Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Azure Änderungsnachverfolgung und Bestand (CTI) ist ein Azure Dienst, der die Überwachung und Governance für Gastvorgänge verbessert, indem Konfigurationsänderungen überwacht und detaillierte Bestandsprotokolle auf servern in Azure, lokal und in anderen Cloudumgebungen bereitgestellt werden. Es hilft Ihnen, Konfigurationsabweichungen zu erkennen und die Sichtbarkeit von Systemressourcen zu erhalten.
Von Bedeutung
Verwenden Sie Änderungsnachverfolgung und Bestand mit der Änderungsverfolgungserweiterung Version 2.20.0.0 oder höher.
Der Dienst bietet zwei Kernfunktionen: Änderungsnachverfolgung und -inventar.
Änderungsnachverfolgung
- Überwacht Konfigurationsänderungen, einschließlich Dateiänderungen, Registrierungsschlüssel, Softwareinstallationen und Windows Dienste oder Linux-Daemons.
- Enthält detaillierte Protokolle darüber, was sich geändert hat und wann Konfigurationsabweichungen oder nicht autorisierte Änderungen schnell erkannt werden können.
- Metadaten zur Änderungsnachverfolgung werden in die
ConfigurationChangeTabelle im verbundenen Log Analytics Arbeitsbereich aufgenommen. Weitere Informationen finden Sie unter ConfigurationChange.
Hinweis
Änderungsnachverfolgung und Bestand protokolliert Daten sowohl für Anwendungen auf Systemebene als auch für Anwendungen auf Benutzerebene. Daten auf Systemebene werden immer protokolliert, aber Anwendungen auf Benutzerebene werden nur angezeigt, wenn sich ein Benutzer bei einem Computer anmeldet. Wenn sich der Benutzer abmeldet, werden diese Anwendungen als entfernt markiert.
Lagerbestand
- Sammelt und verwaltet einen aktualisierten Bestand an installierter Software, Betriebssystemdetails und anderen Computerkonfigurationsdaten in verbundenen Log Analytics Arbeitsbereichen.
- Bietet eine Übersicht über Systemressourcen zur Unterstützung von Compliance, Audits und proaktiver Wartung.
- Erfasst Bestandsmetadaten in der Tabelle
ConfigurationDataim verbundenen Log Analytics-Arbeitsbereich. Weitere Informationen finden Sie unter ConfigurationData.
Weitere Informationen zur verbesserten Erkennung und Einbindung in „Änderungsnachverfolgung und Bestand“ für die Verwaltung von In-Guest-Aktionen finden Sie im Microsoft Community Hub-Blog.
Wichtige Vorteile von Azure Change Tracking und Inventory
- Kompatibilität mit Azure Monitor Agent (AMA): Sie ist mit dem Azure Monitor Agent (AMA) kompatibel, der Sicherheit und Zuverlässigkeit verbessert und eine Multihoming-Erfahrung für die Datenspeicherung ermöglicht.
- Kompatibilität mit der Änderungsnachverfolgungserweiterung: Sie ist kompatibel mit der Änderungsnachverfolgungserweiterung, die über Azure Policy auf dem virtuellen Computer (VM) des Clients bereitgestellt wird. Nachdem Sie zu AMA gewechselt haben, sendet die Erweiterung "Änderungsnachverfolgung" Software, Dateien und Registrierungsdaten an AMA.
- Multihoming-Unterstützung mit Azure Monitor-Protokollen: Es standardisiert die Verwaltung über einen zentralen Arbeitsbereich. Sie können von Azure Monitor-Protokollen auf AMA umstellen, sodass alle VMs einen einzelnen Arbeitsbereich für die Datenerfassung und Wartung verwenden.
- Datensammlungsregel (DCR)-Verwaltung: Sie verwendet Datensammlungsregeln (DATA Collection Rules, DCRs), um verschiedene Aspekte der Datensammlung zu konfigurieren oder anzupassen. Ein DCR ist eine Azure Monitor Konfiguration, die definiert, welche Überwachungsdaten gesammelt werden, von welchen Computern und wo sie gesendet werden. Sie können z. B. die Häufigkeit der Dateisammlung ändern.
Informationen zu unterstützten Betriebssystemen finden Sie unter Supportmatrix und Regionen für die Änderungsnachverfolgung und den Bestand.
