Cet article décrit différents événements liés à la sécurité et d'audit relatifs à la sécurité dans Windows Vista et Windows Server 2008. Cet article fournit également des informations sur la façon d'interpréter ces événements. Tous ces événements apparaissent dans le journal de sécurité et sont enregistrés avec une source de « Audit de sécurité. » Cet article décrit également comment récupérer des données plus descriptives sur les événements individuels.
Cette section répertorie tous les Windows Vista security audit les événements liés par catégorie et sous-catégorie.
Catégorie : Connexion de compte
La sous-catégorie : Validation des informations d'identification
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4774 | Un compte a été mappé pour l'ouverture de session. |
| 4775 | Un compte n'a pas pu être mappé pour l'ouverture de session. |
| 4776 | Le contrôleur de domaine a tenté de valider les informations d'identification d'un compte. |
| 4777 | Le contrôleur de domaine n'a pas pu valider les informations d'identification d'un compte. |
Sous-catégorie : Kerberos Authentication Service
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4768 | Un ticket d'authentification Kerberos (TGT) a été demandé. |
| 4771 | Échec de la pré-authentification Kerberos. |
| 4772 | Une demande de ticket d'authentification Kerberos a échoué. |
Sous-catégorie : Les opérations de Ticket de Service Kerberos
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4769 | Un ticket de service Kerberos a été demandé. |
| 4770 | Un ticket de service Kerberos a été renouvelé. |
| 4773 | Une demande de ticket de service Kerberos a échoué. |
Catégorie : Gestion des comptes
Sous-catégorie : Gestion des groupes d'applications
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4783 | Un groupe d'application de base a été créé. |
| 4784 | Un groupe d'application de base a été modifié. |
| 4785 | Un membre a été ajouté à un groupe d'application de base. |
| 4786 | Un membre a été supprimé d'un groupe d'application de base. |
| 4787 | Un pays tiers a été ajouté à un groupe d'application de base. |
| 4788 | Un pays tiers a été supprimé d'un groupe d'application de base. |
| 4789 | Un groupe d'application de base a été supprimé. |
| 4790 | Un groupe de requête LDAP a été créé. |
| 4791 | Un groupe d'application de base a été modifié. |
| 4792 | Un groupe de requête LDAP a été supprimé. |
Sous-catégorie : Gestion des comptes ordinateur
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4741 | Un compte d'ordinateur a été créé. |
| 4742 | Un compte d'ordinateur a été modifié. |
| 4743 | Un compte d'ordinateur a été supprimé. |
Sous-catégorie : Gestion de groupe de Distribution
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4744 | Un groupe local avec sécurité désactivée a été créé. |
| 4745 | Un groupe local avec sécurité désactivée a été modifié. |
| 4746 | Un membre a été ajouté à un groupe local avec sécurité désactivée. |
| 4747 | Un membre a été supprimé d'un groupe local avec sécurité désactivée. |
| 4748 | Un groupe local avec sécurité désactivée a été supprimé. |
| 4749 | Un groupe global avec sécurité désactivée a été créé. |
| 4 750 | Un groupe global avec sécurité désactivée a été modifié. |
| 4751 | Un membre a été ajouté à un groupe global avec sécurité désactivée. |
| 4752 | Un membre a été supprimé d'un groupe global avec sécurité désactivée. |
| 4753 | Un groupe global avec sécurité désactivée a été supprimé. |
| 4759 | Un groupe universel avec sécurité désactivée a été créé. |
| 4760 | Un groupe universel avec sécurité désactivée a été modifié. |
| 4761 | Un membre a été ajouté à un groupe universel avec sécurité désactivée. |
| 4762 | Un membre a été supprimé d'un groupe universel avec sécurité désactivée. |
Sous-catégorie : Autres événements de la gestion des comptes
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4739 | Stratégie de domaine a été modifié. |
| 4782 | Le hachage de mot de passe un compte a été accédé. |
| 4793 | L'API de vérification de stratégie de mot de passe a été appelée. |
Sous-catégorie : Groupe de sécurité Gestion
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4727 | Un groupe global avec sécurité activée a été créé. |
| 4728 | Un membre a été ajouté à un groupe global avec sécurité activée. |
| 4729 | Un membre a été supprimé d'un groupe global avec sécurité activée. |
| 4730 | Un groupe global avec sécurité activée a été supprimé. |
| 4731 | Un groupe local avec sécurité activée a été créé. |
| 4732 | Un membre a été ajouté à un groupe local avec sécurité activée. |
| 4733 | Un membre a été supprimé d'un groupe local avec sécurité activée. |
| 4734 | Un groupe local avec sécurité activée a été supprimé. |
| 4735 | Un groupe local avec sécurité activée a été modifié. |
| 4737 | Un groupe global avec sécurité activée a été modifié. |
| 4754 | Un groupe universel avec sécurité activée a été créé. |
| 4755 | Un groupe universel avec sécurité activée a été modifié. |
| cas 4756 | Un membre a été ajouté à un groupe universel avec sécurité activée. |
| 4757 | Un membre a été supprimé d'un groupe universel avec sécurité activée. |
| 4758 | Un groupe universel avec sécurité activée a été supprimé. |
| 4764 | Type de groupe a été modifié. |
Sous-catégorie : Gestion des comptes utilisateur
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4720 | Un compte d'utilisateur a été créé. |
| 4722 | Un compte d'utilisateur a été activé. |
| 4723 | Une tentative a été effectuée pour modifier le mot de passe d'un compte. |
| 4724 | Une tentative a été effectuée pour réinitialiser le mot de passe d'un compte. |
| 4725 | Un compte d'utilisateur a été désactivé. |
| 4726 | Un compte d'utilisateur a été supprimé. |
| 4738 | Un compte d'utilisateur a été modifié. |
| 4740 | Un compte d'utilisateur a été verrouillé. |
| 4765 | SID History a été ajouté à un compte. |
| 4766 | Échec de la tentative d'ajout de SID History pour un compte. |
| 4767 | Un compte d'utilisateur a été déverrouillé. |
| 4780 | L'ACL a été défini pour les comptes qui sont membres des groupes d'administrateurs. |
| 4781 | Le nom d'un compte a été modifié : |
| 4794 | Une tentative a été effectuée pour définir le Mode de restauration des Services de répertoire. |
