journal
</div>

Chaque événement du journal comporte les champs suivants :

| Champ           | Description                                                                       |
| --------------- | --------------------------------------------------------------------------------- |
| `date`          | Horodatage indiquant quand cet événement s’est produit.                           |
| `log_id`        | L’ID de l’événement du journal.                                                   |
| `type`          | Le type d’événement du journal.                                                   |
| `description`   | La description de l’événement.                                                    |
| `connection`    | Le nom de la connexion associée à l’événement.                                    |
| `connection_id` | L’ID de la connexion associée à l’événement.                                      |
| `client_id`     | Le client\_id associé à l’événement.                                              |
| `client_name`   | Le nom de l’application associée à l’événement.                                   |
| `ip`            | L’adresse IP d’où provient la requête à l’origine de l’événement du journal.      |
| `user_agent`    | L’agent utilisateur associé à l’événement.                                        |
| `details`       | Un objet contenant des informations supplémentaires sur cet événement du journal. |
| `user_id`       | L’ID utilisateur associé à l’événement.                                           |
| `user_name`     | Le nom d’utilisateur associé à l’événement.                                       |
| `strategy`      | La stratégie de connexion associée à l’événement.                                 |
| `strategy_type` | Le type de stratégie de connexion associé à l’événement.                          |

<div id="example-of-failed-login-log-event">
  ### Exemple d’événement du journal pour un échec de connexion
</div>

Voici un exemple d’événement du journal pour un échec de connexion en raison d’un mot de passe incorrect :

```json lines theme={null}
{
  "date": "2020-10-27T19:39:54.699Z",
  "type": "fp",
  "description": "Wrong email or password.",
  "connection": "Username-Password-Authentication",
  "connection_id": "con_ABC123",
  "client_id": "ABCDEFG123456789",
  "client_name": "All Applications",
  "ip": "99.xxx.xxx.xxx",
  "user_agent": "Chrome 86.0.4240 / Mac OS X 10.15.6",
  "details": {
    "error": {
      "message": "Wrong email or password."
    }
  },
  "user_id": "auth0|ABC123",
  "user_name": "test@test.com",
  "strategy": "auth0",
  "strategy_type": "database",
  "log_id": "123456789",
  "_id": "123456789",
  "isMobile": false
}
```

<div id="indicators-of-an-attack">
  ## Indicateurs d’une attaque
</div>

Il peut être difficile de repérer une attaque rapidement, mais voici certains éléments à surveiller dans vos journaux, avec des exemples de requêtes de recherche :

* Nombre élevé d’échecs de connexion avec des noms d’utilisateur invalides ou de tentatives de connexion visant des utilisateurs inexistants.

  * `type:"fu"`
  * `description:"missing username parameter"`
  * `description:"Wrong email or password"`
* Nombre élevé de comptes atteignant la limite des tentatives de connexion échouées.

  * `type:"limit_wc"`
* Nombre élevé de tentatives de connexion utilisant un mot de passe compromis.

  * `type:"pwd_leak"`

Pendant votre enquête, notez les adresses IP, les applications ciblées et les connexions ou <Tooltip tip="fournisseur d’identité (IdP) : Service qui stocke et gère les identités numériques." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=identity+providers">fournisseurs d’identité</Tooltip> utilisés.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  La page [Syntaxe des requêtes de recherche dans les journaux](/fr-CA/docs/deploy-monitor/logs/log-search-query-syntax) fournit des détails sur la syntaxe des requêtes des journaux d’Auth0 et comprend d’autres exemples de requêtes.
</Callout>

<div id="identify-compromised-user-accounts">
  ## Identifier les comptes d’utilisateur compromis
</div>

Pour identifier les comptes d’utilisateur qui pourraient avoir été compromis, vous pouvez rechercher :

* Les événements de connexion réussie provenant d’une adresse IP suspecte :

  * `type:"s" AND ip:"99.xxx.xxx.xxx"`

<div id="check-compromised-user-account-activity">
  ## Vérifier l’activité d’un compte d’utilisateur compromis
</div>

Après avoir identifié un compte d’utilisateur compromis, vous devriez vérifier l’activité du compte :

* Recherchez d’autres événements du journal avec le même `user_id` : `user_id:"auth0|ABC123"`
* Vérifiez les champs d’événement du journal `client_name` ou `client_id` pour voir à quelles applications l’accès a eu lieu. Prenez note du moment de l’accès.
* Vérifiez s’il y a eu un accès administratif ou des modifications à la configuration d’Auth0
* Recherchez des appels récents à <Tooltip tip="Management API : un produit qui permet aux clients d’effectuer des tâches administratives." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=Management+API">Management API</Tooltip> : `type:"sapi"`

<div id="delete-or-block-users-from-the-dashboard">
  ## Supprimer ou bloquer des utilisateurs dans l’Auth0 Dashboard
</div>

1. Accédez à [Auth0 Dashboard > Gestion des utilisateurs > Utilisateurs](https://manage.auth0.com/#/users).
2. Recherchez l’utilisateur à supprimer ou à bloquer.
3. Cliquez sur le bouton « **...** » à l’extrême droite de l’utilisateur.
4. Sélectionnez **Bloquer** ou **Supprimer**, puis confirmez.
