ThématiqueWindows Server →
Un compte utilisateur désactivé a été réactivé.
Source de l’événement
Microsoft-Windows-Security-Auditing — catégorie Sécurité.
Causes possibles
- Retour d’un collaborateur
- Réactivation d’un compte technique
- Action non autorisée
Vérifications à effectuer
- Identifier le compte cible
- Vérifier qui a effectué l’action
- Contrôler les groupes et droits actuels
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4722} -MaxEvents 20
À retenir
Un Event ID doit toujours être interprété avec sa source, son message complet, son horodatage et le contexte du système. Le même numéro peut exister chez plusieurs fournisseurs d’événements.