Aktivieren von Azure Change Tracking und Inventory
Sie können „Änderungsnachverfolgung und Bestand“ auf folgende Arten aktivieren:
Azure Arc-fähige Server (Nicht-Azure-Computer): Im Azure-Portal im Bereich "Änderungsnachverfolgungs- und Bestandscenter | Computer" wählen Sie Richtlinie>, Definitionstyp>, Kategorie> und Änderungsnachverfolgung und Bestandsverfolgung aus. Wählen Sie unter "Initiative" die Option " Änderungsnachverfolgung und -bestand für virtuelle Arc-fähige Computer aktivieren" aus. Informationen zum Aktivieren eines einzelnen Computers finden Sie unter "Aktivieren von Änderungsnachverfolgung und Bestand für einen einzelnen Azure Arc-aktivierten virtuellen Computer mithilfe des Portals". Informationen zum Aktivieren mehrerer Computer finden Sie unter Enable Änderungsnachverfolgung und Bestand for multiple Azure Arc-enabled VMs by using the CLI. Verwenden Sie den richtlinienbasierten Ansatz „deploy-if-not-exists“ (DINE), um die Aktivierung in großem Umfang zu ermöglichen.
Einzelne Azure VM: Wählen Sie im Azure-Portal den virtuellen Computer im Bereich "Virtuelle Computer" aus, und aktivieren Sie dann Änderungsnachverfolgung und Bestand für diesen virtuellen Computer. Dieses Szenario unterstützt sowohl Linux als auch Windows VMs. Weitere Informationen finden Sie unter Aktivieren von Änderungsnachverfolgung und Bestand für eine einzelne Azure VM mithilfe des Portals.
Mehrere Azure VMs: Wählen Sie im Azure-Portal mehrere virtuelle Computer aus dem Bereich "Virtuelle Computer" aus, um Änderungsnachverfolgung und Bestand für diese Computer zu aktivieren. Weitere Informationen finden Sie unter Aktivieren von Änderungsnachverfolgung und Bestand für mehrere Azure VMs mithilfe des Portals.
Was von Change Tracking und Inventory nachverfolgt wird
Azure Änderungsnachverfolgung und Bestand verfolgt Änderungen an Dateien, Dateiinhalten, Registrierungsschlüsseln, Software, Windows-Diensten und Linux-Daemons.
Nachverfolgen von Dateiänderungen
Um Dateiänderungen auf Windows und Linux nachzuverfolgen, verwendet Änderungsnachverfolgung und Bestand SHA256-Hashes der Dateien und vergleicht sie mit den Hashes, die während der vorherigen Bestandsüberprüfung gesammelt wurden, um Dateiänderungen zu erkennen.
Nachverfolgen von Dateiinhaltsänderungen
Mithilfe von Änderungsnachverfolgung und Bestand können Sie den Inhalt von Windows- und Linux-Dateien anzeigen. Für jede Dateiänderung speichert Änderungsnachverfolgung und Bestand Dateiinhalte in einem Azure Storage Konto. Wenn Sie eine Datei nachverfolgen, können Sie Dateiinhalte vor und nach einer Änderung anzeigen und vergleichen. Sie können Inhalte inline oder nebeneinander anzeigen. Weitere Informationen finden Sie im Lernprogramm: Ändern eines Arbeitsbereichs und Konfigurieren der Datensammlungsregel.
Nachverfolgen von Registrierungsschlüsseln
Änderungsnachverfolgung und Bestand überwacht Änderungen an Windows Registrierungsschlüsseln. Die Überwachung von Registrierungsschlüsseln kann dazu beitragen, Konfigurationsänderungen und Erweiterbarkeitspunkte zu identifizieren, an denen nicht Microsoft Code aktiviert werden kann. In der folgenden Tabelle sind vorkonfigurierte (aber nicht aktivierte) Registrierungsschlüssel aufgeführt. Um diese Schlüssel nachzuverfolgen, müssen Sie jeden Schlüssel aktivieren.
Hinweis
Ein Registrierungsschlüssel ist ein Container in der Windows-Registrierung, der wie ein Ordner in einem Dateisystem funktioniert. Sie organisiert Konfigurationseinstellungen und Daten für Hardware, Software und Benutzer. Die Schlüssel enthalten Registrierungswerte, z. B. Dateien und Unterschlüssel.
