Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Azure Śledzenie zmian i spis (CTI) to usługa platformy Azure, która usprawnia audyt i nadzór nad operacjami wewnątrz systemu gościa przez monitorowanie zmian konfiguracji i udostępnianie szczegółowych dzienników spisu zasobów na serwerach na platformie Azure, w środowiskach lokalnych i w innych środowiskach chmurowych. Pomaga wykrywać dryf konfiguracji i utrzymywać wgląd w zasoby systemowe.
Ważne
Użyj Śledzenie zmian i spis z rozszerzeniem Change Tracking w wersji 2.20.0.0 lub nowszej.
Usługa zapewnia dwie podstawowe możliwości: śledzenie zmian i spis.
Śledzenie zmian
- Monitoruje zmiany konfiguracji, w tym modyfikacje plików, klucze rejestru, instalacje oprogramowania i usługi Windows lub demony systemu Linux.
- Zawiera szczegółowe dzienniki dotyczące tego, co się zmieniło i kiedy, co pozwala szybko wykryć dryf konfiguracji lub nieautoryzowane zmiany.
- Metadane śledzenia zmian są importowane do tabeli
ConfigurationChangew połączonym obszarze roboczym Log Analytics. Aby uzyskać więcej informacji, zobacz ConfigurationChange.
Uwaga / Notatka
Śledzenie zmian i spis rejestruje dane dla aplikacji na poziomie systemu i na poziomie użytkownika. Dane na poziomie systemu są zawsze rejestrowane, ale aplikacje na poziomie użytkownika są wyświetlane tylko wtedy, gdy użytkownik zaloguje się do maszyny. Po wylogowaniu użytkownika te aplikacje są oznaczone jako Usunięte.
Stan zapasów
- Zbiera i utrzymuje zaktualizowany spis zainstalowanego oprogramowania, szczegółów systemu operacyjnego i innych danych konfiguracji maszyny w połączonych obszarach roboczych Log Analytics.
- Zawiera omówienie zasobów systemowych do obsługi zgodności, inspekcji i proaktywnej konserwacji.
- Wprowadzanie metadanych inwentaryzacji do tabeli w połączonym obszarze roboczym Log Analytics. Aby uzyskać więcej informacji, zobacz ConfigurationData.
Aby uzyskać więcej informacji na temat rozszerzonego środowiska odnajdywania i dołączania w Śledzenie zmian i spis do zarządzania akcjami gościa, zobacz blog Microsoft Community Hub.
Najważniejsze korzyści wynikające z usługi Azure Change Tracking i Inventory
- Zgodność z agentem Azure Monitor (AMA): jest zgodna z agentem Azure Monitor (AMA), co zwiększa bezpieczeństwo i niezawodność oraz ułatwia obsługę wielu funkcji przechowywania danych.
- Zgodność z rozszerzeniem Change Tracking: jest zgodna z rozszerzeniem Change Tracking wdrożonym za pośrednictwem Azure Policy na maszynie wirtualnej klienta. Po przełączeniu do usługi AMA rozszerzenie Change Tracking wysyła oprogramowanie, pliki i dane rejestru do usługi AMA.
- Obsługa wielu funkcji za pomocą dzienników Azure Monitor: standaryzacja zarządzania z jednego centralnego obszaru roboczego. Możesz przejść z dzienników Azure Monitor do usługi AMA, aby wszystkie maszyny wirtualne wskazywały jeden obszar roboczy na potrzeby zbierania i konserwacji danych.
- Zarządzanie regułą zbierania danych (DCR): używa reguł zbierania danych (DCR) do konfigurowania lub dostosowywania różnych aspektów zbierania danych. DcR to konfiguracja Azure Monitor, która definiuje, jakie dane monitorowania są zbierane, z których maszyn i gdzie są wysyłane. Można na przykład zmienić częstotliwość zbierania plików.
Aby uzyskać informacje na temat obsługiwanych systemów operacyjnych, zobacz Macierz obsługi i regiony dotyczące śledzenia zmian i spisu.