| 5376 | Informations d'identification du Gestionnaire d'informations d'identification ont été sauvegardées. |
| 5377 | Informations d'identification du Gestionnaire d'informations d'identification ont été restaurées à partir d'une sauvegarde. |
Catégorie : Suivi détaillé
Sous-catégorie : DPAPI activité
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4692 | Sauvegarde de la clé principale de protection des données a été tentée. |
| 4693 | Récupération de clé principale de protection des données a été tentée. |
| 4694 | Protection des données protégées auditables a été tentée. |
| 4695 | Unprotection des données protégées auditables a été tentée. |
Sous-catégorie : Création du processus
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4688 | Un nouveau processus a été créé. |
| 4696 | Un jeton principal a été affecté à traiter. |
Sous-catégorie : Arrêt du processus
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4689 | Un processus s'est arrêté. |
Sous-catégorie : Les événements RPC
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 5712 | Un appel de procédure distante (RPC) a été tentée. |
Catégorie : Accès DS
Sous-catégorie : Réplication du Service d'annuaire détaillé
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4928 | Un contexte d'attribution de noms Active Directory réplica source a été établi. |
| 4929 | Un contexte d'attribution de noms Active Directory réplica source a été supprimé. |
| 4930 | Un contexte d'attribution de noms Active Directory réplica source a été modifié. |
| 4931 | Un contexte d'attribution de noms Active Directory réplica destination a été modifié. |
| 4934 | Les attributs d'un objet Active Directory ont été répliqués. |
| 4935 | Échec de la réplication commence. |
| 4936 | Échec de la réplication se termine. |
| 4937 | Un objet en attente a été supprimé à partir d'un réplica. |
Sous-catégorie : L'accès au Service d'annuaire
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4662 | Une opération a été exécutée sur un objet. |
Sous-catégorie : Modifications de Service d'annuaire
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 5136 | Un objet de service d'annuaire a été modifié. |
| 5137 | Un objet de service d'annuaire a été créé. |
| 5138 | Un objet de service d'annuaire a été récupéré. |
| 5139 | Un objet de service d'annuaire a été déplacé. |
Remarque : L'événement suivant dans la sous-catégorie de modifications de Service d'annuaire est disponible uniquement dans Windows Vista Service Pack 1 et Windows Server 2008.
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 5141 | Un objet de service d'annuaire a été supprimé. |
Sous-catégorie : Réplication du Service d'annuaire
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4932 | Synchronisation d'un réplica d'un contexte de nommage Active Directory a commencé. |
| 4933 | Synchronisation d'un réplica d'un contexte de nommage Active Directory est terminée. |
Catégorie : Ouverture/fermeture de session
Sous-catégorie : Mode étendu IPsec
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4978 | Lors de la négociation en Mode étendu, IPsec a reçu un paquet de négociation non valide. Si le problème persiste, cela pourrait indiquer un problème réseau ou une tentative de modifier ou de relire cette négociation. |
| 4979 | Associations de sécurité de Mode principal IPsec et en Mode étendu ont été établies. |
| 4980 | Associations de sécurité de Mode principal IPsec et en Mode étendu ont été établies. |
| 4981 | Associations de sécurité de Mode principal IPsec et en Mode étendu ont été établies. |
| 4982 | Associations de sécurité de Mode principal IPsec et en Mode étendu ont été établies. |
| 4983 | Une négociation en Mode étendu de IPsec a échoué. L'association de sécurité de Mode principal correspondante a été supprimée. |
| 4984 | Une négociation en Mode étendu de IPsec a échoué. L'association de sécurité de Mode principal correspondante a été supprimée. |
Sous-catégorie : Le Mode principal IPsec
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4646 | Mode de prévention DoS IKE démarré. |
| 4650 | Une association de sécurité de Mode principal IPsec a été établie. Le Mode étendu n'a pas été activé. L'authentification par certificat n'a pas été utilisée. |
| 4651 | Une association de sécurité de Mode principal IPsec a été établie. Le Mode étendu n'a pas été activé. Un certificat a été utilisé pour l'authentification. |
| 4652 | Une négociation de Mode principal IPsec a échoué. |
| 4653 | Une négociation de Mode principal IPsec a échoué. |
| 4655 | Une association de sécurité de Mode principal IPsec a pris fin. |
| 4976 | Au cours de négociation de Mode principal IPsec a reçu un paquet de négociation non valide. Si le problème persiste, cela pourrait indiquer un problème réseau ou une tentative de modifier ou de relire cette négociation. |
| 5049 | Une Association de sécurité IPsec a été supprimée. |
| 5453 | Une négociation IPsec avec un ordinateur distant a échoué car le service IKE et AuthIP IPsec incrustation Modules (IKEEXT) n'est pas démarré. |
Sous-catégorie : Le Mode rapide IPsec
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4654 | Une négociation de Mode rapide IPsec a échoué. |
| 4977 | Lors de la négociation de Mode rapide IPsec a reçu un paquet de négociation non valide. Si le problème persiste, cela pourrait indiquer un problème réseau ou une tentative de modifier ou de relire cette négociation. |
| 5451 | Une association de sécurité de Mode rapide IPsec a été établie. |
| 5452 | Une association de sécurité de Mode rapide IPsec s'est terminée. |
Sous-catégorie : fermeture de session
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4634 | Un compte a été déconnecté. |
| 4647 | Déconnexion initiée par l'utilisateur. |
Sous-catégorie : ouverture de session
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4624 | L?ouverture de session d?un compte s?est correctement déroulée. |
| 4625 | Un compte n'a pas pu ouvrir une session. |
| 4648 | Une ouverture de session a été tentée à l'aide des informations d'identification explicites. |
| 4675 | SID ont été filtrées. |
Remarque : Tous les événements dans la sous-catégorie Network Policy Server sont disponibles uniquement dans Windows Vista Service Pack 1 et Windows Server 2008.
