Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Azure Suivi des modifications et inventaire (CTI) est un service d’Azure qui améliore la conformité et la gouvernance des opérations exécutées au sein des systèmes invités en surveillant les modifications de configuration et en fournissant des journaux d’inventaire détaillés sur les serveurs dans Azure, en local et dans d’autres environnements cloud. Il vous aide à détecter la dérive de configuration et à maintenir la visibilité des ressources système.
Important
Utilisez Suivi des modifications et inventaire avec l’extension Change Tracking version 2.20.0.0 ou ultérieure.
Le service offre deux fonctionnalités principales : le suivi des modifications et l’inventaire.
Suivi des modifications
- Surveille les modifications de configuration, notamment les modifications de fichier, les clés de Registre, les installations logicielles et les services Windows ou les démons Linux.
- Fournit des journaux détaillés de ce qui a changé et à quel moment, afin de détecter rapidement toute dérive de configuration ou modification non autorisée.
- Les métadonnées de suivi des modifications sont ingérées dans la
ConfigurationChangetable de l’espace de travail Log Analytics connecté. Pour plus d’informations, consultez ConfigurationChange.
Note
Suivi des modifications et inventaire journalise les données pour les applications au niveau du système et au niveau de l’utilisateur. Les données au niveau du système sont toujours journalisées, mais les applications au niveau de l’utilisateur apparaissent uniquement lorsqu’un utilisateur se connecte à un ordinateur. Lorsque l’utilisateur se déconnecte, ces applications sont marquées comme supprimées.
Inventaire
- Collecte et gère un inventaire mis à jour des logiciels installés, des détails du système d’exploitation et d’autres données de configuration de machine dans les espaces de travail connectés Log Analytics.
- Fournit une vue d’ensemble des ressources système pour prendre en charge la conformité, les audits et la maintenance proactive.
- Ingère les métadonnées d’inventaire dans la
ConfigurationDatatable de l’espace de travail Log Analytics connecté. Pour plus d’informations, consultez ConfigurationData.
Pour plus d’informations sur l’expérience améliorée de découverte et d’intégration dans Suivi des modifications et inventaire pour gérer les actions in-guest, consultez le blog Microsoft Community Hub.
Principaux avantages d’Azure Change Tracking et d’Inventaire
- Compatibilité avec l'agent Azure Monitor (AMA) : il est compatible avec l'agent Azure Monitor (AMA), ce qui améliore la sécurité et la fiabilité et facilite une expérience multihoming pour le stockage des données.
- Compatibilité avec l'extension Change Tracking : elle est compatible avec l'extension Change Tracking déployée via Azure Policy sur la machine virtuelle du client. Après avoir basculé vers AMA, l’extension Change Tracking envoie des logiciels, des fichiers et des données de Registre à AMA.
- Prise en charge du multirattachement avec les journaux Azure Monitor : elle standardise la gestion à partir d’un espace de travail central unique. Vous pouvez passer d’Azure Monitor Logs à AMA afin que toutes les machines virtuelles pointent vers un espace de travail unique pour la collecte et la gestion des données.
- Gestion des règles de collecte de données (DCR) : elle utilise des règles de collecte de données (DCR) pour configurer ou personnaliser différents aspects de la collecte de données. Une DCR est une configuration Azure Monitor qui définit les données de surveillance collectées, à partir des ordinateurs et où elles sont envoyées. Par exemple, vous pouvez modifier la fréquence de collecte de fichiers.
Pour plus d’informations sur les systèmes d’exploitation pris en charge, consultez la matrice de prise en charge et les régions pour le suivi des modifications et l’inventaire.
Activer Le suivi des modifications et l’inventaire Azure
Vous pouvez activer Suivi des modifications et inventaire en procédant de l’une des façons suivantes :
Serveurs activés par Azure Arc (machines non-Azure) : dans le portail Azure, dans le Centre de suivi des modifications et d’inventaire | Machines, sélectionnez Stratégie, >, Catégorie, >. Sous Initiative, sélectionnez Activer le suivi des modifications et l’inventaire pour les machines virtuelles avec Arc. Pour activer un seul ordinateur, consultez Activer Suivi des modifications et inventaire pour une machine virtuelle à Azure Arc unique à l’aide du portail. Pour activer plusieurs machines, consultez Activer Suivi des modifications et inventaire pour plusieurs machines virtuelles compatibles Azure Arc à l’aide de l’interface CLI. Pour activer à grande échelle, utilisez l’approche basée sur la stratégie DeployIfNotExists (DINE).
Machine virtuelle Azure unique : dans le portail Azure, sélectionnez la machine virtuelle dans le volet Machines virtuelles, puis activez Suivi des modifications et inventaire pour cette machine virtuelle. Ce scénario prend en charge les machines virtuelles Linux et Windows. Pour plus d’informations, consultez Activer Suivi des modifications et inventaire pour une seule machine virtuelle Azure à l’aide du portail.
Plusieurs machines virtuelles Azure : dans le portail Azure, sélectionnez plusieurs machines virtuelles dans le volet Machines virtuelles pour activer Suivi des modifications et inventaire pour ces machines. Pour plus d’informations, consultez Activer Suivi des modifications et inventaire pour plusieurs machines virtuelles Azure à l’aide du portail.
Ce que Suivi des modifications et inventaire permet de suivre
Azure Suivi des modifications et inventaire effectue le suivi des modifications apportées aux fichiers, au contenu des fichiers, aux clés de Registre, aux logiciels, aux services Windows et aux démons Linux.
Suivre les modifications apportées aux fichiers
Pour suivre les modifications apportées aux fichiers sur Windows et Linux, Suivi des modifications et inventaire utilise les hachages SHA256 des fichiers et les compare aux hachages collectés lors de l’analyse d’inventaire précédente pour détecter les modifications de fichiers.
