> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/fr/supervision-et-journaux/log-ingestion-api-migration.md).

# Migration vers l’API d’ingestion des journaux

Microsoft retire l’API HTTP Data Collector de Log Analytics. Migrez RealmJoin vers l’API d’ingestion des journaux basée sur DCR avec le module PowerShell RealmJoin.

## Vue d'ensemble

RealmJoin écrit ses journaux d'audit, opérationnels et de runbook dans votre propre espace de travail Log Analytics. Jusqu'à présent, il le faisait via l'API Azure Monitor **API HTTP Data Collector**, qui s'authentifie avec la clé partagée de l'espace de travail.

Microsoft met fin à la prise en charge de cette API le **14 septembre 2026**. Son successeur est **API d'ingestion des journaux** (appelée *API d'ingestion des journaux* dans le Portail RealmJoin), qui est basée sur [Règles de collecte de données (DCRs)](https://learn.microsoft.com/en-us/azure/azure-monitor/essentials/data-collection-rule-overview) et l'authentification Microsoft Entra ID au lieu d'une clé partagée. RealmJoin le prend en charge, et le basculement s'effectue avec le [module PowerShell RealmJoin](/fr/deploiement/onboarding-realmjoin-portal/advanced-setup.md).

{% hint style="info" %}
Cette page ne s'applique que si [Log Analytics](/fr/supervision-et-journaux/log-analytics.md) est déjà configuré pour votre locataire. Sinon, il n'y a rien à migrer — la même page des paramètres propose une commande qui configure immédiatement un espace de travail sur l'API d'ingestion des journaux. Nous recommandons tout de même de le mettre en place, afin que vos journaux d'audit, opérationnels et de runbook soient stockés dans votre propre locataire.
{% endhint %}

### Quelque chose cessera-t-il de fonctionner à la date de retrait ?

Très probablement rien. La documentation actuelle de Microsoft décrit une *dépréciation* progressive : les anciens points de terminaison ne sont plus pris en charge à partir de cette date, mais ils ne cessent pas d'accepter des données, et l'ingestion continue de fonctionner tant que les clients utilisent TLS 1.2 ou une version plus récente. La formulation plus stricte de l'annonce originale de 2023 — selon laquelle les points de terminaison deviendraient simplement indisponibles — est dépassée.

Il est néanmoins recommandé de migrer : l'ancien chemin n'est pas pris en charge, dépend d'une clé partagée et ne reçoit plus de correctifs.

### Ce qui change

{% columns %}
{% column %}

#### Avant — API Data Collector

* Authentification avec la **clé partagée** ("Clé d'espace de travail client")
* Une **inscription d'application Entra ID appartenant au client** avec un secret client
* Tables `AuditLogs_CL`, `OperationalLogs_CL`, `RunbookLogs_CL`
* Configuré manuellement dans le Portail
  {% endcolumn %}

{% column %}

#### Après — API d'ingestion des journaux

* Authentification avec **Microsoft Entra ID**, sans clé partagée
* Le **RealmJoin Azure Resources** principal de service, limité à l'espace de travail et à ses règles
* Tables `RJAuditLogs_CL`, `RJOperationalLogs_CL`, `RJRunbookLogs_CL`
* Déployé et maintenu par le module PowerShell RealmJoin
  {% endcolumn %}
  {% endcolumns %}

La migration réutilise votre **existant** espace de travail, donc vos journaux existants restent là où ils sont. RealmJoin interroge les anciennes et les nouvelles tables côte à côte, ce qui signifie que les données historiques restent visibles dans le Portail après la migration.

### Ce que déploie la migration

L'exécution de la commande de migration dans votre abonnement crée :

* Le **RealmJoin Azure Resources** un principal de service dans votre locataire Entra ID (s'il n'existe pas encore)
* Trois tables personnalisées dans votre espace de travail existant : `RJAuditLogs_CL`, `RJOperationalLogs_CL`, `RJRunbookLogs_CL`
* Une règle de collecte de données par table (`dcr-rj-aud-logs-*`, `dcr-rj-op-logs-*`, `dcr-rj-rb-logs-*`), chacune avec son propre point de terminaison d'ingestion direct
* Exactement deux types d'attribution de rôle pour RealmJoin, et rien d'autre :
  * **Lecteur Log Analytics** sur l'espace de travail, afin que le Portail puisse interroger vos journaux
  * **Publieur de métriques de supervision** sur chacune des trois règles de collecte de données, afin que RealmJoin puisse y écrire

RealmJoin ne reçoit aucune autre autorisation dans votre abonnement. Le déploiement est idempotent — relancer la même commande est sans danger et n'applique que ce qui manque.