Sous-catégorie : Network Policy Server
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 6272 | Serveur de stratégie réseau autorisé à accéder à un utilisateur. |
| 6273 valeur | Network Policy Server refusé l'accès à un utilisateur. |
| 6274 | Network Policy Server rejeté la demande pour un utilisateur. |
| 6275 | Network Policy Server rejeté la demande de gestion des comptes pour un utilisateur. |
| 6276 | Serveur de stratégie réseau mis en quarantaine un utilisateur. |
| 6277 | Network Policy Server autorisés à accéder à un utilisateur, mais placer sur la période d'essai, car l'hôte ne remplissait pas la stratégie d'intégrité défini. |
| 6278 | Network Policy Server accordé un accès complet à un utilisateur, car l'hôte remplie de la stratégie d'intégrité défini. |
| 6279 | Network Policy Server verrouillé le compte d'utilisateur en raison de tentatives d'authentification répétées. |
| 6280 | Network Policy Server déverrouillé le compte d'utilisateur. |
Sous-catégorie : Autres événements d'ouverture de session/fermeture de session
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4649 | Une attaque par reconstitution a été détecté. |
| 4778 | Une session a été reconnectée à une Station Windows. |
| 4779 | Une session a été déconnectée à partir d'une Station Windows. |
| 4800 | La station de travail a été verrouillée. |
| 4801 | La station de travail a été déverrouillée. |
| 4802 | L'écran de veille a été appelé. |
| 4803 | L'écran de veille a été fermée. |
| 5378 | La délégation des informations d'identification demandées n'a pas été autorisée par la stratégie. |
| 5632 | Une demande a été effectuée pour s'authentifier sur un réseau sans fil. |
| 5633 | Une demande a été effectuée pour s'authentifier sur un réseau câblé. |
Sous-catégorie : Ouverture de session spéciale
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4964 | Groupes spéciaux ont été affectés à une nouvelle ouverture de session. |
Catégorie : L'accès aux objets
Sous-catégorie : Application générée
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4665 | Une tentative a été effectuée pour créer un contexte d'application client. |
| 4666 | Une application a tenté une opération : |
| 4667 | Un contexte d'application client a été supprimé. |
| 4668 | Une application a été initialisée. |
Sous-catégorie : Services de Certification
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4868 | Le Gestionnaire de certificats a refusé une demande de certificat en attente. |
| 4869 | Services de certificats a reçu une demande de certificat soumise à nouveau. |
| 4870 | Services de certificat révoqué un certificat. |
| 4871 | Services de certificats a reçu une demande pour publier la liste de révocation de certificats (CRL). |
| 4872 | Services de certificats publiée la liste de révocation de certificats (CRL). |
| 4873 | Une extension de demande de certificat est modifié. |
| 4874 | Un ou plusieurs attributs de demande de certificat est modifié. |
| 4875 | Services de certificats a reçu une demande d'arrêt. |
| 4876 | Sauvegarde des Services de certificats a démarré. |
| 4877 | Sauvegarde des Services de certificat terminée. |
| 4878 | Restauration des Services de certificats a démarré. |
| 4879 | Terminé la restauration des Services de certificats. |
| 4880 | Services de certificats a démarré. |
| 4881 | Services de certificats s'est arrêté. |
| 4882 | Les autorisations de sécurité pour les Services de certificat modifié. |
| 4883 | Services de certificats de récupérer une clé archivée. |
| 4884 | Services de certificat importé un certificat dans sa base de données. |
| 4885 | Le filtre d'audit pour les Services de certificat modifié. |
| 4886 | Services de certificats a reçu une demande de certificat. |
| 4887 | Services de certificats approuvé une demande de certificat et émis un certificat. |
| 4888 | Services de certificats a refusé une demande de certificat. |
| 4889 | Services de certificats défini le statut d'une demande de certificat en attente. |
| 4890 | Paramètres du Gestionnaire de certificats pour les Services de certificat modifié. |
| 4891 | Une entrée de configuration modifiée dans les Services de certificats. |
| 4892 | Modification d'une propriété des Services de certificats. |
