Skip to Content
AdministrationJournal d'audit

Journal d’audit

Le journal d’audit est la mémoire des opérations d’une organisation : qui a fait quoi, quand, et depuis quelle adresse. Il se consulte dans l’onglet Journal de l’écran Administration.

Cette page dit ce qu’il contient réellement. C’est délibéré : un journal dont on croit à tort qu’il consigne une opération est pire qu’un journal dont on connaît les bornes.

Permissions requises

admin.manage, pour la consultation comme pour l’export. La restriction tient au contenu : un journal révèle l’activité nominative d’une organisation.

Comment le consulter

Le tableau porte le titre Journal d’audit, suivi du nombre d’entrées de la période affichée, et cinq colonnes :

ColonneContenu
Actionle nom de l’opération, par exemple nomenclature.merge
Ressourcele type d’objet concerné
IDle début de l’identifiant de l’objet
Date & Heurel’horodatage, au format français
IPl’adresse depuis laquelle l’opération a été faite

Les entrées sont rendues de la plus récente à la plus ancienne, cinquante par page, avec une pagination Page n / N quand il y a plus d’une page.

Quand il n’y a rien à montrer, l’écran l’écrit : « Aucune entrée dans le journal pour cette période. »

Les filtres

Une barre de filtres, en haut, combine quatre critères :

  • Action — un champ de saisie libre, dont l’exemple affiché est « Action (ex: create, login…) ». La recherche est partielle : saisir merge retient nomenclature.merge ;
  • Toutes ressources — un sélecteur proposant marche, nomenclature, user, role, module et organization ;
  • deux dates, séparées par une flèche, qui bornent la période. La date de fin est inclusive : elle couvre la journée entière.

Changer un filtre revient à la première page.

Le sélecteur de ressources propose plus que ce que le journal contient. Les six valeurs sont celles que l’écran offre, pas la liste de ce qui est effectivement tracé. Un filtre qui ne rend rien n’est donc pas forcément le signe d’une absence d’activité — voir la section suivante.

Ce qui est tracé

Les opérations de nomenclature

C’est la partie la plus complète du journal, et ce n’est pas un hasard : ces opérations touchent un référentiel dont tout le reste dépend. Sont consignées la création, la modification et la suppression d’un code, la mise à jour de ses mots-clés inclus et de ses mots-clés exclus, le changement de statut de procédure, ainsi que les quatre opérations lourdes — fusion, recodage, suppression avec réaffectation et annulation.

Chaque entrée porte assez d’informations pour que l’opération puisse être annulée depuis sa trace. C’est la raison d’être de cette partie du journal : elle n’est pas seulement une archive, c’est le point de retour en arrière décrit dans Nomenclature.

Les rattachements d’intercommunalité

Le rattachement et le détachement d’une organisation à une organisation parente sont consignés, avec l’identifiant et le libellé de l’organisation concernée.

Les annonces de l’équipe Stratt

Les messages adressés à une organisation par l’équipe Stratt passent par le journal, avec leur titre, leur contenu et leur niveau.

Ce qui n’est pas tracé

Le journal ne couvre pas encore tout l’ERP. Ce qui suit n’y laisse pas d’entrée aujourd’hui. Si votre organisation a besoin d’une piste d’audit sur l’un de ces points — pour une délibération, un contrôle, une certification — dites-le au support plutôt que de la chercher dans l’écran.

Les connexions. Elles ne sont plus inscrites au journal, et les entrées anciennes de ce type ont été retirées : elles noyaient le reste. L’activité de connexion est suivie ailleurs, par les sessions, et alimente les statistiques de connexion.

Les opérations sur les droits. La création, la modification et la suppression d’un rôle, le changement de ses permissions, l’attribution d’un rôle à une personne : rien de tout cela n’apparaît dans le journal.

Les mouvements de membres. Un rattachement de compte, un retrait, un changement de rôle ne laissent pas d’entrée.

Les activations de modules. L’ouverture ou la fermeture d’une brique n’est pas consignée dans ce journal.

Les opérations sur les marchés et les mandats. Malgré la présence de marche dans le sélecteur de ressources, la création et la modification d’un marché ne produisent pas d’entrée.

Les exports et les consultations. Télécharger un rapport, ouvrir une page, exporter le journal lui-même : rien n’est tracé.

Le journal ne se modifie pas

Une fois écrite, une entrée ne peut plus être ni modifiée ni supprimée. La base le refuse, pour tout le monde — y compris pour un administrateur, y compris depuis l’API. L’entête du tableau l’affiche d’ailleurs : Conservation 10 ans · Append-only.

C’est une propriété utile à connaître pour deux raisons opposées. Elle garantit qu’une trace embarrassante ne peut pas être effacée discrètement. Et elle implique qu’une entrée erronée reste, elle aussi : on ne corrige pas le journal, on documente la correction par une nouvelle opération.

La mention « Conservation 10 ans » annonce une politique de conservation, pas une purge automatique visible depuis l’écran. Si la durée de conservation de vos traces est un point de conformité pour votre organisation, faites-la confirmer par le support plutôt que de vous fier à cette étiquette.

Exporter le journal

Le bouton Exporter CSV produit un fichier des entrées correspondant aux filtres actifs. Il ne faut donc pas s’attendre à l’intégralité du journal si une période ou une ressource est sélectionnée — l’export suit l’écran.

Le fichier s’appelle journal-audit- suivi de la date du jour. Ses colonnes :

ColonneContenu
Datehorodatage complet, à la seconde
Utilisateurl’identifiant du compte, pas son nom
Actionle nom de l’opération
Ressourcele type d’objet
ID Ressourcel’identifiant complet de l’objet
IPl’adresse d’origine
Détailles informations complémentaires de l’entrée

Le séparateur est le point-virgule et l’encodage comporte un marqueur d’ouverture, afin que les accents s’affichent correctement dans un tableur sans réglage préalable.

La colonne « Utilisateur » contient un identifiant, pas un nom. C’est suffisant pour recouper deux entrées entre elles, et insuffisant pour lire l’export tel quel. Le rapprochement avec les personnes se fait à partir de la liste des membres — et devient impossible à reconstituer depuis l’application pour un membre retiré entre-temps. Voir Membres.

L’export plafonne à dix mille entrées. Au-delà, découpez par période.

Limites connues

  • Le périmètre du journal est partiel : voir « Ce qui n’est pas tracé ».
  • Le sélecteur de ressources propose des valeurs sans entrées correspondantes.
  • L’auteur est identifié par un identifiant, dans l’écran comme dans l’export.
  • Pas de filtre par auteur dans l’écran, alors que le tri par action, par ressource et par période est disponible.
  • L’export est plafonné à dix mille entrées.
  • Il n’y a pas de notification sur une entrée de journal : la consultation est volontaire.