Qu’est-ce qu’Azure Change Tracking et Gestionnaire d'inventaire ?

Azure Suivi des modifications et inventaire (CTI) est un service d’Azure qui améliore la conformité et la gouvernance des opérations exécutées au sein des systèmes invités en surveillant les modifications de configuration et en fournissant des journaux d’inventaire détaillés sur les serveurs dans Azure, en local et dans d’autres environnements cloud. Il vous aide à détecter la dérive de configuration et à maintenir la visibilité des ressources système.

Important

Utilisez Suivi des modifications et inventaire avec l’extension Change Tracking version 2.20.0.0 ou ultérieure.

Le service offre deux fonctionnalités principales : le suivi des modifications et l’inventaire.

Suivi des modifications

  • Surveille les modifications de configuration, notamment les modifications de fichier, les clés de Registre, les installations logicielles et les services Windows ou les démons Linux.
  • Fournit des journaux détaillés de ce qui a changé et à quel moment, afin de détecter rapidement toute dérive de configuration ou modification non autorisée.
  • Les métadonnées de suivi des modifications sont ingérées dans la ConfigurationChange table de l’espace de travail Log Analytics connecté. Pour plus d’informations, consultez ConfigurationChange.

Note

Suivi des modifications et inventaire journalise les données pour les applications au niveau du système et au niveau de l’utilisateur. Les données au niveau du système sont toujours journalisées, mais les applications au niveau de l’utilisateur apparaissent uniquement lorsqu’un utilisateur se connecte à un ordinateur. Lorsque l’utilisateur se déconnecte, ces applications sont marquées comme supprimées.

Inventaire

  • Collecte et gère un inventaire mis à jour des logiciels installés, des détails du système d’exploitation et d’autres données de configuration de machine dans les espaces de travail connectés Log Analytics.
  • Fournit une vue d’ensemble des ressources système pour prendre en charge la conformité, les audits et la maintenance proactive.
  • Ingère les métadonnées d’inventaire dans la ConfigurationData table de l’espace de travail Log Analytics connecté. Pour plus d’informations, consultez ConfigurationData.

Pour plus d’informations sur l’expérience améliorée de découverte et d’intégration dans Suivi des modifications et inventaire pour gérer les actions in-guest, consultez le blog Microsoft Community Hub.

Principaux avantages d’Azure Change Tracking et d’Inventaire

  • Compatibilité avec l'agent Azure Monitor (AMA) : il est compatible avec l'agent Azure Monitor (AMA), ce qui améliore la sécurité et la fiabilité et facilite une expérience multihoming pour le stockage des données.
  • Compatibilité avec l'extension Change Tracking : elle est compatible avec l'extension Change Tracking déployée via Azure Policy sur la machine virtuelle du client. Après avoir basculé vers AMA, l’extension Change Tracking envoie des logiciels, des fichiers et des données de Registre à AMA.
  • Prise en charge du multirattachement avec les journaux Azure Monitor : elle standardise la gestion à partir d’un espace de travail central unique. Vous pouvez passer d’Azure Monitor Logs à AMA afin que toutes les machines virtuelles pointent vers un espace de travail unique pour la collecte et la gestion des données.
  • Gestion des règles de collecte de données (DCR) : elle utilise des règles de collecte de données (DCR) pour configurer ou personnaliser différents aspects de la collecte de données. Une DCR est une configuration Azure Monitor qui définit les données de surveillance collectées, à partir des ordinateurs et où elles sont envoyées. Par exemple, vous pouvez modifier la fréquence de collecte de fichiers.

Pour plus d’informations sur les systèmes d’exploitation pris en charge, consultez la matrice de prise en charge et les régions pour le suivi des modifications et l’inventaire.

Activer Le suivi des modifications et l’inventaire Azure

Vous pouvez activer Suivi des modifications et inventaire en procédant de l’une des façons suivantes :

Ce que Suivi des modifications et inventaire permet de suivre

Azure Suivi des modifications et inventaire effectue le suivi des modifications apportées aux fichiers, au contenu des fichiers, aux clés de Registre, aux logiciels, aux services Windows et aux démons Linux.

Suivre les modifications apportées aux fichiers

Pour suivre les modifications apportées aux fichiers sur Windows et Linux, Suivi des modifications et inventaire utilise les hachages SHA256 des fichiers et les compare aux hachages collectés lors de l’analyse d’inventaire précédente pour détecter les modifications de fichiers.

Suivre les modifications apportées au contenu du fichier

En utilisant Suivi des modifications et inventaire, vous pouvez afficher le contenu des fichiers Windows et Linux. Pour chaque modification de fichier, Suivi des modifications et inventaire stocke le contenu d’un fichier dans un compte stockage Azure. Lorsque vous effectuez le suivi d’un fichier, vous pouvez afficher et comparer le contenu du fichier avant et après une modification. Vous pouvez afficher le contenu inline ou côte à côte. Pour plus d’informations, consultez Tutoriel : Modifier un espace de travail et configurer une règle de collecte de données.