| 4893 | Services de certificat archivé une clé. |
| 4894 | Services de certificat importé et archivé une clé. |
| 4895 | Services de certificat publié le certificat d'autorité de certification pour les Services de domaine Active Directory. |
| 4896 | Une ou plusieurs lignes ont été supprimés à partir de la base de données de certificat. |
| 4897 | Séparation des rôles activée : |
| 4898 | Services de certificats de charger un modèle. |
| 4899 | Un modèle de Services de certificats a été mis à jour. |
| 4900 | Mise à jour de sécurité de modèle de Services de certificat. |
| 5120 | Service de répondeur OCSP est démarré. |
| 5121 | Arrêt du Service de répondeur OCSP. |
| 5122 | Une entrée de Configuration modifiée dans le Service de répondeur OCSP. |
| 5123 | Une entrée de configuration modifiée dans le Service de répondeur OCSP. |
| 5124 | Un paramètre de sécurité a été mis à jour sur le Service de répondeur OCSP. |
| 5125 | Une demande a été soumise au Service de répondeur OCSP. |
| 5126 | Certificat de signature a été mis à jour automatiquement par le Service de répondeur OCSP. |
| 5127 | Le fournisseur de révocation OCSP mis à jour les informations de révocation. |
Sous-catégorie : Partage de fichiers
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 5140 | Accès à un objet de partage réseau. |
Sous-catégorie : Système de fichiers
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4664 | Une tentative a été effectuée pour créer un lien réel. |
| 4985 | L'état d'une transaction a été modifié. |
| 5051 | Un fichier a été virtualisé. |
Sous-catégorie : Filtrage de connexion de la plateforme
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 5031 | Le Service de pare-feu Windows bloqué une application d'accepter les connexions entrantes sur le réseau. |
| 5154 | La plateforme de filtrage Windows a autorisé une application ou un service à l'écoute sur un port pour les connexions entrantes. |
| 5155 | La plateforme de filtrage Windows a bloqué une application ou un service d'écouter sur un port pour les connexions entrantes. |
| 5156 | La plateforme de filtrage Windows a autorisé une connexion. |
| 5157 | La plateforme de filtrage Windows a bloqué une connexion. |
| 5158 | La plateforme de filtrage Windows a autorisé une liaison à un port local. |
| 5159 | La plateforme de filtrage Windows a bloqué une liaison à un port local. |
Sous-catégorie : Rejet de paquet de plateforme de filtrage
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 5152 | La plateforme de filtrage Windows bloqué un paquet. |
| 5153 | Un filtre plus restrictif de la plateforme de filtrage Windows a bloqué un paquet. |
Sous-catégorie : Poignée de Manipulation
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4656 | Un handle à un objet a été demandé. |
| 4658 | Le handle à un objet a été fermé. |
| 4690 | Une tentative a été effectuée pour dupliquer un handle vers un objet. |
Sous-catégorie : D'autres événements d'accès aux objets
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4671 | Une application a tenté d'accéder à un ordinal bloqué via le service TBS. |
| 4691 | Accès indirect à un objet a été demandé. |
| 4698 | Une tâche planifiée a été créée. |
| 4699 | Une tâche planifiée a été supprimée. |
| 4700 | Une tâche planifiée a été activée. |
| 4701 | Une tâche planifiée a été désactivée. |
| 4702 | Une tâche planifiée a été mis à jour. |
| 5888 | Un objet dans le catalogue COM + a été modifié. |
| 5889 | Un objet a été supprimé à partir du catalogue COM +. |
| 5890 | Un objet a été ajouté au catalogue COM +. |
Sous-catégorie : Registre
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4657 | Une valeur de Registre a été modifiée. |
| 5039 | Une clé de Registre a été virtualisée. |
Sous-catégorie : Spécial sous-catégorie à usages multiples
Remarque : L'événement suivant peut être généré par n'importe quel gestionnaire de ressources lorsque son sous-catégorie est activé. Par exemple, l'événement suivant peut être généré par le Gestionnaire de ressources du Registre ou par le Gestionnaire de ressources système de fichiers. Les sous-catégories « Accès, objet : objet noyau » et « Objet Access: SAM » sont des exemples de sous-catégories qui utilisent exclusivement ces événements.