Suivre les modifications apportées au contenu du fichier
En utilisant Suivi des modifications et inventaire, vous pouvez afficher le contenu des fichiers Windows et Linux. Pour chaque modification de fichier, Suivi des modifications et inventaire stocke le contenu d’un fichier dans un compte stockage Azure. Lorsque vous effectuez le suivi d’un fichier, vous pouvez afficher et comparer le contenu du fichier avant et après une modification. Vous pouvez afficher le contenu inline ou côte à côte. Pour plus d’informations, consultez Tutoriel : Modifier un espace de travail et configurer une règle de collecte de données.
Suivre les clés de Registre
Suivi des modifications et inventaire surveille les modifications apportées aux clés de Registre Windows. La surveillance des clés de Registre peut aider à identifier les modifications de configuration et les points d’extensibilité où le code non-Microsoft peut s’activer. Le tableau suivant répertorie les clés de Registre préconfigurées (mais non activées). Pour suivre ces clés, vous devez activer chaque clé.
Note
Une clé de Registre est un conteneur dans le Registre Windows qui fonctionne comme un dossier dans un système de fichiers. Il organise les paramètres de configuration et les données pour le matériel, les logiciels et les utilisateurs. Les clés contiennent des valeurs de Registre, telles que des fichiers et des sous-clés.
| Clé du Registre | Objectif |
|---|---|
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Startup |
Surveille les scripts qui s’exécutent au démarrage. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Shutdown |
Surveille les scripts qui s’exécutent à l’arrêt. |
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run |
Supervise les clés qui sont chargées avant que l’utilisateur se connecte à son compte Windows. La clé est utilisée pour les applications 32 bits s’exécutant sur des ordinateurs 64 bits. |
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components |
Surveille les modifications apportées aux paramètres d’application. |
HKEY_LOCAL_MACHINE\Software\Classes\Directory\ShellEx\ContextMenuHandlers |
Surveille les gestionnaires de menus contextuels qui se connectent directement à l’Explorateur Windows et qui s'exécutent généralement en processus avec explorer.exe. |
HKEY_LOCAL_MACHINE\Software\Classes\Directory\Shellex\CopyHookHandlers |
Supervise les gestionnaires de raccordement de copie qui se raccordent directement à l’Explorateur Windows et s’exécutent généralement in-process avec explorer.exe. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers |
Surveille l’enregistrement du gestionnaire des icônes de recouvrement. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers |
Supervise l’inscription du gestionnaire de superposition d’image sur une icône pour les applications 32 bits s’exécutant sur des ordinateurs 64 bits. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects |
Surveille la présence de nouveaux plug-ins d’objet application d’assistance du navigateur pour Internet Explorer. Permet d’accéder au dom (Document Object Model) du volet actif et de contrôler la navigation. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects |
Surveille la présence de nouveaux plug-ins d’objet application d’assistance du navigateur pour Internet Explorer. Permet d’accéder au DOM du volet actif et de contrôler la navigation pour les applications 32 bits s’exécutant sur des ordinateurs 64 bits. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Extensions |
Surveille les nouvelles extensions Internet Explorer, notamment les menus d’outils personnalisés et les boutons de barre d’outils personnalisés. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Internet Explorer\Extensions |
Supervise les nouvelles extensions Internet Explorer, telles que les menus d’outils et boutons de barre d’outils personnalisés pour les applications 32 bits s’exécutant sur des ordinateurs 64 bits. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Drivers32 |
Supervise les pilotes 32 bits associés à wavemapper, wave1 et wave2, msacm.imaadpcm, .msadpcm, .msgsm610 et vidc. Similaire à la [drivers] section du system.ini fichier. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Drivers32 |
Supervise les pilotes 32 bits associés à wavemapper, wave1 et wave2, msacm.imaadpcm, .msadpcm, .msgsm610 et vidc pour les applications 32 bits s’exécutant sur des ordinateurs 64 bits. Similaire à la [drivers] section du system.ini fichier. |
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\KnownDlls |
Supervise la liste des DLL système connues ou couramment utilisées. La supervision empêche quiconque d’exploiter des autorisations faibles de répertoire d’application en déposant des versions de type cheval de Troie des DLL système. |
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify |
Surveille la liste des packages qui peuvent recevoir des notifications d’événements à partir du modèle de support winlogon.exe de connexion interactive pour Windows. |
Suivre les modifications logicielles
Suivi des modifications et inventaire effectue le suivi des logiciels installés sur des machines Windows et Linux en collectant l’inventaire logiciel et en comparant chaque cycle de collecte avec l’état précédent. Cette fonctionnalité vous permet de détecter les installations logicielles, les suppressions et les modifications de version sur les machines et de maintenir la visibilité de l’inventaire logiciel dans votre environnement. Pour plus d’informations sur les limites et les fréquences de collecte, consultez La matrice et les régions de prise en charge.
Suivre les services Windows et les démons Linux
Suivi des modifications et inventaire effectue le suivi des modifications apportées aux services Windows et aux démons Linux, y compris les modifications liées à l’état et à la configuration, et enregistre ces modifications dans les événements de modification de configuration pour l’analyse et les alertes. Le suivi de ces modifications vous permet d’identifier les modifications liées au service sur les machines.
Contenu connexe
- Pour activer Azure Change Tracking et Inventory à partir du portail Azure, consultez Démarrage rapide : Activer Azure Change Tracking et Inventory.
- Passez en revue la matrice de support et les régions pour le suivi des modifications et l'inventaire.
- Pour désactiver Suivi des modifications et inventaire à l’aide d’AMA, consultez Désactiver Azure Suivi des modifications et inventaire à l’aide de l’agent Azure Monitor.