## Prérequis

### Dans le Portail RealmJoin

* Un rôle qui accorde l'accès à la zone Paramètres (`CanReadSettingsDetails`, voir [Autorisations disponibles](/fr/administration-et-parametres/permission/custom-roles/available-permissions.md)). La page Paramètres génère la commande de migration, y compris un jeton d'intégration à durée de vie courte.

### Sur la machine exécutant PowerShell

* **PowerShell 7** ou version ultérieure
* Accès à la [PowerShell Gallery](https://www.powershellgallery.com/packages/RealmJoin) pour installer le module RealmJoin
* Le `Az.Accounts`, `Az.Resources` et `Az.Automation` modules — le module RealmJoin les installe automatiquement dans les versions épinglées, pour l'utilisateur actuel

### Autorisations du compte avec lequel vous vous connectez

* **Microsoft Entra ID:** autorisation de créer des principaux de service, par exemple *Administrateur d'applications*, *Administrateur d'applications cloud* ou *Administrateur général*. Uniquement nécessaire la première fois, lorsque le principal de service RealmJoin Azure Resources n'existe pas encore.
* **Abonnement Azure :** autorisation de déployer dans le groupe de ressources de l'espace de travail **et** pour y créer des attributions de rôle — par exemple *Propriétaire*, ou *Contributeur* combiné avec *Administrateur de l'accès des utilisateurs* / *Administrateur du contrôle d'accès basé sur les rôles*.
* La connexion s'effectue via `Connect-AzAccount`, qui utilise l'application de première partie **Azure PowerShell** Les locataires qui restreignent le consentement utilisateur peuvent devoir accorder d'abord le consentement administrateur à cette application.

{% hint style="info" %}
Le groupe de ressources et l'espace de travail Log Analytics existent déjà dans votre cas — la migration ne les crée pas. Les commandes du Portail sont préremplies avec votre abonnement actuel, votre groupe de ressources et le nom de votre espace de travail.
{% endhint %}

## Où exécuter les commandes

Exécutez les commandes dans une **session PowerShell locale** sur un poste de travail administratif — de la même manière que vous exécuteriez le script d'intégration RealmJoin.

{% hint style="warning" %}
Utilisez une **tout juste ouverte** session PowerShell et évitez **Azure Cloud Shell**. Le module RealmJoin nécessite les versions exactes des `Az.*` modules. Si une version différente d'un `Az` module est déjà chargée dans la session — ce qui est généralement le cas dans Cloud Shell —, le module ne peut pas se rétablir et s'arrête avec un message de conflit de version. Fermer la session et en ouvrir une nouvelle résout ce problème.
{% endhint %}

Une session élevée (« Exécuter en tant qu'administrateur ») n'est pas requise : les modules sont installés avec `-Scope CurrentUser`.

## Migration

{% stepper %}
{% step %}

#### Ouvrez les paramètres Log Analytics dans le Portail

Accédez à **Paramètres → Log Analytics** (<https://portal.realmjoin.com/settings/log-analytics-configuration>).

Tant que votre locataire utilise encore l'API Data Collector, la page affiche l'avis **"Migrer vers l'API d'ingestion des journaux (recommandé)"** ainsi qu'un bloc de commande prêt à copier. Utilisez le **Copier** bouton pour le copier.
{% endstep %}

{% step %}

#### Vérifiez la commande copiée

La commande ressemble à ceci, avec vos propres valeurs renseignées :

```powershell
$latest = [version](Find-Module RealmJoin -Repository PSGallery -ErrorAction Stop).Version
if (-not (Get-Module -ListAvailable RealmJoin | Where-Object Version -ge $latest)) {
    Install-Module RealmJoin -Force -AllowClobber -ErrorAction Stop
}
Import-Module RealmJoin -Force
Set-RJLogAnalyticsWorkspace -ResourceGroupName "<ResourceGroupName>" -WorkspaceName "<WorkspaceName>" -SubscriptionId "<SubscriptionId>" -Token "<Token>" 6>&1
Grant-RJUpdateComplianceWorkspaceAccess -WorkspaceId "<WorkspaceId>" 6>&1
```

