Passer au contenu principal

Activité

See who did what across your Level organization. Activity records sign-ins, configuration changes, tag changes, and automation runs, with before-and-after detail and code diffs.

Introduction

Activité est la piste d'audit de Level. Elle enregistre qui a fait quoi, quand, et ce qui a changé, dans toute votre organisation : connexions, modifications de configuration, changements de tags, exécutions d'automatisations, modifications de moniteurs et de scripts, modifications de clés API, et bien plus encore.

La page globale Activité dans la barre latérale est l'enregistrement complet. La plupart des sections de Level ont également leur propre onglet Activité qui affiche les mêmes données filtrées pour cet appareil, cette automatisation, ce script, cette politique de moniteur ou cette zone de paramètres spécifique.

Si vous avez déjà eu besoin de répondre à « qui a modifié ceci et quand » ou « qu'a réellement fait cette automatisation la nuit dernière », c'est dans l'Activité que vous trouverez la réponse.

ℹ️ REMARQUE : L'Activité est un enregistrement en lecture seule. Vous pouvez rechercher, filtrer et développer des entrées, mais vous ne pouvez pas les modifier ni les supprimer. C'est là tout l'intérêt d'une piste d'audit.


La page Activité

Cliquez sur Activité dans la barre latérale gauche pour ouvrir l'enregistrement global. C'est la seule vue Activité qui utilise un tableau complet ; toutes les autres vues sont des chronologies délimitées (décrites ci-dessous).

Global Activity

Colonnes

Chaque ligne correspond à un événement enregistré. Le tableau comporte cinq colonnes :

  • Heure : la date et l'horodatage de l'événement. Le tableau est trié par Heure, du plus récent au plus ancien, par défaut.

  • Source : qui ou quoi a initié l'événement, avec un sous-libellé. Un technicien affiche son nom et son rôle (par exemple, « Level Team / Admin »). Un déclencheur d'automatisation affiche la planification et le type de déclencheur (par exemple, « Toutes les heures : 1 heure / Toutes les heures »). Un moniteur ayant déclenché une remédiation affiche le nom du moniteur et « Remédiation ».

  • Activité : une description en langage courant de ce qui s'est passé. Par exemple, « Connexion via 2FA », « Action NO REBOOT créée », « Tag RAT appliqué à Avengers » ou « Activation de Check Uptime Daily modifiée de true à false ».

  • Contexte : l'objet sur lequel l'événement a agi, avec son type en dessous. Les types incluent Utilisateur, Automatisation et Appareil. « Tag RAT appliqué à Avengers » affiche Avengers comme contexte d'appareil.

  • Type : la catégorie de l'événement. Les valeurs incluent Accès, Automatisation, Configuration d'automatisation, Exécution d'automatisation, Tag, Clé API et Champs personnalisés, entre autres. L'ensemble complet correspond à la liste affichée dans le filtre Catégorie filtre.

Les entrées se développent pour afficher les mêmes détails au niveau des champs que les vues Activité délimitées : valeurs avant et après pour une modification de configuration, ou un diff « Voir les modifications » pour une modification de script.

ℹ️ REMARQUE : Source et Contexte sont différents intentionnellement. Source désigne celui qui a agi ; Contexte désigne ce sur quoi il a agi. Une automatisation peut être la Source d'une exécution et le Contexte d'une modification de configuration ; ainsi, le même nom d'automatisation peut apparaître dans l'une ou l'autre colonne selon l'événement.

Recherche et filtrage

Recherche effectue une recherche dans le texte de l'Activité, ce qui vous permet de saisir un nom de tag, un nom d'action ou un nom d'appareil pour affiner la liste.

Cliquez sur Filtres pour choisir les contrôles de filtre à appliquer. Le panneau liste trois options : Catégorie, Source, et Date. Cochez-en un pour l'ajouter sous forme de puce au-dessus du tableau. Chaque puce dispose de son propre menu déroulant et d'un X pour la supprimer.

Catégorie filtre par catégorie d'événement, les mêmes valeurs affichées dans la Type colonne. Il s'agit d'une liste à sélection multiple avec une zone de recherche et un bouton Tout sélectionner. Les catégories incluent Accès, Clé API, Automatisation, Configuration d'automatisation, Exécution d'automatisation et Champs personnalisés, entre autres. La liste est alphabétique et défilante.