Włącz Azure Śledzenie zmian i Inwentaryzację
Można włączyć Śledzenie zmian i spis w następujący sposób:
Serwery z obsługą usługi Azure Arc (maszyny spoza platformy Azure): w portalu Azure, w okienku Śledzenie zmian i inwentaryzacja | Maszyny, wybierz Polityka>Typ definicji>Kategoria>Śledzenie zmian i inwentaryzacja. W obszarze Inicjatywa wybierz pozycję Włącz śledzenie zmian i spis dla maszyn wirtualnych z obsługą usługi Arc. Aby włączyć jedną maszynę, zobacz Włączanie Śledzenie zmian i spis dla pojedynczej maszyny wirtualnej z obsługą Azure Arc przy użyciu portalu. Aby włączyć wiele maszyn, zobacz Włączanie Śledzenie zmian i spis dla wielu maszyn wirtualnych z obsługą Azure Arc przy użyciu interfejsu wiersza polecenia. Aby wdrożyć to na dużą skalę, użyj podejścia opartego na zasadach deploy-if-not-exists (DINE).
Pojedyncza maszyna wirtualna Azure: w portalu Azure wybierz maszynę wirtualną w okienku Maszyny wirtualne, a następnie włącz Śledzenie zmian i spis dla tej maszyny wirtualnej. Ten scenariusz obsługuje zarówno maszyny wirtualne z systemem Linux, jak i Windows. Aby dowiedzieć się więcej, zobacz Włączanie Śledzenie zmian i spis dla pojedynczej maszyny wirtualnej Azure przy użyciu portalu.
Wiele maszyn wirtualnych Azure: w portalu Azure wybierz wiele maszyn wirtualnych w okienku Maszyny wirtualne, aby włączyć Śledzenie zmian i spis dla tych maszyn. Aby dowiedzieć się więcej, zobacz Włączanie Śledzenie zmian i spis dla wielu maszyn wirtualnych Azure przy użyciu portalu.
Co jest śledzone przez Śledzenie zmian i spis
Azure Śledzenie zmian i spis śledzi zmiany w plikach, zawartości plików, kluczach rejestru, oprogramowaniu, usługach Windows i demonach systemu Linux.
Śledzenie zmian plików
Aby śledzić zmiany plików w systemach Windows i Linux, Śledzenie zmian i spis używa skrótów SHA256 plików i porównuje je z skrótami zebranymi podczas poprzedniego skanowania spisu w celu wykrywania zmian plików.
Śledzenie zmian zawartości pliku
Za pomocą Śledzenie zmian i spis można wyświetlić zawartość plików Windows i Linux. Dla każdej zmiany pliku Śledzenie zmian i spis przechowuje zawartość pliku na koncie Azure Storage. Podczas śledzenia pliku można wyświetlać i porównywać zawartość pliku przed i po zmianie. Zawartość można wyświetlać w tekście lub obok siebie. Aby uzyskać więcej informacji, zobacz Samouczek: Zmienianie obszaru roboczego i konfigurowanie reguły zbierania danych.
Śledzenie kluczy rejestru
Śledzenie zmian i spis monitoruje zmiany kluczy rejestru Windows. Monitorowanie kluczy rejestru systemowego może pomóc w identyfikowaniu zmian konfiguracji i punktów rozszerzalności, w których może zostać uruchomiony kod spoza firmy Microsoft. W poniższej tabeli wymieniono wstępnie skonfigurowane (ale nie włączone) klucze rejestru. Aby śledzić te klucze, musisz włączyć każdy z nich.
Uwaga / Notatka
Klucz rejestru to kontener w rejestrze systemu Windows, który działa jak folder w systemie plików. Organizuje ustawienia konfiguracji i dane dotyczące sprzętu, oprogramowania i użytkowników. Klucze zawierają wartości rejestru, takie jak pliki i podklucze.
