Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Azure Wijzigingen bijhouden en inventaris (CTI) is een Azure-service die de controle en governance voor in-guest bewerkingen verbetert door configuratiewijzigingen te bewaken en gedetailleerde inventarislogboeken te bieden op servers in Azure, on-premises en andere cloudomgevingen. Hiermee kunt u configuratiedrift detecteren en inzicht in systeemassets behouden.
Belangrijk
Gebruik Wijzigingen bijhouden en inventaris met de extensie Wijzigingen bijhouden versie 2.20.0.0 of hoger.
De service biedt twee kernmogelijkheden: wijzigingen bijhouden en inventaris.
Wijzigingen bijhouden
- Controleert configuratiewijzigingen, waaronder bestandswijzigingen, registersleutels, software-installaties en Windows services of Linux-daemons.
- Biedt gedetailleerde logboeken van wat is gewijzigd en wanneer u snel configuratiedrift of niet-geautoriseerde wijzigingen kunt detecteren.
- Metagegevens voor het bijhouden van wijzigingen worden opgenomen in de
ConfigurationChangetabel in de verbonden Log Analytics werkruimte. Zie ConfigurationChange voor meer informatie.
Opmerking
Wijzigingen bijhouden en inventaris registreert gegevens voor toepassingen op systeem- en gebruikersniveau. Gegevens op systeemniveau worden altijd geregistreerd, maar toepassingen op gebruikersniveau worden alleen weergegeven wanneer een gebruiker zich aanmeldt bij een computer. Wanneer de gebruiker zich afmeldt, worden deze toepassingen gemarkeerd als Verwijderd.
Voorraad
- Verzamelt en onderhoudt een bijgewerkte inventaris van geïnstalleerde software, details van het besturingssysteem en andere computerconfiguratiegegevens in verbonden Log Analytics werkruimten.
- Biedt een overzicht van systeemassets ter ondersteuning van naleving, audits en proactief onderhoud.
- Neemt inventarismetagegevens op in de
ConfigurationDatatabel in de verbonden Log Analytics-werkruimte. Zie ConfigurationData voor meer informatie.
Zie de Microsoft Community Hub-blog voor meer informatie over de verbeterde detectie- en onboardingervaring in Wijzigingen bijhouden en inventaris voor het beheren van in-gastacties.
Belangrijkste voordelen van Azure Wijzigingen bijhouden en Inventaris
- Compatibiliteit met Azure Monitor Agent (AMA):het is compatibel met de Azure Monitor Agent (AMA), die de beveiliging en betrouwbaarheid verbetert en een multihoming-ervaring voor gegevensopslag mogelijk maakt.
- Compatibiliteit met de extensie Wijzigingen bijhouden: deze is compatibel met de extensie Wijzigingen bijhouden die is geïmplementeerd via Azure Policy op de virtuele machine (VM) van de client. Nadat u naar AMA bent overgeschakeld, verzendt de extensie Wijzigingen bijhouden software, bestanden en registergegevens naar AMA.
- Ondersteuning voor multihoming met Azure Monitor-logboeken: het standaardiseert beheer vanuit één centrale werkruimte. U kunt overstappen van Azure Monitor logboeken naar AMA, zodat alle VM's verwijzen naar één werkruimte voor het verzamelen en onderhouden van gegevens.
- Beheer van gegevensverzamelingsregel (DCR): Er worden regels voor gegevensverzameling (DCR's) gebruikt om verschillende aspecten van gegevensverzameling te configureren of aan te passen. Een DCR is een Azure Monitor-configuratie waarmee wordt gedefinieerd welke bewakingsgegevens worden verzameld, van welke machines en waar deze worden verzonden. U kunt bijvoorbeeld de frequentie van de bestandsverzameling wijzigen.
Zie Ondersteuningsmatrix en regio's voor Wijzigingen bijhouden en Inventaris voor informatie over ondersteunde besturingssystemen.