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4659 | Un handle à un objet a été demandé avec intention de le supprimer. |
| 4660 | Un objet a été supprimé. |
| 4661 | Un handle à un objet a été demandé. |
| 4663 | Une tentative a été effectuée pour accéder à un objet. |
Catégorie : Changement de stratégie
Sous-catégorie : Auditer les modifications de stratégie
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4715 | La stratégie d'audit (SACL) sur un objet a été modifiée. |
| 4719 | Stratégie d'audit système a été modifiée. |
| 4902 | La table de stratégie d'audit à chaque utilisateur a été créée. |
| 4904 | Une tentative a été effectuée pour inscrire une source d'événements de sécurité. |
| 4905 | Une tentative a été effectuée pour annuler l'inscription d'une source d'événements de sécurité. |
| 4906 | La valeur CrashOnAuditFail a changé. |
| 4907 | Paramètres d'audit sur l'objet ont été modifiés. |
| 4908 | Table de groupes d'ouverture de session spéciale modifiée. |
| 4912 | Par la stratégie d'Audit de l'utilisateur a été modifiée. |
Sous-catégorie : Modification de la stratégie d'authentification
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4706 | Une nouvelle relation d'approbation a été créée pour un domaine. |
| 4707 | Une approbation à un domaine a été supprimée. |
| 4713 | Stratégie Kerberos a été modifié. |
| 4716 | Informations de domaine approuvé a été modifiées. |
| 4717 | Accès au système de sécurité a été accordé à un compte. |
| 4718 | Accès au système de sécurité a été supprimé à partir d'un compte. |
| 4864 | Une collision d'espace de noms a été détectée. |
| 4865 | Une entrée d'informations de forêt approuvée a été ajoutée. |
| 4866 | Une entrée d'informations de forêt approuvée a été supprimée. |
| 4867 | Une entrée d'informations de forêt approuvée a été modifiée. |
Sous-catégorie : Modification de la stratégie d'autorisation
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4704 | Un droit d'utilisateur a été attribué. |
| 4705 | Un droit d'utilisateur a été supprimé. |
| 4714 | Stratégie de récupération de données cryptées a été modifiée. |
Sous-catégorie : Modification de stratégie de plateforme de filtrage
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4709 | Les Services IPsec a été démarré. |
| 4710 | Les Services IPsec a été désactivé. |
| 4711 | Peut contenir l'une des opérations suivantes :- Le moteur PAStore a appliqué la copie localement mise en cache de stratégie IPsec de stockage Active Directory sur l'ordinateur.
- Le moteur PAStore a appliqué la stratégie IPsec de stockage Active Directory sur l'ordinateur.
- Le moteur PAStore a appliqué la stratégie IPsec de stockage du Registre local sur l'ordinateur.
- Le moteur PAStore n'a pas pu appliquer la copie localement mise en cache de stratégie IPsec de stockage Active Directory sur l'ordinateur.
- Le moteur PAStore n'a pas pu appliquer la stratégie IPsec de stockage Active Directory sur l'ordinateur.
- Le moteur PAStore n'a pas pu appliquer la stratégie IPsec de stockage du Registre local sur l'ordinateur.
- Le moteur PAStore n'a pas pu appliquer certaines règles de la stratégie IPsec active sur l'ordinateur.
- Le moteur PAStore n'a pas pu charger la stratégie IPsec sur l'ordinateur de stockage de répertoire.
- Moteur PAStore a chargé la stratégie IPsec sur l'ordinateur de stockage de répertoire.
- Le moteur PAStore n'a pas pu charger la stratégie IPsec sur l'ordinateur de stockage local.
- Moteur PAStore a chargé la stratégie IPsec sur l'ordinateur de stockage local.
- Moteur PAStore a effectué des recherches de modifications à la stratégie IPsec active et a détecté aucune modification.
|
| 4712 après j.c. | Les Services IPsec a rencontré un échec potentiellement grave. |
| 5040 | Une modification a été apportée aux paramètres IPsec. Un jeu d'authentification a été ajouté. |
| 5041 | Une modification a été apportée aux paramètres IPsec. Un jeu d'authentification a été modifié. |
| 5042 | Une modification a été apportée aux paramètres IPsec. Un jeu d'authentification a été supprimé. |
| 5043 | Une modification a été apportée aux paramètres IPsec. Une règle de sécurité de connexion a été ajoutée. |
| 5044 | Une modification a été apportée aux paramètres IPsec. Une règle de sécurité de connexion a été modifiée. |
| 5045 | Une modification a été apportée aux paramètres IPsec. Une règle de sécurité de connexion a été supprimée. |
| 5046 | Une modification a été apportée aux paramètres IPsec. Un jeu de chiffrement a été ajouté. |
| 5047 | Une modification a été apportée aux paramètres IPsec. Un jeu de chiffrement a été modifié. |
| 5048 | Une modification a été apportée aux paramètres IPsec. Un jeu de chiffrement a été supprimé. |
| 5440 à | La légende suivante était présente au démarrage de la plate-forme de filtrage Windows moteur de filtrage Base. |
| 5441 | Le filtre suivant était présent au démarrage de la plate-forme de filtrage Windows moteur de filtrage Base. |
| 5442 | Le fournisseur suivant était présent au démarrage de la plate-forme de filtrage Windows moteur de filtrage Base. |
| 5443 | Le contexte de fournisseur suivant était présent au démarrage de la plate-forme de filtrage Windows moteur de filtrage Base. |
| 5444 | Le sub-layer suivant était présent au démarrage de la plate-forme de filtrage Windows moteur de filtrage Base. |
| 5446 | Une légende de la plateforme de filtrage Windows a été modifiée. |
| 5448 | Un fournisseur de plateforme de filtrage Windows a été modifié. |
| 5449 | Un contexte de fournisseur de plateforme de filtrage Windows a été modifié. |
| 5450 | Un sub-layer de la plateforme de filtrage Windows a été modifié. |
| 5456 | Le moteur PAStore a appliqué la stratégie IPsec de stockage Active Directory sur l'ordinateur. |
| 5457 | Le moteur PAStore n'a pas pu appliquer la stratégie IPsec de stockage Active Directory sur l'ordinateur. |
| 5458 | Le moteur PAStore a appliqué la copie localement mise en cache de stratégie IPsec de stockage Active Directory sur l'ordinateur. |