* Les premières lignes installent ou mettent à jour le module RealmJoin et l'importent.
* `Set-RJLogAnalyticsWorkspace` effectue la migration proprement dite et enregistre le résultat auprès de RealmJoin à l'aide de `-Token`.
* `Grant-RJUpdateComplianceWorkspaceAccess` n'apparaît que si vous avez configuré un [espace de travail Update Compliance](/fr/supervision-et-journaux/log-analytics.md#windows-update-for-business-reports). Il accorde à RealmJoin *Lecteur Log Analytics* sur cet espace de travail afin que les données Windows Update continuent de fonctionner sans votre propre inscription d'application.

{% hint style="warning" %}
Assurez-vous que `-ResourceGroupName`, `-WorkspaceName` et `-SubscriptionId` sont présents et pointent vers votre **existant** espace de travail. Si `-WorkspaceName` est manquant, le module crée un **nouveau** espace de travail au lieu de migrer l'existant, et vos anciens et nouveaux journaux se retrouvent à des endroits différents. Ajoutez manuellement le paramètre manquant si nécessaire.
{% endhint %}

{% hint style="info" %}
**À propos `6>&1`:** ces commandes signalent leur progression sur le flux Information de PowerShell. La `6>&1` redirection affiche cette sortie dans la console — sans elle, vous ne verrez aucun message de progression.
{% endhint %}
{% endstep %}

{% step %}

#### Exécutez la commande

Collez le bloc dans une nouvelle session PowerShell et exécutez-le. Le jeton est valide pendant environ une heure — s'il a expiré, rechargez la page des paramètres et copiez à nouveau la commande.

Vous serez invité à vous connecter avec `Connect-AzAccount`. Si votre compte a accès à plusieurs locataires ou abonnements, le module vous demande d'en choisir un.

Le déploiement signale ensuite chaque ressource au fur et à mesure de sa création : le principal de service, les tables personnalisées, les règles de collecte de données et les attributions de rôle. Une seule exécution prend généralement quelques minutes.

{% hint style="info" %}
Vous voulez voir ce qui se passerait d'abord ? Ajoutez `-WhatIf` à `Set-RJLogAnalyticsWorkspace` pour obtenir un aperçu What-If d'Azure Resource Manager. Notez que la connexion et l'installation des `Az` modules se déroulent quand même, car l'aperçu nécessite les deux.
{% endhint %}
{% endstep %}

{% step %}

#### Vérifiez dans le Portail

Revenez à **Paramètres → Log Analytics** et sélectionnez **Actualiser**.

La page affiche désormais la configuration de l'API d'ingestion des journaux — abonnement, groupe de ressources, nom de l'espace de travail, ID de l'espace de travail client et ID du locataire — sous forme de champs en lecture seule, puisque ces paramètres sont désormais gérés par le module PowerShell. Sous **Avancé** vous pouvez vérifier les points de terminaison, les noms de règles et les noms de flux des trois règles de collecte de données.

Sélectionnez **Rechercher des problèmes de configuration** pour vérifier que toutes les autorisations Azure requises sont en place sur l'espace de travail et sur chaque règle de collecte de données.
{% endstep %}

{% step %}

#### Confirmez que les journaux arrivent

Ouvrez [Journal d'audit](/fr/supervision-et-journaux/audit-log.md), les [journaux de runbook](/fr/automatisation/runbooks/runbook-logs.md) ou les journaux opérationnels, et confirmez que de nouvelles entrées apparaissent. Les entrées existantes d'avant la migration restent également visibles.

{% hint style="info" %}
Azure a besoin de quelques minutes pour rendre disponibles une table personnalisée nouvellement créée et sa règle. Si rien n'arrive immédiatement, attendez un peu puis actualisez.
{% endhint %}
{% endstep %}
{% endstepper %}

## Après la migration

### Conservez pour l'instant l'ancienne inscription d'application

Les entrées historiques dans `AuditLogs_CL`, `OperationalLogs_CL` et `RunbookLogs_CL` sont toujours lues avec votre **inscription d'application et votre secret client existants**. Le Portail interroge les anciennes et les nouvelles tables en parallèle.

