# Lecture de votre journal d'audit de compte

Source: https://support.kapsulehost.com/fr-fr/account-audit-log

Le journal d'audit est un enregistrement permanent et filtrable de chaque action effectuée dans votre compte KapsuleHost, indiquant qui l'a fait, ce qu'il a modifié, quand, et à partir de quelle adresse IP.

C'est le premier endroit à consulter quand quelque chose a changé et que personne ne se souvient l'avoir modifié : un enregistrement DNS qui a bougé, une boîte aux lettres qui a disparu, un abonnement qui a été annulé. C'est aussi l'enregistrement que vous exportez quand un auditeur ou un assureur vous demande de prouver qui a accès à votre infrastructure.

## Ouverture du journal d'audit

1. Allez à **Paramètres**.
2. Cliquez sur **Compte** dans le groupe Espace de travail de la barre de paramètres.
3. Trouvez la carte **Journal d'audit**, décrite comme "Historique complet de l'activité du compte".
4. Cliquez sur **Afficher le journal**.

Le journal se trouve à `/settings/audit-log` si vous préférez y aller directement.

![Page Journal d'audit dans KPanel montrant les colonnes quand, acteur, action, ressource et IP](https://support.kapsulehost.com/help/screenshots/account-audit-log.64a272df.webp)

## Ce que signifie chaque colonne

| Colonne | Contenu |
|---|---|
| **Quand** | Depuis combien de temps l'action s'est produite, affichée comme "à l'instant", en minutes, heures ou jours. Survolez-la pour voir la date et l'heure exactes dans votre propre fuseau horaire. |
| **Acteur** | Le nom ou l'adresse e-mail de la personne qui a effectué l'action. Les actions automatisées effectuées par la plateforme elle-même, telles qu'un renouvellement planifié, sont attribuées à **Système**. |
| **Action** | Un court code lisible par machine dans une pastille de couleur, par exemple `site.created` ou `domain.dns.updated`. |
| **Ressource** | Le type de chose qui a été affectée et le début de son identifiant interne. |
| **IP** | L'adresse IP d'où provient la requête, ou un tiret si aucune adresse n'a été enregistrée. |

La colonne **Quand** vous indique l'ordre des événements, mais ce sont les colonnes **Acteur** et **IP** qui importent pendant un incident. Une action attribuée à l'un de vos membres d'équipe mais provenant d'une adresse IP dans un pays d'où aucun d'entre eux n'a jamais travaillé est le signal le plus clair que vous recevrez qu'une connexion a été compromise.

## Noms d'actions et ce qu'ils couvrent

Les codes d'action sont regroupés par la partie du produit à laquelle ils appartiennent, et les pastilles sont codées par couleur selon le groupe. Les familles que vous verrez le plus sont :

- `site.*` pour tout ce qui est fait à un site web : créé, supprimé, paramètres modifiés, version PHP modifiée.
- `mailbox.*` pour la création de boîte aux lettres, la suppression, les modifications de quota et de mot de passe.
- `domain.*` pour les enregistrements, les transferts, les renouvellements et les modifications de serveurs de noms.
- `dns.*` pour les modifications de chaque enregistrement DNS.
- `email.*` pour les modifications sur la plateforme de courrier.
- `subscription.*` et `billing.*` pour les modifications de plan, les annulations et les événements de paiement.
- `api_key.*` pour les clés API en cours de création et révocation.
- `auth.*` et `account.*` pour les événements de sécurité de connexion, les demandes de réinitialisation de mot de passe et les modifications d'e-mail.

> **Note:** Certains codes d'action ont été nommés il y a des années d'après les systèmes qui se trouvaient autrefois derrière une fonctionnalité. Le journal les réécrit en noms neutres avant de les afficher, de sorte que ce que vous lisez à l'écran est le vocabulaire produit actuel même lorsque la valeur stockée est plus ancienne.

## Filtrage du journal

Deux filtres se trouvent au-dessus du tableau.

**Filtrer par action** est une zone de texte libre. Elle correspond au code d'action, de sorte que taper `domain` restreint la vue aux événements de domaine et taper `deleted` trouve les suppressions dans chaque zone de produit. C'est le moyen le plus rapide de répondre à "quand ceci a-t-il été supprimé, et par qui".

**Tous les types** est une liste déroulante qui limite le résultat en fonction du type de ressource affectée. Les types disponibles sont `site`, `mailbox`, `domain`, `subscription`, `dns_record` et `api_key`.

Les deux filtres se combinent. Choisir le type de ressource `domain` et taper `delete` dans la zone d'action affiche uniquement les suppressions de domaine.