| 5459 | Le moteur PAStore n'a pas pu appliquer la copie localement mise en cache de stratégie IPsec de stockage Active Directory sur l'ordinateur. |
| 5460 | Le moteur PAStore a appliqué la stratégie IPsec de stockage du Registre local sur l'ordinateur. |
| 5461 | Le moteur PAStore n'a pas pu appliquer la stratégie IPsec de stockage du Registre local sur l'ordinateur. |
| 5462 | Le moteur PAStore n'a pas pu appliquer certaines règles de la stratégie IPsec active sur l'ordinateur. Utilisez le composant logiciel enfichable Moniteur de sécurité IP pour diagnostiquer le problème. |
| 5463 | Moteur PAStore a effectué des recherches de modifications à la stratégie IPsec active et a détecté aucune modification. |
| 5464 | Moteur PAStore a effectué des recherches de modifications à la stratégie IPsec active, a détecté des modifications et les a appliquées aux Services IPsec. |
| 5465 | Le moteur PAStore a reçu un contrôle pour le rechargement forcé de la stratégie IPsec et traités avec succès le contrôle. |
| 5466 | Moteur PAStore a effectué des recherches de modifications à la stratégie IPsec Active Directory, a détecté que Active Directory est inaccessible et utilisera la copie mise en cache de la stratégie IPsec Active Directory. Toutes les modifications apportées à la stratégie IPsec Active Directory depuis le dernier sondage n'a pas pu être appliqué. |
| 5467 | Moteur PAStore a effectué des recherches de modifications à la stratégie IPsec Active Directory, a détecté que Active Directory peut être atteint et ne trouvé aucune modification apportée à la stratégie. La copie mise en cache de la stratégie IPsec Active Directory n'est plus utilisée. |
| 5468 | Moteur PAStore a effectué des recherches de modifications à la stratégie IPsec Active Directory, a détecté que Active Directory peut être atteint, détecté des modifications dans la stratégie et appliqué ces modifications. La copie mise en cache de la stratégie IPsec Active Directory n'est plus utilisée. |
| 5471 | Moteur PAStore a chargé la stratégie IPsec sur l'ordinateur de stockage local. |
| 5472 | Le moteur PAStore n'a pas pu charger la stratégie IPsec sur l'ordinateur de stockage local. |
| 5473 | Moteur PAStore a chargé la stratégie IPsec sur l'ordinateur de stockage de répertoire. |
| 5474 | Le moteur PAStore n'a pas pu charger la stratégie IPsec sur l'ordinateur de stockage de répertoire. |
| 5477 | Le moteur PAStore n'a pas pu ajouter le filtre de mode rapide. |
Sous-catégorie : Les modifications de stratégie de niveau règle MPSSVC
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4944 | La stratégie suivante était active lorsque le pare-feu Windows a démarré. |
| 4945 | Une règle a été répertoriée lorsque le pare-feu Windows a démarré. |
| 4946 | Une modification a été apportée à la liste des exceptions du pare-feu Windows. Une règle a été ajoutée. |
| 4947 | Une modification a été apportée à la liste des exceptions du pare-feu Windows. Une règle a été modifiée. |
| 4948 | Une modification a été apportée à la liste des exceptions du pare-feu Windows. Une règle a été supprimée. |
| 4949 | Paramètres du pare-feu Windows ont été restaurées aux valeurs par défaut. |
| 4950 | Un paramètre du pare-feu Windows a changé. |
| 4951 | Une règle a été ignorée parce que son numéro de version principale n'a pas été reconnu par le pare-feu Windows. |
| 4952 | Parties d'une règle ont été ignorés parce que son numéro de version secondaire n'a pas été reconnu par le pare-feu Windows. Les autres parties de la règle seront appliquées. |
| 4953 | Une règle a été ignorée par le pare-feu Windows car il n'a pas pu analyser la règle. |
| 4954 | Paramètres de stratégie de groupe du pare-feu Windows ont été modifiés. Les nouveaux paramètres ont été appliqués. |
| 4956 | Le pare-feu Windows a été modifié le profil actif. |
| 4957 | Le pare-feu Windows n'a pas appliqué la règle suivante : |
| 4958 | Le pare-feu Windows n'a pas appliqué la règle suivante dans la mesure où la règle fait référence à des éléments ne pas configurés sur cet ordinateur : |
| 5050 | Une tentative pour désactiver par programme le pare-feu Windows à l'aide d'un appel à INetFwProfile.FirewallEnabled(FALSE) interface a été rejetée car cette API n'est pas pris en charge sur Windows Vista. Cela s'est produit très probablement en raison d'un programme qui n'est pas compatible avec Windows Vista. Veuillez contacter le fabricant du programme pour vous assurer que vous possédez une version du programme compatible avec Windows Vista. |
Sous-catégorie : Autres événements de modification de stratégie
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4909 | Les paramètres de stratégie locale pour le service TBS ont été modifiés. |
| 4910 | Les paramètres de stratégie de groupe pour le service TBS ont été modifiés. |
| 5063 | Une opération de fournisseur de services cryptographiques a été tentée. |
| 5064 | Une opération de contexte cryptographique a été tentée. |
| 5065 | Une modification de contexte cryptographique a été tentée. |
| 5066 | Une opération de fonction de chiffrement a été tentée. |
| 5067 | Une modification de la fonction de chiffrement a été tentée. |
| 5068 | Une opération de fournisseur de fonction de chiffrement a été tentée. |
| 5069 | Une opération de propriété de fonction de chiffrement a été tentée. |
| 5070 | Une modification de propriété de fonction de chiffrement a été tentée. |
| 5447 | Un filtre de la plateforme de filtrage Windows a été modifié. |
| 6 144 | Stratégie de sécurité dans les objets de stratégie de groupe a été appliquée avec succès. |
| 6145 | Un ou plusieurs erreurs se sont produites lors du traitement de stratégie de sécurité dans les objets de stratégie de groupe. |
Sous-catégorie : Spécial sous-catégorie à usages multiples
Remarque : L'événement suivant peut être généré par n'importe quel gestionnaire de ressources lorsque son sous-catégorie est activé. Par exemple, l'événement suivant peut être généré par le Gestionnaire de ressources du Registre ou par le Gestionnaire de ressources système de fichiers.