{% hint style="warning" %}
Ne supprimez pas l'inscription d'application et continuez à renouveler son secret client tant que vous souhaitez encore voir les données de journaux antérieures à la migration. Seule la **clé partagée de l'espace de travail** n'est plus nécessaire à RealmJoin — elle n'est plus utilisée pour l'écriture.
{% endhint %}

Une fois que les anciennes données ont expiré de votre [rétention de l'espace de travail](https://learn.microsoft.com/en-us/azure/azure-monitor/logs/data-retention-archive?tabs=portal-1%2Cportal-2), vous pouvez supprimer l'inscription d'application.

### Maintenir le schéma à jour

Si RealmJoin étend le schéma des journaux dans une future version, la page des paramètres affiche un avis indiquant que le schéma Log Analytics déployé est obsolète, ainsi que la commande pour le mettre à jour. Il s'agit de la **même** `Set-RJLogAnalyticsWorkspace` commande — exécutez-la à nouveau et les tables et règles sont mises à jour sur place.

## Dépannage

<details>

<summary>"Le module RealmJoin est obsolète - l'exécution ne peut pas se poursuivre"</summary>

Chaque cmdlet vérifie une fois par session que vous exécutez la dernière version publiée du module. Installez la version actuelle, puis fermez la session et ouvrez-en une nouvelle :

```powershell
Install-Module -Name RealmJoin -Force -Scope CurrentUser
```

</details>

<details>

<summary>Un conflit de version du module est signalé</summary>

Un `Az.*` module d'une version différente de celle épinglée par le module RealmJoin est déjà chargé dans la session. Cela ne peut pas être corrigé dans la session en cours — fermez PowerShell, ouvrez une nouvelle session et exécutez à nouveau la commande. C'est aussi la raison pour laquelle il ne faut pas utiliser Azure Cloud Shell.

</details>

<details>

<summary>"Besoin d'une approbation administrateur" ou erreur de consentement lors de la connexion</summary>

La connexion utilise l'application **Azure PowerShell** de première partie. Si votre locataire restreint le consentement utilisateur, un administrateur doit accorder une fois le consentement administrateur à cette application.

</details>

<details>

<summary>Le déploiement échoue lors de la création des attributions de rôle</summary>

La création des *Lecteur Log Analytics* et *Publieur de métriques de supervision* attributions nécessite un rôle capable de gérer l'accès — par exemple *Propriétaire*, *Administrateur de l'accès des utilisateurs* ou *Administrateur du contrôle d'accès basé sur les rôles* sur le groupe de ressources ou l'abonnement. *Contributeur* à lui seul n'est pas suffisant.

Les attributions de rôle qui existent déjà sont détectées et ignorées, donc relancer la commande après avoir corrigé les autorisations est sans danger.

</details>

<details>

<summary>Le déploiement échoue avec une erreur concernant la région de l'espace de travail</summary>

Le déploiement vise la région du groupe de ressources. Si votre espace de travail existant se trouve dans une région différente de celle de son groupe de ressources, Azure refuse la modification, car l'emplacement d'un espace de travail existant ne peut pas être modifié. Veuillez contacter le support RealmJoin dans ce cas.

</details>

<details>

<summary>Le jeton n'est plus accepté</summary>

Le jeton d'intégration dans la commande générée a une courte durée de vie (environ une heure). Rechargez **Paramètres → Log Analytics** dans le Portail, copiez à nouveau la commande et exécutez-la de nouveau. Le déploiement Azure lui-même est idempotent, donc une deuxième exécution ne cause aucun dommage.

</details>

<details>

<summary>L'espace de travail Update Compliance se trouve dans un abonnement différent</summary>

`Grant-RJUpdateComplianceWorkspaceAccess` recherche l'espace de travail dans l'abonnement actuellement sélectionné. Si l'espace de travail Update Compliance se trouve ailleurs, passez explicitement l'abonnement :

```powershell
Grant-RJUpdateComplianceWorkspaceAccess -WorkspaceId "<WorkspaceId>" -SubscriptionId "<SubscriptionId>" 6>&1
```

</details>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/fr/supervision-et-journaux/log-ingestion-api-migration.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