| Klucz rejestru | Przeznaczenie |
|---|---|
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Startup |
Monitoruje skrypty uruchamiane podczas uruchamiania. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Shutdown |
Monitoruje skrypty uruchamiane podczas zamykania. |
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run |
Monitoruje klucze ładowane przed zalogowaniem użytkownika do konta systemu Windows. Klucz jest używany dla aplikacji 32-bitowych działających na komputerach 64-bitowych. |
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components |
Monitoruje zmiany ustawień aplikacji. |
HKEY_LOCAL_MACHINE\Software\Classes\Directory\ShellEx\ContextMenuHandlers |
Monitoruje programy obsługi menu kontekstowego, które podłączają się bezpośrednio do Eksploratora Windows i zwykle są uruchamiane w trakcie procesu za pomocą polecenia explorer.exe. |
HKEY_LOCAL_MACHINE\Software\Classes\Directory\Shellex\CopyHookHandlers |
Monitoruje programy obsługi kopii, które są przyłączane bezpośrednio do Eksploratora Windows i zwykle uruchamiane są w procesie za pomocą polecenia explorer.exe. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers |
Monitoruje rejestrację obsługi nakładki ikony. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers |
Nadzorowanie rejestracji obsługi nakładki ikon dla aplikacji 32-bitowych działających na komputerach o architekturze 64-bitowej. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects |
Monitoruje nowe wtyczki obiektów pomocniczych przeglądarki dla programu Internet Explorer. Służy do uzyskiwania dostępu do modelu obiektów dokumentów (DOM) bieżącego okienka i sterowania nawigacją. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects |
Monitoruje nowe wtyczki obiektów pomocniczych przeglądarki dla programu Internet Explorer. Służy do uzyskiwania dostępu do modelu DOM bieżącego okienka i kontrolowania nawigacji dla aplikacji 32-bitowych uruchomionych na komputerach 64-bitowych. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Extensions |
Monitory dla nowych rozszerzeń programu Internet Explorer, takich jak niestandardowe menu narzędzi i niestandardowe przyciski paska narzędzi. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Internet Explorer\Extensions |
Monitory dla nowych rozszerzeń programu Internet Explorer, takich jak niestandardowe menu narzędzi i niestandardowe przyciski paska narzędzi dla aplikacji 32-bitowych działających na komputerach 64-bitowych. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Drivers32 |
Monitoruje sterowniki 32-bitowe skojarzone z wavemapper, wave1 i wave2, msacm.imaadpcm, msadpcm, msgsm610 oraz vidc. Podobnie jak sekcja [drivers] w pliku system.ini. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Drivers32 |
Monitoruje sterowniki 32-bitowe skojarzone z wavemapper, wave1 i wave2, msacm.imaadpcm, msadpcm, msgsm610 i vidc dla aplikacji 32-bitowych działających na komputerach 64-bitowych. Podobnie jak sekcja [drivers] w pliku system.ini. |
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\KnownDlls |
Monitoruje listę znanych lub często używanych bibliotek DLL systemu. Monitorowanie zapobiega wykorzystywaniu słabych uprawnień katalogu aplikacji przez umieszczanie wersji bibliotek DLL typu koń trojański. |
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify |
Monitoruje listę pakietów, które mogą odbierać powiadomienia o zdarzeniach z winlogon.exe, interaktywnego modelu wspierającego logowanie w systemie Windows. |
Śledzenie zmian oprogramowania
Śledzenie zmian i spis śledzi zainstalowane oprogramowanie na maszynach Windows i Linux, zbierając spis oprogramowania i porównując każdy cykl kolekcji z poprzednim stanem. Ta funkcja ułatwia wykrywanie instalacji, usuwania i zmian wersji oprogramowania na maszynach oraz zapewnia widoczność spisu oprogramowania w danym środowisku. Aby uzyskać więcej informacji na temat limitów i częstotliwości zbierania, zobacz Macierz obsługi i regiony.
Monitoruj usługi Windows i demony Linuksa
Śledzenie zmian i spis śledzi zmiany w usługach systemu Windows i demonach systemu Linux, w tym zmiany związane ze stanem i konfiguracją, oraz rejestruje te zmiany w zdarzeniach dotyczących zmian konfiguracji na potrzeby analizy i generowania alertów. Śledzenie tych zmian ułatwia identyfikowanie zmian związanych z usługą na różnych maszynach.
Treści powiązane
- Aby włączyć usługę Azure Change Tracking i Inwentaryzację w portalu Azure, zobacz Szybki start: włączanie usługi Azure Change Tracking i Inwentaryzacji.
- Zapoznaj się z macierzą wsparcia i regionami dla Śledzenia Zmian i Inwentaryzacji.
- Aby wyłączyć śledzenie zmian i spis za pomocą agenta AMA, zobacz Wyłączanie śledzenia zmian i spisu platformy Azure za pomocą agenta Azure Monitor.