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4670 | Autorisations sur un objet ont été modifiées. |
Catégorie : Utilisation des privilèges
Sous-catégorie : L'utilisation des privilèges sensibles / l'utilisation des privilèges Non sensibles
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4672 | Privilèges spéciaux assignés à la nouvelle session. |
| 4673 | Un service privilégié a été appelé. |
| 4674 | Une opération a été tentée sur un objet privilégié. |
Catégorie : système
Sous-catégorie : Pilote IPsec
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4960 | IPsec a abandonné un paquet entrant qui a échoué une vérification d'intégrité. Si le problème persiste, il peut indiquer qu'un problème réseau ou qui les paquets sont modifiés en transit vers cet ordinateur. Vérifiez que les paquets envoyés à partir de l'ordinateur distant sont identiques à celles reçues par cet ordinateur. Cette erreur peut également indiquer des problèmes d'interopérabilité avec d'autres implémentations IPsec. |
| 4961 | IPsec a abandonné un paquet entrant qui a échoué une vérification de la relecture. Si le problème persiste, il peut indiquer une attaque par reconstitution contre cet ordinateur. |
| 4962 | IPsec a abandonné un paquet entrant qui a échoué une vérification de la relecture. Le paquet entrant a trop faible un numéro de séquence pour vous assurer qu'il n'était pas une relecture. |
| 4963 | IPsec a abandonné un paquet entrant clair qui devrait être sécurisé. Il s'agit généralement en raison de l'ordinateur distant, la modification de sa stratégie IPsec sans informer cet ordinateur. Cela pourrait également être une tentative d'attaque d'usurpation de contenu. |
| 4965 | IPsec a reçu un paquet à partir d'un ordinateur distant avec un Index SPI (Security Parameter Index) incorrect. Ceci est généralement causé par du matériel défectueux qui endommage les paquets. Si ces erreurs persistent, vérifiez que les paquets envoyés à partir de l'ordinateur distant sont identiques à celles reçues par cet ordinateur. Cette erreur peut également indiquer des problèmes d'interopérabilité avec d'autres implémentations IPsec. Dans ce cas, si la connectivité n'est pas entravée, puis ces événements peuvent être ignorés. |
| 5478 | Les Services IPsec a démarré avec succès. |
| 5479 | Les Services IPsec a été arrêté avec succès. L'arrêt des Services IPsec peut mettre l'ordinateur au plus grand risque d'attaque du réseau ou exposer l'ordinateur des risques de sécurité potentiels. |
| 5480 | Les Services IPsec n'a pas pu obtenir la liste complète des interfaces réseau sur l'ordinateur. Ceci pose un risque de sécurité, car certaines interfaces réseau peut ne pas obtenir la protection fournie par les filtres IPsec appliqués. Utilisez le composant logiciel enfichable Moniteur de sécurité IP pour diagnostiquer le problème. |
| 5483 | Les Services IPsec n'a pas pu initialiser le serveur RPC. Les Services IPsec n'a pas pu être démarrés. |
| 5484 | Les Services IPsec ont expérimenté une défaillance critique et a été arrêté. L'arrêt des Services IPsec peut mettre l'ordinateur au plus grand risque d'attaque du réseau ou exposer l'ordinateur des risques de sécurité potentiels. |
| 5485 | Les Services IPsec n'a pas pu traiter certains filtres IPsec sur un événement plug-and-play pour les interfaces réseau. Ceci pose un risque de sécurité, car certaines interfaces réseau peut ne pas obtenir la protection fournie par les filtres IPsec appliqués. Utilisez le composant logiciel enfichable Moniteur de sécurité IP pour diagnostiquer le problème. |
Sous-catégorie : Autres événements système
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 5024 | Le Service pare-feu Windows a démarré avec succès. |
| 5025 | Le Service de pare-feu Windows a été arrêté. |
| 5027 | Le Service pare-feu Windows n'a pas pu extraire la stratégie de sécurité du stockage local. Le service continuera d'appliquer la stratégie en cours. |
| 5028 | Le Service pare-feu Windows n'a pas pu analyser la nouvelle stratégie de sécurité. Le service va continuer avec la stratégie actuellement appliquée. |
| 5029 | Le Service pare-feu Windows n'a pas pu initialiser le pilote. Le service continuera d'appliquer la stratégie en cours. |
| 5030 | Le Service pare-feu Windows n'a pas pu démarrer. |
| 5032 | Le pare-feu Windows n'a pas pu notifier l'utilisateur qu'il a empêché une application d'accepter les connexions entrantes sur le réseau. |
| 5033 | Le pilote du pare-feu Windows a démarré avec succès. |
| 5034 | Le pilote du pare-feu Windows a été arrêté. |
| 5035 | Le pilote du pare-feu Windows n'a pas pu démarrer. |
| 5037 | Le pilote du pare-feu Windows a détecté l'erreur d'exécution critique. Mettre fin. |
| 5058 | Opération de fichier de clé. |
| 5059 | Opération de migration clés. |