Le tableau charge une page à la fois. Cliquez sur **Charger plus** au bas de la page pour récupérer le lot suivant. Les filtres sont appliqués sur le serveur, de sorte qu'une vue filtrée parcourt tout l'historique plutôt que seulement les lignes déjà à l'écran.

## Export pour conformité

Cliquez sur **Exporter CSV** en haut à droite. Le téléchargement contient les lignes actuellement chargées à l'écran, avec les colonnes Timestamp, Acteur, Action, Type de ressource, Ressource et IP. L'horodatage est une date et une heure ISO complètes, pas le "3d ago" relatif que le tableau affiche.

> **Tip:** L'export prend ce qui est chargé, pas l'historique entier. Si vous avez besoin d'une longue période, cliquez sur **Charger plus** jusqu'à ce que vous ayez parcouru suffisamment loin en arrière, puis exportez. Appliquez d'abord vos filtres pour que vous parcouriez un ensemble beaucoup plus petit.

Le CSV s'ouvre correctement dans n'importe quelle application de feuille de calcul. Pour un examen d'accès annuel, l'export du type de ressource `api_key` aux côtés d'une capture d'écran de votre [liste des membres de l'équipe](https://support.kapsulehost.com/fr-fr/account-team-members) est généralement tout ce qu'un auditeur souhaite voir.

## Utilisation du journal en cas d'incident

Si vous pensez que quelqu'un a accédé à votre compte sans permission, parcourez le journal dans cet ordre :

1. **Ne filtrez d'abord par rien.** Parcourez le jour le plus récent pour chercher des actions que vous ne reconnaissez pas, dans n'importe quel domaine de produit.
2. **Notez chaque adresse IP distincte** attachée à des actions que vous n'avez pas effectuées.
3. **Vérifiez l'acteur.** Si les actions sont attribuées à un véritable coéquipier, sa connexion est le problème, pas le compte entier.
4. **Vérifiez `api_key.created`.** La création d'une clé API est un moyen courant pour un intrus de conserver l'accès après que vous ayez modifié un mot de passe, car les clés survivent à une réinitialisation de mot de passe et à une déconnexion de session.
5. **Vérifiez `account.email.change_initiated`.** Une tentative de modification d'e-mail est un signal fort d'une tentative de prise de contrôle de compte.

Puis agissez : révoquez les sessions et les clés, modifiez le mot de passe et activez l'authentification à deux facteurs. [Sécurité du compte](https://support.kapsulehost.com/fr-fr/account-security) contient la séquence complète, et [Que faire si votre site a été piraté](https://support.kapsulehost.com/fr-fr/site-hacked-what-to-do) couvre le côté du site.

## Ce que le journal d'audit ne couvre pas

Le journal d'audit enregistre les actions effectuées **via KapsuleHost** : le panneau, l'API et nos tâches automatisées. Ce n'est pas un journal de serveur web et ce n'est pas un journal d'application.

Il ne contient pas :

- Les requêtes vers votre site web. Celles-ci se trouvent dans les journaux d'accès et d'erreur de votre site.
- Les actions effectuées dans votre application, telles qu'un utilisateur WordPress modifiant un article.
- Les actions effectuées via SSH ou SFTP directement contre le système de fichiers.
- Les e-mails qui ont été envoyés ou reçus. Le flux de courrier est enregistré séparément.

Si vous enquêtez sur une compromission de site plutôt qu'une compromission de compte, le journal d'audit vous indique si l'attaquant est passé par votre connexion KapsuleHost, et les journaux d'erreur et d'accès de votre site vous indiquent s'il est passé par l'application. Vous voulez généralement les deux.

## Dépannage

**Le journal est vide.** Un nouveau compte sans activité affiche "Aucune entrée du journal d'audit pour le moment." Créez ou modifiez quelque chose et actualisez.

**Une action que j'ai certainement effectuée manque.** Les entrées d'audit sont écrites comme un effet secondaire de l'action et ne sont pas autorisées à la bloquer, de sorte qu'une entrée peut parfois être perdue alors que la modification elle-même réussit. Traitez le journal comme une preuve solide de ce qui s'est passé, pas comme la preuve que rien d'autre ne s'est produit.

**La colonne IP affiche un tiret.** Aucune adresse client n'a été enregistrée pour cette requête, ce qui est normal pour les actions effectuées par la plateforme elle-même, telles qu'un renouvellement automatisé.

**J'ai besoin d'entrées plus anciennes que celles que le journal affiche.** Continuez à paginer avec **Charger plus**. Si vous avez atteint la fin et avez toujours besoin d'enregistrements plus anciens, [ouvrez un ticket d'assistance](https://support.kapsulehost.com/fr-fr/opening-a-support-ticket) et citez votre clé d'assistance à partir de **Paramètres**, puis **Compte**.
