Pour surveiller les connexions utilisateur sous Windows à l'aide de Zabbix, on utilise les journaux d'événements de sécurité Windows. Des alertes sont générées en cas de réussite ou d'échec de connexion.
Analyse des journaux de connexion
Ouvrez l'Observateur d'événements, naviguez jusqu'à « Journaux Windows » puis « Sécurité ».
Journal de réussite de connexion : Un événement réussi est généralement enregistré sous l'identifiant 4624, incluant le nom du compte, l'adresse IP source et le port.
Journal d'échec de connexion : Un échec de connexion génère un événement avec l'identifiant 4625, contenant des informations similaires sur le compte et l'origine.
Ainsi, pour la surveillance des réussites, on cible l'identifiant 4624, et pour les échecs, l'identifiant 4625.
Création des éléments de surveillance
Élément pour les connexions réussies :
- Nom : Connexion utilisateur réussie
- Clé de surveillance :
eventlog[Security,,"Success Audit",,^4624$,,skip]
Paramètres essentiels : Type d'élément défini sur « Zabbix agent (active) », type de données sur « Log », et intervalle de surveillance de 60 secondes. La clé utilise des paramètres séparés par des virgules entre accolades, où le premier paramètre spécifie le nom du journal, le troisième la sévérité « Success Audit », le cinquième une expression régulière pour l'identifiant 4624, et le septième « skip » pour ignorer l'historique existant.
Élément pour les échecs de conneixon :
- Nom : Échec d'audit de connexion
- Clé de surveillance :
eventlog[Security,,"Failure Audit",,^4625$,,skip]
Définition des déclencheurs
Déclencheur pour les connexions réussies :
{Template Windows Event Log:eventlog[Security,,"Success Audit",,^4624$,,skip].nodata(60)}=0 & {Template Windows Event Log:eventlog[Security,,"Success Audit",,^4624$,,skip].str(Advapi)}=0
Cette expression signifie qu'une alerte est activée si des données sont détectées dans les 60 dernières seocndes et que le contenu ne contient pas la chaîne « Advapi ». Le déclencheur revient à l'état OK après 60 secondes sans nouvelles données. Ainsi, après une connexion réussie, l'aelrte persiste au moins 60 secondes ; si des connexions successives surviennent à un intervalle inférieur, l'état du problème reste actif.
Déclencheur pour les échecs de connexion :
{Template Windows Event Log:eventlog[Security,,"Failure Audit",,^4625$,,skip].nodata(60)}=0 & {Template Windows Event Log:eventlog[Security,,"Failure Audit",,^4625$,,skip].str(Advapi)}=0
Logique similaire : une alerte se déclenche en présence de données récentes excluant « Advapi ». Si des tentatives de connexion infructueuses se répètent, le déclencheur reste en état de problème jusqu'à ce qu'une période de 60 secondes sans activité soit observée.
Les éléments et déclencheurs peuvent être intégrés dans un modèle Zabbix pour une gestion centralisée.