Wijzigingen bijhouden en inventaris van Azure inschakelen
U kunt Wijzigingen volgen en voorraad beheren op de volgende manieren inschakelen:
Servers met Azure Arc (niet-Azure-machines): in de Azure Portal, in het Wijzigingen bijhouden en Inventariscentrum | Deelvenster Machines, selecteer Beleidsregel>Beleidsdefinitie Type>Categorie>Wijzigingen bijhouden en inventaris. Selecteer Onder Initiatief de optie Wijzigingen bijhouden en Inventaris inschakelen voor virtuele machines met Arc. Als u één machine wilt inschakelen, raadpleegt u Wijzigingen bijhouden en inventaris inschakelen voor één vm met Azure Arc met behulp van de portal. Als u meerdere machines wilt inschakelen, raadpleegt u Wijzigingen bijhouden en inventaris inschakelen voor meerdere Azure Arc-VM's met behulp van de CLI. Als u op schaal wilt inschakelen, gebruikt u de op beleid gebaseerde methode deploy-if-not-exists (DINE).
Enkele Azure-VM: selecteer in de Azure-portal de virtuele machine in het deelvenster Virtuele machines en schakel vervolgens Wijzigingen bijhouden en inventaris in voor die VM. Dit scenario ondersteunt zowel Linux- als Windows-VM's. Zie Wijzigingen bijhouden en inventaris inschakelen voor één Azure VM met behulp van de portal voor meer informatie.
Meerdere Azure-VM's: selecteer in de Azure-portal meerdere VM's in het deelvenster Virtuele machines om Wijzigingen bijhouden en inventaris voor deze machines in te schakelen. Zie Wijzigingen bijhouden en inventaris inschakelen voor meerdere Azure VM's met behulp van de portal voor meer informatie.
Wat Wijzigingen bijhouden en inventaris bijhoudt
Azure Wijzigingen bijhouden en inventaris houdt wijzigingen in bestanden, bestandsinhoud, registersleutels, software, Windows-services en Linux-daemons bij.
Bestandswijzigingen bijhouden
Als u bestandswijzigingen op Windows en Linux wilt bijhouden, gebruikt Wijzigingen bijhouden en inventaris SHA256-hashes van de bestanden en vergelijkt deze met de hashes die tijdens de vorige inventarisatiescan zijn verzameld om bestandswijzigingen te detecteren.
Wijzigingen in bestandsinhoud bijhouden
Met behulp van Wijzigingen bijhouden en inventaris kunt u de inhoud van Windows- en Linux-bestanden bekijken. Voor elke bestandswijziging slaat Wijzigingen bijhouden en inventaris bestandsinhoud op in een Azure Storage-account. Wanneer u een bestand bijhoudt, kunt u de bestandsinhoud bekijken en vergelijken voor en na een wijziging. U kunt inhoud inline of naast elkaar weergeven. Zie Zelfstudie: Een werkruimte wijzigen en een regel voor gegevensverzameling configureren voor meer informatie.
Registersleutels bijhouden
Wijzigingen bijhouden en inventaris controleert wijzigingen in Windows registersleutels. Het bewaken van registersleutels kan helpen bij het identificeren van configuratiewijzigingen en uitbreidbaarheidspunten waar niet-Microsoft code kan worden geactiveerd. De volgende tabel bevat vooraf geconfigureerde (maar niet ingeschakelde) registersleutels. Als u deze sleutels wilt bijhouden, moet u elke sleutel inschakelen.
Opmerking
Een registersleutel is een container in het Windows-register die werkt als een map in een bestandssysteem. Het organiseert configuratie-instellingen en -gegevens voor hardware, software en gebruikers. De sleutels bevatten registerwaarden, zoals bestanden en subsleutels.
