Co to jest usługa Azure Change Tracking i inwentaryzacja?

Azure Śledzenie zmian i spis (CTI) to usługa platformy Azure, która usprawnia audyt i nadzór nad operacjami wewnątrz systemu gościa przez monitorowanie zmian konfiguracji i udostępnianie szczegółowych dzienników spisu zasobów na serwerach na platformie Azure, w środowiskach lokalnych i w innych środowiskach chmurowych. Pomaga wykrywać dryf konfiguracji i utrzymywać wgląd w zasoby systemowe.

Ważne

Użyj Śledzenie zmian i spis z rozszerzeniem Change Tracking w wersji 2.20.0.0 lub nowszej.

Usługa zapewnia dwie podstawowe możliwości: śledzenie zmian i spis.

Śledzenie zmian

  • Monitoruje zmiany konfiguracji, w tym modyfikacje plików, klucze rejestru, instalacje oprogramowania i usługi Windows lub demony systemu Linux.
  • Zawiera szczegółowe dzienniki dotyczące tego, co się zmieniło i kiedy, co pozwala szybko wykryć dryf konfiguracji lub nieautoryzowane zmiany.
  • Metadane śledzenia zmian są importowane do tabeli ConfigurationChange w połączonym obszarze roboczym Log Analytics. Aby uzyskać więcej informacji, zobacz ConfigurationChange.

Uwaga / Notatka

Śledzenie zmian i spis rejestruje dane dla aplikacji na poziomie systemu i na poziomie użytkownika. Dane na poziomie systemu są zawsze rejestrowane, ale aplikacje na poziomie użytkownika są wyświetlane tylko wtedy, gdy użytkownik zaloguje się do maszyny. Po wylogowaniu użytkownika te aplikacje są oznaczone jako Usunięte.

Stan zapasów

  • Zbiera i utrzymuje zaktualizowany spis zainstalowanego oprogramowania, szczegółów systemu operacyjnego i innych danych konfiguracji maszyny w połączonych obszarach roboczych Log Analytics.
  • Zawiera omówienie zasobów systemowych do obsługi zgodności, inspekcji i proaktywnej konserwacji.
  • Wprowadzanie metadanych inwentaryzacji do tabeli w połączonym obszarze roboczym Log Analytics. Aby uzyskać więcej informacji, zobacz ConfigurationData.

Aby uzyskać więcej informacji na temat rozszerzonego środowiska odnajdywania i dołączania w Śledzenie zmian i spis do zarządzania akcjami gościa, zobacz blog Microsoft Community Hub.

Najważniejsze korzyści wynikające z usługi Azure Change Tracking i Inventory

  • Zgodność z agentem Azure Monitor (AMA): jest zgodna z agentem Azure Monitor (AMA), co zwiększa bezpieczeństwo i niezawodność oraz ułatwia obsługę wielu funkcji przechowywania danych.
  • Zgodność z rozszerzeniem Change Tracking: jest zgodna z rozszerzeniem Change Tracking wdrożonym za pośrednictwem Azure Policy na maszynie wirtualnej klienta. Po przełączeniu do usługi AMA rozszerzenie Change Tracking wysyła oprogramowanie, pliki i dane rejestru do usługi AMA.
  • Obsługa wielu funkcji za pomocą dzienników Azure Monitor: standaryzacja zarządzania z jednego centralnego obszaru roboczego. Możesz przejść z dzienników Azure Monitor do usługi AMA, aby wszystkie maszyny wirtualne wskazywały jeden obszar roboczy na potrzeby zbierania i konserwacji danych.
  • Zarządzanie regułą zbierania danych (DCR): używa reguł zbierania danych (DCR) do konfigurowania lub dostosowywania różnych aspektów zbierania danych. DcR to konfiguracja Azure Monitor, która definiuje, jakie dane monitorowania są zbierane, z których maszyn i gdzie są wysyłane. Można na przykład zmienić częstotliwość zbierania plików.

Aby uzyskać informacje na temat obsługiwanych systemów operacyjnych, zobacz Macierz obsługi i regiony dotyczące śledzenia zmian i spisu.

Włącz Azure Śledzenie zmian i Inwentaryzację

Można włączyć Śledzenie zmian i spis w następujący sposób:

Co jest śledzone przez Śledzenie zmian i spis

Azure Śledzenie zmian i spis śledzi zmiany w plikach, zawartości plików, kluczach rejestru, oprogramowaniu, usługach Windows i demonach systemu Linux.

Śledzenie zmian plików

Aby śledzić zmiany plików w systemach Windows i Linux, Śledzenie zmian i spis używa skrótów SHA256 plików i porównuje je z skrótami zebranymi podczas poprzedniego skanowania spisu w celu wykrywania zmian plików.

Śledzenie zmian zawartości pliku

Za pomocą Śledzenie zmian i spis można wyświetlić zawartość plików Windows i Linux. Dla każdej zmiany pliku Śledzenie zmian i spis przechowuje zawartość pliku na koncie Azure Storage. Podczas śledzenia pliku można wyświetlać i porównywać zawartość pliku przed i po zmianie. Zawartość można wyświetlać w tekście lub obok siebie. Aby uzyskać więcej informacji, zobacz Samouczek: Zmienianie obszaru roboczego i konfigurowanie reguły zbierania danych.