Source filtre par type d'acteur ayant initié l'événement : Utilisateur, Clé API, Appareil, Automatisation ou Déclencheur. Il s'agit d'une sélection multiple avec une zone de recherche.

Date filtre par plage de dates. Choisissez une valeur prédéfinie (Aujourd'hui, Hier, 7 derniers jours, 14 derniers jours, 30 derniers jours, 6 derniers mois) ou définissez une plage personnalisée avec le calendrier de début et de fin, puis cliquez sur Appliquer. La valeur par défaut est Toutes les périodes.

💡 CONSEIL : Ajoutez le filtre Catégorie pour examiner l'historique des connexions, ou Configuration d'automatisation pour voir chaque modification apportée à vos automatisations. Associez-le à un filtre Date pour délimiter un audit à une fenêtre temporelle spécifique.

Afficher et masquer les colonnes

Cliquez sur Colonnes pour afficher ou masquer les colonnes du tableau. Les cinq colonnes sont activées par défaut : Heure, Source, Activité, Contexte et Type. Cliquez sur Réinitialiser les colonnes pour revenir à l'ensemble par défaut.


L'Activité dans chaque section

La plupart des sections de Level disposent de leur propre onglet Activité . Il affiche le même type d'enregistrement que la page globale, déjà filtré sur l'élément que vous consultez, de sorte que vous n'avez pas à parcourir l'intégralité du tableau.

Les onglets Activité délimités utilisent une chronologie regroupée par date (Aujourd'hui, Hier, puis dates individuelles) plutôt que le tableau global. Les entrées accompagnées d'un chevron se développent pour afficher les détails au niveau des champs.

Activité de l'appareil

Ouvrez un appareil, puis accédez à l'onglet Activité dans la barre latérale de l'appareil (Appareils → [appareil] → Activité). Ceci affiche l'activité délimitée à cet appareil spécifique : les automatisations et moniteurs qui se sont exécutés dessus, ainsi que les modifications qui l'ont affecté.

Les entrées indiquent le déclencheur et l'heure d'exécution, par exemple :

  • « Quotidien : 00h00 déclenché sur Agent Zero 1 »

  • « Vendredi à 00h00 (par défaut) a déclenché Windows Updates sur Agent Zero 1 »

ℹ️ REMARQUE : L'Activité de l'appareil indique qu'une automatisation s'est exécutée. Pour voir le résultat complet d'une exécution (statut, sortie par action, relancer), utilisez l'historique d'exécution d'automatisation de l'appareil. Voir Automatisations de l'appareil.

Activité d'accès à distance

Lorsqu'une session de Contrôle à distance ou de Terminal se termine, l'Activité enregistre un événement d'accès à distance. L'entrée comprend :

  • Technicien : l'utilisateur qui s'est connecté, affiché comme Source.

  • Appareil : le point de terminaison auquel il s'est connecté, affiché comme Contexte.

  • Date et heure : quand la session terminée a été enregistrée.

  • Type de session : Contrôle à distance ou Terminal.

  • Type de connexion : comment la session à distance s'est connectée.

  • Durée : durée de la session.

Les entrées d'Activité d'accès à distance contiennent uniquement les métadonnées de session. Le texte des commandes Terminal et leur sortie ne sont pas inclus.

ℹ️ REMARQUE : Level conserve actuellement les enregistrements d'Activité indéfiniment. Vous pouvez également récupérer les données d'Activité via GET /v2/activities.

Activité d'automatisation

Ouvrez une automatisation, puis accédez à Activité (Automatisations → [automatisation] → Activité). Ceci affiche à la fois les exécutions déclenchées par l'automatisation et les modifications de configuration qui lui ont été apportées.

L'Activité enregistre deux types d'entrées :

  • Exécutions : indiquent le déclencheur et l'appareil. Par exemple, « Moniteur : Monitoring - Global / Windows Uptime Exceeds 30 Days déclenché sur odd-resolution ».

  • Modifications de configuration : enregistrent les modifications telles que « Level Team a créé le déclencheur Moniteur : Jacob / Uptime Exceeds 30 Days », ainsi que des actions globales comme « Level Team a déclenché 3 exécutions » ou « Level Team a annulé sur DESKTOP-FD3ST4S ».