| Registersleutel | Purpose |
|---|---|
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Startup |
Bewaakt scripts die worden uitgevoerd bij het opstarten. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Shutdown |
Controleert scripts die worden uitgevoerd bij afsluiten. |
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run |
Controleert sleutels die worden geladen voordat de gebruiker zich aanmeldt bij het Windows-account. De sleutel wordt gebruikt voor 32-bits toepassingen die worden uitgevoerd op 64-bits computers. |
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components |
Controleert wijzigingen in toepassingsinstellingen. |
HKEY_LOCAL_MACHINE\Software\Classes\Directory\ShellEx\ContextMenuHandlers |
Controleert contextmenuhandlers die zich rechtstreeks in Windows Verkenner integreren en meestal in-proces worden uitgevoerd met explorer.exe. |
HKEY_LOCAL_MACHINE\Software\Classes\Directory\Shellex\CopyHookHandlers |
Bewaakt kopieerhaakhandlers die rechtstreeks in Windows Verkenner worden aangesloten en die meestal in verwerking worden uitgevoerd met explorer.exe. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers |
Monitors voor de registratie van icoon-overlay handlers. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers |
Controleert de registratie van pictogram-overlay-handler voor 32-bits toepassingen die worden uitgevoerd op 64-bits computers. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects |
Controleert op nieuwe browserhelperobject-invoegtoepassingen voor Internet Explorer. Wordt gebruikt voor toegang tot het Document Object Model (DOM) van het huidige deelvenster en voor het beheren van navigatie. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects |
Controleert op nieuwe browserhelperobject-invoegtoepassingen voor Internet Explorer. Wordt gebruikt voor toegang tot de DOM van het huidige deelvenster en voor het beheren van navigatie voor 32-bits toepassingen die worden uitgevoerd op 64-bits computers. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Extensions |
Monitors voor nieuwe Internet Explorer-extensies, zoals menu's van aangepaste hulpprogramma's en aangepaste werkbalkknoppen. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Internet Explorer\Extensions |
Monitors voor nieuwe Internet Explorer-extensies, zoals aangepaste menu's en aangepaste werkbalkknoppen voor 32-bits toepassingen die worden uitgevoerd op 64-bits computers. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Drivers32 |
Bewaakt 32-bits stuurprogramma's die zijn gekoppeld aan wavemapper, wave1 en wave2, msacm.imaadpcm, .msadpcm, .msgsm610 en vidc. Vergelijkbaar met de [drivers] sectie in het system.ini bestand. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Drivers32 |
Bewaakt 32-bits stuurprogramma's die zijn gekoppeld aan wavemapper, wave1 en wave2, msacm.imaadpcm, .msadpcm, .msgsm610 en vidc voor 32-bits toepassingen die worden uitgevoerd op 64-bits computers. Vergelijkbaar met de [drivers] sectie in het system.ini bestand. |
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\KnownDlls |
Controleert de lijst met bekende of veelgebruikte systeem-DLL's. Bewaking voorkomt dat mensen zwakke toepassingsmapmachtigingen misbruiken door te vallen in Trojaanse paardversies van systeem-DLL's. |
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify |
Bewaakt de lijst met pakketten die gebeurtenismeldingen kunnen ontvangen van winlogon.exe, het interactieve aanmeldingsondersteuningsmodel voor Windows. |
Softwarewijzigingen bijhouden
Wijzigingen bijhouden en inventaris houdt geïnstalleerde software op Windows- en Linux-machines bij door software-inventaris te verzamelen en elke verzamelingscyclus te vergelijken met de vorige status. Met deze mogelijkheid kunt u software-installaties, verwijderingen en versiewijzigingen op computers detecteren en de zichtbaarheid van software-inventaris in uw omgeving behouden. Zie Ondersteuningsmatrix en -regio's voor meer informatie over verzamelingslimieten en frequenties.
Windows-services en Linux-daemons bijhouden
Wijzigingen bijhouden en inventaris wijzigingen in Windows services en Linux-daemons bijhoudt, inclusief status- en configuratiewijzigingen, en registreert deze wijzigingen in configuratiewijzigingsgebeurtenissen voor analyse en waarschuwingen. Als u deze wijzigingen bijhoudt, kunt u servicegerelateerde wijzigingen op verschillende computers identificeren.
Verwante inhoud
- Als u Azure Change Tracking en Inventory wilt inschakelen via de Azure-portal, raadpleegt u Quickstart: Azure Change Tracking en Inventory inschakelen.
- Bekijk de ondersteuningsmatrix en regio's voor Wijzigingen bijhouden en Inventaris.
- Zie Azure Wijzigingen bijhouden en inventaris uitschakelen met behulp van de Azure Monitor-agent als u Wijzigingen bijhouden en inventaris wilt uitschakelen met behulp van AMA.