Journal d’audit
Le journal d’audit est la mémoire des opérations d’une organisation : qui a fait quoi, quand, et depuis quelle adresse. Il se consulte dans l’onglet Journal de l’écran Administration.
Cette page dit ce qu’il contient réellement. C’est délibéré : un journal dont on croit à tort qu’il consigne une opération est pire qu’un journal dont on connaît les bornes.
Permissions requises
admin.manage, pour la consultation comme pour l’export. La restriction tient
au contenu : un journal révèle l’activité nominative d’une organisation.
Comment le consulter
Le tableau porte le titre Journal d’audit, suivi du nombre d’entrées de la période affichée, et cinq colonnes :
| Colonne | Contenu |
|---|---|
| Action | le nom de l’opération, par exemple nomenclature.merge |
| Ressource | le type d’objet concerné |
| ID | le début de l’identifiant de l’objet |
| Date & Heure | l’horodatage, au format français |
| IP | l’adresse depuis laquelle l’opération a été faite |
Les entrées sont rendues de la plus récente à la plus ancienne, cinquante par page, avec une pagination Page n / N quand il y a plus d’une page.
Quand il n’y a rien à montrer, l’écran l’écrit : « Aucune entrée dans le journal pour cette période. »
Les filtres
Une barre de filtres, en haut, combine quatre critères :
- Action — un champ de saisie libre, dont l’exemple affiché est
« Action (ex: create, login…) ». La recherche est partielle : saisir
mergeretientnomenclature.merge; - Toutes ressources — un sélecteur proposant
marche,nomenclature,user,role,moduleetorganization; - deux dates, séparées par une flèche, qui bornent la période. La date de fin est inclusive : elle couvre la journée entière.
Changer un filtre revient à la première page.
Le sélecteur de ressources propose plus que ce que le journal contient. Les six valeurs sont celles que l’écran offre, pas la liste de ce qui est effectivement tracé. Un filtre qui ne rend rien n’est donc pas forcément le signe d’une absence d’activité — voir la section suivante.
Ce qui est tracé
Les opérations de nomenclature
C’est la partie la plus complète du journal, et ce n’est pas un hasard : ces opérations touchent un référentiel dont tout le reste dépend. Sont consignées la création, la modification et la suppression d’un code, la mise à jour de ses mots-clés inclus et de ses mots-clés exclus, le changement de statut de procédure, ainsi que les quatre opérations lourdes — fusion, recodage, suppression avec réaffectation et annulation.
Chaque entrée porte assez d’informations pour que l’opération puisse être annulée depuis sa trace. C’est la raison d’être de cette partie du journal : elle n’est pas seulement une archive, c’est le point de retour en arrière décrit dans Nomenclature.
Les rattachements d’intercommunalité
Le rattachement et le détachement d’une organisation à une organisation parente sont consignés, avec l’identifiant et le libellé de l’organisation concernée.
Les annonces de l’équipe Stratt
Les messages adressés à une organisation par l’équipe Stratt passent par le journal, avec leur titre, leur contenu et leur niveau.
Ce qui n’est pas tracé
Le journal ne couvre pas encore tout l’ERP. Ce qui suit n’y laisse pas d’entrée aujourd’hui. Si votre organisation a besoin d’une piste d’audit sur l’un de ces points — pour une délibération, un contrôle, une certification — dites-le au support plutôt que de la chercher dans l’écran.
Les connexions. Elles ne sont plus inscrites au journal, et les entrées anciennes de ce type ont été retirées : elles noyaient le reste. L’activité de connexion est suivie ailleurs, par les sessions, et alimente les statistiques de connexion.
Les opérations sur les droits. La création, la modification et la suppression d’un rôle, le changement de ses permissions, l’attribution d’un rôle à une personne : rien de tout cela n’apparaît dans le journal.
Les mouvements de membres. Un rattachement de compte, un retrait, un changement de rôle ne laissent pas d’entrée.
Les activations de modules. L’ouverture ou la fermeture d’une brique n’est pas consignée dans ce journal.
Les opérations sur les marchés et les mandats. Malgré la présence de
marche dans le sélecteur de ressources, la création et la modification d’un
marché ne produisent pas d’entrée.
Les exports et les consultations. Télécharger un rapport, ouvrir une page, exporter le journal lui-même : rien n’est tracé.
Le journal ne se modifie pas
Une fois écrite, une entrée ne peut plus être ni modifiée ni supprimée. La base le refuse, pour tout le monde — y compris pour un administrateur, y compris depuis l’API. L’entête du tableau l’affiche d’ailleurs : Conservation 10 ans · Append-only.
C’est une propriété utile à connaître pour deux raisons opposées. Elle garantit qu’une trace embarrassante ne peut pas être effacée discrètement. Et elle implique qu’une entrée erronée reste, elle aussi : on ne corrige pas le journal, on documente la correction par une nouvelle opération.
La mention « Conservation 10 ans » annonce une politique de conservation, pas une purge automatique visible depuis l’écran. Si la durée de conservation de vos traces est un point de conformité pour votre organisation, faites-la confirmer par le support plutôt que de vous fier à cette étiquette.
Exporter le journal
Le bouton Exporter CSV produit un fichier des entrées correspondant aux filtres actifs. Il ne faut donc pas s’attendre à l’intégralité du journal si une période ou une ressource est sélectionnée — l’export suit l’écran.
Le fichier s’appelle journal-audit- suivi de la date du jour. Ses colonnes :
| Colonne | Contenu |
|---|---|
| Date | horodatage complet, à la seconde |
| Utilisateur | l’identifiant du compte, pas son nom |
| Action | le nom de l’opération |
| Ressource | le type d’objet |
| ID Ressource | l’identifiant complet de l’objet |
| IP | l’adresse d’origine |
| Détail | les informations complémentaires de l’entrée |
Le séparateur est le point-virgule et l’encodage comporte un marqueur d’ouverture, afin que les accents s’affichent correctement dans un tableur sans réglage préalable.
La colonne « Utilisateur » contient un identifiant, pas un nom. C’est suffisant pour recouper deux entrées entre elles, et insuffisant pour lire l’export tel quel. Le rapprochement avec les personnes se fait à partir de la liste des membres — et devient impossible à reconstituer depuis l’application pour un membre retiré entre-temps. Voir Membres.
L’export plafonne à dix mille entrées. Au-delà, découpez par période.
Limites connues
- Le périmètre du journal est partiel : voir « Ce qui n’est pas tracé ».
- Le sélecteur de ressources propose des valeurs sans entrées correspondantes.
- L’auteur est identifié par un identifiant, dans l’écran comme dans l’export.
- Pas de filtre par auteur dans l’écran, alors que le tri par action, par ressource et par période est disponible.
- L’export est plafonné à dix mille entrées.
- Il n’y a pas de notification sur une entrée de journal : la consultation est volontaire.