Cliquez sur le chevron d'une entrée de configuration pour la développer. La vue développée affiche l'état au niveau des champs, par exemple « enabled était true » et « monitor était Uptime Exceeds 30 Days ».

💡 CONSEIL : Lorsqu'un déclencheur cesse de se déclencher comme prévu, vérifiez l'Activité d'automatisation pour trouver une entrée « déclencheur supprimé » ou « Activation modifiée... de true à false ». C'est le moyen le plus rapide de déterminer si quelqu'un a modifié l'automatisation plutôt que l'automatisation elle-même qui est défaillante.

Activité de script

Ouvrez un script, puis accédez à Activité (Scripts → [script] → Activité). Ceci enregistre chaque modification sauvegardée du script, y compris le code lui-même.

Une entrée de modification résume ce qui a été sauvegardé, par exemple « Level Team a sauvegardé 2 modifications dans Osquery Monitor - Uptime ». Développez-la pour voir chaque modification individuelle.

Pour une modification de code, la modification affiche le delta du nombre de lignes (par exemple « +3 −1 ») et un lien Voir les modifications lien.

Cliquez sur Voir les modifications pour ouvrir le panneau de diff. Il affiche le code modifié avec les lignes supprimées en rouge et les lignes ajoutées en vert, les numéros de ligne et un bouton Unifié / Séparé bascule. L'en-tête du panneau indique le nom du script, le technicien et l'horodatage.

💡 CONSEIL : Le panneau de diff est l'enregistrement d'audit des modifications de scripts. Utilisez-le pour confirmer exactement ce qui a changé dans un script avant qu'un moniteur ou une automatisation ne commence à se comporter différemment, sans restaurer une ancienne version pour comparer visuellement.

Activité de la politique de moniteur

Ouvrez une politique de moniteur, puis accédez à Activité (Moniteurs → [politique] → Activité). Ceci enregistre les modifications apportées aux moniteurs à l'intérieur de cette politique.

Une entrée de modification affiche un résumé tel que « Level Team a sauvegardé 3 modifications dans Detect RAT ». Développez-la pour voir ce qui a changé au niveau des champs :

  • Un nouveau moniteur affiche ses paramètres initiaux, comme « Nom défini sur Remote Access Tool Detected », « Sévérité définie sur critique », « auto_resolve défini sur true » et « application_names défini sur [...] ».

  • Une modification ultérieure affiche ce qui a changé, comme « installed modifié à On » et « application_names mis à jour : Action1, Atera, Datto, N-able, Pulseway, Level, Syncro ajoutés ».

ℹ️ REMARQUE : L'Activité de la politique de moniteur suit les modifications apportées aux moniteurs dans la politique. Pour voir les alertes générées par ces moniteurs et comment elles ont été résolues, utilisez Alertes de l'appareil ou la Alertes vue.

Activité de l'espace de travail

Accédez à Espace de travail → Activité. Ceci enregistre les événements au niveau de l'espace de travail : connexions, modifications de tags, et modifications des champs personnalisés, de l'équipe et des permissions.

Les entrées se lisent comme suit :

  • « Level Team s'est connecté via 2FA »

  • « Level Team a appliqué le tag RAT à Avengers »

  • « Level Team a supprimé le tag JACOB d'Avengers »

  • « Level Team a créé le tag NO REBOOT »

Activité des paramètres

Accédez à Paramètres → Activité. Ceci enregistre les modifications apportées à vos paramètres : clés API, webhooks, intégrations et configuration de l'organisation.

Les entrées enregistrent le champ modifié et ses valeurs avant et après, par exemple « Level Team a modifié la description de la clé API en lecture seule test 1 ».

Une entrée groupée se développe pour afficher chaque modification individuelle. Par exemple, « Level Team a sauvegardé 2 modifications dans Level Development » s'ouvre sur les deux modifications sous-jacentes.

⚠️ AVERTISSEMENT : L'Activité des paramètres enregistre que les métadonnées d'une clé API ont changé (nom, description). Elle n'affiche pas la valeur secrète de la clé. Traitez les clés API comme des mots de passe et faites pivoter toute clé que vous pensez être exposée. Voir Paramètres des clés API.