Capture d’écran de l’affichage des modifications dans un fichier Windows ou Linux.

Suivre les clés de Registre

Suivi des modifications et inventaire surveille les modifications apportées aux clés de Registre Windows. La surveillance des clés de Registre peut aider à identifier les modifications de configuration et les points d’extensibilité où le code non-Microsoft peut s’activer. Le tableau suivant répertorie les clés de Registre préconfigurées (mais non activées). Pour suivre ces clés, vous devez activer chaque clé.

Note

Une clé de Registre est un conteneur dans le Registre Windows qui fonctionne comme un dossier dans un système de fichiers. Il organise les paramètres de configuration et les données pour le matériel, les logiciels et les utilisateurs. Les clés contiennent des valeurs de Registre, telles que des fichiers et des sous-clés.

Clé du Registre Objectif
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Startup Surveille les scripts qui s’exécutent au démarrage.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Shutdown Surveille les scripts qui s’exécutent à l’arrêt.
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run Supervise les clés qui sont chargées avant que l’utilisateur se connecte à son compte Windows. La clé est utilisée pour les applications 32 bits s’exécutant sur des ordinateurs 64 bits.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components Surveille les modifications apportées aux paramètres d’application.
HKEY_LOCAL_MACHINE\Software\Classes\Directory\ShellEx\ContextMenuHandlers Surveille les gestionnaires de menus contextuels qui se connectent directement à l’Explorateur Windows et qui s'exécutent généralement en processus avec explorer.exe.
HKEY_LOCAL_MACHINE\Software\Classes\Directory\Shellex\CopyHookHandlers Supervise les gestionnaires de raccordement de copie qui se raccordent directement à l’Explorateur Windows et s’exécutent généralement in-process avec explorer.exe.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers Surveille l’enregistrement du gestionnaire des icônes de recouvrement.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers Supervise l’inscription du gestionnaire de superposition d’image sur une icône pour les applications 32 bits s’exécutant sur des ordinateurs 64 bits.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects Surveille la présence de nouveaux plug-ins d’objet application d’assistance du navigateur pour Internet Explorer. Permet d’accéder au dom (Document Object Model) du volet actif et de contrôler la navigation.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects Surveille la présence de nouveaux plug-ins d’objet application d’assistance du navigateur pour Internet Explorer. Permet d’accéder au DOM du volet actif et de contrôler la navigation pour les applications 32 bits s’exécutant sur des ordinateurs 64 bits.
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Extensions Surveille les nouvelles extensions Internet Explorer, notamment les menus d’outils personnalisés et les boutons de barre d’outils personnalisés.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Internet Explorer\Extensions Supervise les nouvelles extensions Internet Explorer, telles que les menus d’outils et boutons de barre d’outils personnalisés pour les applications 32 bits s’exécutant sur des ordinateurs 64 bits.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Drivers32 Supervise les pilotes 32 bits associés à wavemapper, wave1 et wave2, msacm.imaadpcm, .msadpcm, .msgsm610 et vidc. Similaire à la [drivers] section du system.ini fichier.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Drivers32 Supervise les pilotes 32 bits associés à wavemapper, wave1 et wave2, msacm.imaadpcm, .msadpcm, .msgsm610 et vidc pour les applications 32 bits s’exécutant sur des ordinateurs 64 bits. Similaire à la [drivers] section du system.ini fichier.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\KnownDlls Supervise la liste des DLL système connues ou couramment utilisées. La supervision empêche quiconque d’exploiter des autorisations faibles de répertoire d’application en déposant des versions de type cheval de Troie des DLL système.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify Surveille la liste des packages qui peuvent recevoir des notifications d’événements à partir du modèle de support winlogon.exe de connexion interactive pour Windows.

Suivre les modifications logicielles

Suivi des modifications et inventaire effectue le suivi des logiciels installés sur des machines Windows et Linux en collectant l’inventaire logiciel et en comparant chaque cycle de collecte avec l’état précédent. Cette fonctionnalité vous permet de détecter les installations logicielles, les suppressions et les modifications de version sur les machines et de maintenir la visibilité de l’inventaire logiciel dans votre environnement. Pour plus d’informations sur les limites et les fréquences de collecte, consultez La matrice et les régions de prise en charge.

Suivre les services Windows et les démons Linux

Suivi des modifications et inventaire effectue le suivi des modifications apportées aux services Windows et aux démons Linux, y compris les modifications liées à l’état et à la configuration, et enregistre ces modifications dans les événements de modification de configuration pour l’analyse et les alertes. Le suivi de ces modifications vous permet d’identifier les modifications liées au service sur les machines.