Sous-catégorie : Un changement d'état de sécurité
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4608 | Démarrage de Windows. |
| 4616 | L'heure système a été modifié. |
| 4621 | Administrateur retrouvé le système à partir de la valeur CrashOnAuditFail. Les utilisateurs qui ne sont pas administrateurs pourront maintenant se connecter. Peut-être que certaines activités pouvant être auditées n'aient pas été enregistrées. |
Sous-catégorie : Extension des systèmes de sécurité
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4610 | Un package d'authentification a été chargé par l'autorité de sécurité locale. |
| 4611 | Un processus d'ouverture de session a été enregistré avec l'autorité de sécurité locale. |
| 4614 | Un package de notification a été chargé par le Gestionnaire de comptes de sécurité. |
| 4622 | Un package de sécurité a été chargé par l'autorité de sécurité locale. |
| 4697 | Un service a été installé dans le système. |
Sous-catégorie : L'intégrité du système
Réduire ce tableauAgrandir ce tableau
| ID | Message |
|---|
| 4612 | Les ressources internes allouées pour la file d'attente des messages d'audit ont été épuisées, entraînant la perte de certaines des audits. |
| 4615 | Utilisation incorrecte de port LPC. |
| 4618 | Un modèle d'événement de sécurité analysé s'est produite. |
| 4816 | RPC a détecté une violation d'intégrité lors du décryptage d'un message entrant. |
| 5038 | L'intégrité du code déterminé que le hachage de l'image d'un fichier n'est pas valide. Le fichier peut être endommagé en raison d'une modification non autorisée ou le hachage non valide peut indiquer une erreur de périphérique de disque potentielle. |
| 5056 | Un chiffrement auto-test a été effectué. |
| 5057 | Échec d'une opération de primitive cryptographique. |
| 5060 | Échec de l'opération de vérification. |
| 5061 | Opération de chiffrement. |
| 5062 | Un noyau cryptographique auto test a été effectuée. |
NotesPour plus d'informations sur l'utilitaire Wevtutil, visitez le site Web de Microsoft à l'adresse suivante :
Pour plus d'informations sur l'utilitaire Auditpol, visitez le site Web de Microsoft à l'adresse suivante :
Pour plus d'informations sur l'utilisation de stratégie de groupe pour configurer les paramètres d'audit de sécurité détaillés, cliquez sur le numéro ci-dessous pour afficher l'article correspondant dans la Base de connaissances Microsoft :
921469
(http://support.microsoft.com/kb/921469/
)
Comment faire pour utiliser la stratégie de groupe pour configurer les paramètres pour les ordinateurs basés sur Windows Server 2008 et Windows Vista dans un domaine Windows Server 2008, dans un domaine Windows Server 2003 ou dans un domaine Windows 2000 d'audit de sécurité détaillés
Pour plus d'informations sur le Guide de sécurité de Windows Vista, visitez le site Web de Microsoft à l'adresse suivante :
Numéro d'article: 947226 - Dernière mise à jour: mardi 22 janvier 2013 - Version: 10.0
Les informations contenues dans cet article s'appliquent au(x) produit(s) suivant(s):
- Windows Vista Entreprise 64 bits
- Windows Vista Édition Intégrale 64 bits
- Windows Vista Professionnel
- Windows Vista Professionnel 64 bits
- Windows Vista Entreprise
- Windows Vista Édition Intégrale
- Windows Server 2008 Datacenter
- Windows Server 2008 Enterprise
- Windows Server 2008 Standard
- Windows Server 2008 for Itanium-Based Systems
| kbexpertiseadvanced kbinfo kbmt KB947226 KbMtfr |
Traduction automatiqueIMPORTANT : Cet article est issu du système de traduction automatique mis au point par Microsoft (http://support.microsoft.com/gp/mtdetails). Un certain nombre d?articles obtenus par traduction automatique sont en effet mis à votre disposition en complément des articles traduits en langue française par des traducteurs professionnels. Cela vous permet d?avoir accès, dans votre propre langue, à l?ensemble des articles de la base de connaissances rédigés originellement en langue anglaise. Les articles traduits automatiquement ne sont pas toujours parfaits et peuvent comporter des erreurs de vocabulaire, de syntaxe ou de grammaire (probablement semblables aux erreurs que ferait une personne étrangère s?exprimant dans votre langue !). Néanmoins, mis à part ces imperfections, ces articles devraient suffire à vous orienter et à vous aider à résoudre votre problème. Microsoft s?efforce aussi continuellement de faire évoluer son système de traduction automatique.
La version anglaise de cet article est la suivante:
947226
(http://support.microsoft.com/kb/947226/en-us/
)
L'INFORMATION CONTENUE DANS CE DOCUMENT EST FOURNIE PAR MICROSOFT SANS GARANTIE D'AUCUNE SORTE, EXPLICITE OU IMPLICITE. L'UTILISATEUR ASSUME LE RISQUE DE L'UTILISATION DU CONTENU DE CE DOCUMENT. CE DOCUMENT NE PEUT ETRE REVENDU OU CEDE EN ECHANGE D'UN QUELCONQUE PROFIT.