Qui peut voir l'Activité

La page globale Activité est réservée aux administrateurs. Les techniciens non-administrateurs ne la voient pas du tout dans la navigation.

Partout ailleurs, l'Activité suit l'alignement de lecture : le même périmètre de permissions que le reste de Level. Les techniciens voient l'onglet Activité sur tout appareil, automatisation ou politique auxquels ils ont déjà accès, délimité à ce que leurs permissions couvrent. Un technicien avec un accès de groupe limité voit l'Activité par ressource pour ses groupes. Il n'obtient pas une version filtrée de la page globale, puisqu'il ne peut pas ouvrir la page globale en premier lieu.

L'accès à l'activité au niveau des paramètres et de l'espace de travail dépend de si le technicien peut accéder à ces sections.

ℹ️ REMARQUE : La délimitation de l'Activité est un alignement de lecture, pas une permission distincte. Si un technicien peut déjà voir un appareil, une automatisation ou une politique, il peut voir son onglet Activité. Il ne peut pas voir l'activité des ressources auxquelles il n'a pas accès. Le seul verrou strict est la page globale Activité elle-même, qui est réservée aux administrateurs, quelle que soit l'autorisation de lecture.


FAQ

  • Quelle est la différence entre l'Activité et l'Historique ? L'Activité est l'enregistrement d'audit : qui a fait quoi, quelle configuration a changé, et un résumé des exécutions. L'Historique (et l'historique d'exécution d'automatisation sous Automatisations de l'appareil) est l'enregistrement d'exécution : le résultat détaillé de chaque exécution, incluant le statut, la sortie par action, et la possibilité de relancer. Utilisez l'Activité pour répondre à « qui a modifié ceci », et l'Historique pour répondre à « qu'a réellement fait cette exécution ».

  • Puis-je modifier ou supprimer une entrée d'Activité ? Non. L'Activité est en lecture seule par conception. Vous pouvez rechercher, filtrer, développer et afficher des diffs, mais les entrées ne peuvent pas être modifiées ni supprimées.

  • Pourquoi est-ce que je vois moins d'entrées qu'un collègue ? L'Activité est délimitée à vos permissions. Vous voyez l'activité pour les groupes d'appareils et les ressources auxquels vous avez accès. Un collègue avec un accès plus large en voit davantage. Voir Espace de travail → Permissions.

  • Le nom d'une personne apparaît comme Source mais je sais qu'une automatisation a effectué le travail. Lequel est correct ? Les deux, à différents niveaux. Si un technicien a déclenché manuellement l'exécution, il est la Source. Si c'est une planification ou un moniteur qui l'a déclenchée, le déclencheur ou le moniteur est la Source. Vérifiez le sous-libellé de la Source (rôle, « Toutes les heures », « Remédiation ») pour le déterminer.

  • Quelle est la différence entre la page Activité globale et un onglet Activité délimité ? Les données et les détails sont identiques. Les entrées dans les deux se développent avec le même niveau de détail au niveau des champs, incluant les valeurs avant/après et les diffs de code. La différence réside dans la portée et la présentation : la page globale est un tableau unique couvrant tout ce que vous pouvez voir, et un onglet délimité est une chronologie pré-filtrée sur un seul appareil, une automatisation, un script, une politique de moniteur ou une zone de paramètres. Utilisez la page globale pour tout examiner en un seul endroit, et un onglet délimité lorsque vous savez déjà quelle ressource vous intéresse.

  • L'Activité des paramètres expose-t-elle mes valeurs de clé API ? Non. Elle enregistre les modifications de métadonnées comme le nom et la description, pas la valeur secrète. La valeur de la clé est récupérable depuis Paramètres → Clés API à tout moment en utilisant l'option Copier la clé.

  • Qui peut consulter l'Activité ? Tout technicien peut consulter l'Activité, mais les enregistrements sont délimités à ce que ses permissions lui permettent de voir. L'activité des paramètres et de l'espace de travail nécessite l'accès à ces sections. Voir Espace de travail → Permissions pour savoir comment l'accès est configuré.

Avez-vous trouvé la réponse à votre question ?