Zrzut ekranu przedstawiający wyświetlanie zmian w pliku systemu Windows lub Linux.

Śledzenie kluczy rejestru

Śledzenie zmian i spis monitoruje zmiany kluczy rejestru Windows. Monitorowanie kluczy rejestru systemowego może pomóc w identyfikowaniu zmian konfiguracji i punktów rozszerzalności, w których może zostać uruchomiony kod spoza firmy Microsoft. W poniższej tabeli wymieniono wstępnie skonfigurowane (ale nie włączone) klucze rejestru. Aby śledzić te klucze, musisz włączyć każdy z nich.

Uwaga / Notatka

Klucz rejestru to kontener w rejestrze systemu Windows, który działa jak folder w systemie plików. Organizuje ustawienia konfiguracji i dane dotyczące sprzętu, oprogramowania i użytkowników. Klucze zawierają wartości rejestru, takie jak pliki i podklucze.

Klucz rejestru Przeznaczenie
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Startup Monitoruje skrypty uruchamiane podczas uruchamiania.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Shutdown Monitoruje skrypty uruchamiane podczas zamykania.
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run Monitoruje klucze ładowane przed zalogowaniem użytkownika do konta systemu Windows. Klucz jest używany dla aplikacji 32-bitowych działających na komputerach 64-bitowych.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components Monitoruje zmiany ustawień aplikacji.
HKEY_LOCAL_MACHINE\Software\Classes\Directory\ShellEx\ContextMenuHandlers Monitoruje programy obsługi menu kontekstowego, które podłączają się bezpośrednio do Eksploratora Windows i zwykle są uruchamiane w trakcie procesu za pomocą polecenia explorer.exe.
HKEY_LOCAL_MACHINE\Software\Classes\Directory\Shellex\CopyHookHandlers Monitoruje programy obsługi kopii, które są przyłączane bezpośrednio do Eksploratora Windows i zwykle uruchamiane są w procesie za pomocą polecenia explorer.exe.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers Monitoruje rejestrację obsługi nakładki ikony.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers Nadzorowanie rejestracji obsługi nakładki ikon dla aplikacji 32-bitowych działających na komputerach o architekturze 64-bitowej.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects Monitoruje nowe wtyczki obiektów pomocniczych przeglądarki dla programu Internet Explorer. Służy do uzyskiwania dostępu do modelu obiektów dokumentów (DOM) bieżącego okienka i sterowania nawigacją.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects Monitoruje nowe wtyczki obiektów pomocniczych przeglądarki dla programu Internet Explorer. Służy do uzyskiwania dostępu do modelu DOM bieżącego okienka i kontrolowania nawigacji dla aplikacji 32-bitowych uruchomionych na komputerach 64-bitowych.
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Extensions Monitory dla nowych rozszerzeń programu Internet Explorer, takich jak niestandardowe menu narzędzi i niestandardowe przyciski paska narzędzi.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Internet Explorer\Extensions Monitory dla nowych rozszerzeń programu Internet Explorer, takich jak niestandardowe menu narzędzi i niestandardowe przyciski paska narzędzi dla aplikacji 32-bitowych działających na komputerach 64-bitowych.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Drivers32 Monitoruje sterowniki 32-bitowe skojarzone z wavemapper, wave1 i wave2, msacm.imaadpcm, msadpcm, msgsm610 oraz vidc. Podobnie jak sekcja [drivers] w pliku system.ini.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Drivers32 Monitoruje sterowniki 32-bitowe skojarzone z wavemapper, wave1 i wave2, msacm.imaadpcm, msadpcm, msgsm610 i vidc dla aplikacji 32-bitowych działających na komputerach 64-bitowych. Podobnie jak sekcja [drivers] w pliku system.ini.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\KnownDlls Monitoruje listę znanych lub często używanych bibliotek DLL systemu. Monitorowanie zapobiega wykorzystywaniu słabych uprawnień katalogu aplikacji przez umieszczanie wersji bibliotek DLL typu koń trojański.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify Monitoruje listę pakietów, które mogą odbierać powiadomienia o zdarzeniach z winlogon.exe, interaktywnego modelu wspierającego logowanie w systemie Windows.

Śledzenie zmian oprogramowania

Śledzenie zmian i spis śledzi zainstalowane oprogramowanie na maszynach Windows i Linux, zbierając spis oprogramowania i porównując każdy cykl kolekcji z poprzednim stanem. Ta funkcja ułatwia wykrywanie instalacji, usuwania i zmian wersji oprogramowania na maszynach oraz zapewnia widoczność spisu oprogramowania w danym środowisku. Aby uzyskać więcej informacji na temat limitów i częstotliwości zbierania, zobacz Macierz obsługi i regiony.

Monitoruj usługi Windows i demony Linuksa

Śledzenie zmian i spis śledzi zmiany w usługach systemu Windows i demonach systemu Linux, w tym zmiany związane ze stanem i konfiguracją, oraz rejestruje te zmiany w zdarzeniach dotyczących zmian konfiguracji na potrzeby analizy i generowania alertów. Śledzenie tych zmian ułatwia identyfikowanie zmian związanych z usługą na różnych maszynach.