| Registrierungsschlüssel | Zweck |
|---|---|
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Startup |
Überwacht Skripts, die beim Start ausgeführt werden. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Shutdown |
Überwacht Skripts, die beim Herunterfahren ausgeführt werden. |
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run |
Überwacht Schlüssel, die geladen werden, bevor sich der Benutzer bei seinem Windows-Konto anmeldet. Der Schlüssel wird für 32-Bit-Anwendungen verwendet, die auf 64-Bit-Computern ausgeführt werden. |
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components |
Überwacht Änderungen an Anwendungseinstellungen. |
HKEY_LOCAL_MACHINE\Software\Classes\Directory\ShellEx\ContextMenuHandlers |
Überwacht Kontextmenü-Handler, die sich direkt in den Windows Explorer einklinken und normalerweise im selben Prozess mit explorer.exe ausgeführt werden. |
HKEY_LOCAL_MACHINE\Software\Classes\Directory\Shellex\CopyHookHandlers |
Überwacht Kopierhookhandler, die sich direkt bei Windows-Explorer einklinken und in der Regel In-Process mit explorer.exe ausgeführt werden. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers |
Überwacht die Symboloverlayhandler-Registrierung. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers |
Überwacht die Symboloverlayhandler-Registrierung für 32-Bit-Anwendungen, die auf 64-Bit-Computern ausgeführt werden. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects |
Überwacht neue Browserhilfsobjekt-Plug-Ins für Internet Explorer. Wird für den Zugriff auf das Dom (Document Object Model) des aktuellen Bereichs und zum Steuern der Navigation verwendet. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects |
Überwacht neue Browserhilfsobjekt-Plug-Ins für Internet Explorer. Wird für den Zugriff auf das DOM des aktuellen Bereichs und zum Steuern der Navigation für 32-Bit-Anwendungen verwendet, die auf 64-Bit-Computern ausgeführt werden. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Extensions |
Überwacht, ob neue Internet Explorer-Erweiterungen vorliegen, z.B. benutzerdefinierte Toolmenüs und benutzerdefinierte Symbolleistenschaltflächen. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Internet Explorer\Extensions |
Überwacht, ob neue Internet Explorer-Erweiterungen vorliegen, z. B. benutzerdefinierte Toolmenüs und benutzerdefinierte Symbolleisten-Schaltflächen für 32-Bit-Anwendungen, die auf 64-Bit-Computern ausgeführt werden. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Drivers32 |
Überwacht die mit wavemapper zugeordneten 32-Bit-Treiber, wave1 und wave2, msacm.imaadpcm, .msadpcm, .msgsm610 und vidc. Ähnlich wie der [drivers] Abschnitt in der system.ini Datei. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Drivers32 |
Überwacht die mit wavemapper zugeordneten 32-Bit-Treiber, wave1 und wave2, msacm.imaadpcm, .msadpcm, .msgsm610 und vidc für 32-Bit-Anwendungen, die auf 64-Bit-Computern ausgeführt werden. Ähnlich wie der [drivers] Abschnitt in der system.ini Datei. |
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\KnownDlls |
Überwacht die Liste der bekannten oder häufig verwendeten System-DLL-Dateien. Überwachung verhindert, dass schwache Anwendungsverzeichnisberechtigungen durch Infiltration mit Trojanerversionen von System-DLLs ausgenutzt werden. |
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify |
Überwacht die Liste der Pakete, die Ereignisbenachrichtigungen von winlogon.exe empfangen können, dem interaktiven Anmeldeunterstützungsmodell für Windows. |
Nachverfolgen von Softwareänderungen
Änderungsnachverfolgung und Bestand verfolgt installierte Software auf Windows- und Linux-Computern, indem softwareinventar erfasst und jeder Sammlungszyklus mit dem vorherigen Zustand verglichen wird. Diese Funktion hilft Ihnen, Softwareinstallationen, Entfernungen und Versionsänderungen auf computernübergreifend zu erkennen und die Sichtbarkeit des Softwarebestands in Ihrer Umgebung aufrechtzuerhalten. Weitere Informationen zu Sammlungsgrenzwerten und Frequenzen finden Sie unter Supportmatrix und Regionen.
Windows-Dienste und Linux-Daemons überwachen
Änderungsnachverfolgung und Bestand verfolgt Änderungen an Windows Diensten und Linux-Daemons, einschließlich Zustands- und konfigurationsbezogenen Änderungen, und zeichnet diese Änderungen in Konfigurationsänderungsereignissen zur Analyse und Warnung auf. Das Nachverfolgen dieser Änderungen hilft Ihnen, dienstbezogene Änderungen maschinenübergreifend zu identifizieren.
Verwandte Inhalte
- Informationen zum Aktivieren von Azure Change Tracking und Inventory über das Azure-Portal finden Sie in der Schnellstartanleitung: Aktivieren von Azure Change Tracking und Inventory.
- Überprüfen Sie die Supportmatrix und Regionen für die Änderungsnachverfolgung und das Inventar.
- Informationen zum Deaktivieren von Änderungsnachverfolgung und Bestand mithilfe von AMA finden Sie unter "Deaktivieren von Azure Änderungsnachverfolgung und Bestand mithilfe des Azure Monitor Agents".